英国の小売大手が被害
電話1本で数百億円の損害 17歳の犯人が突いた「人間の脆弱性」
2025年、英国の小売大手M&Sなどがサイバー攻撃を受け、数百億円規模の被害が発生した。攻撃の手口はどの職場にもある電話を使ったものだった。その手口と対策を整理する。
2025年、英国の大手小売り企業やメーカー数社が大規模サイバー攻撃に見舞われ、数百億円規模の被害が発生した。その手口は高度な技術ではなく、電話一本で始められるものだった。
電話で何を話すとサイバー攻撃が始まるのか
併せて読みたいお薦め記事
サイバー攻撃の最新トレンド
2025年4月18日から21日、英国のスーパーマーケットチェーンMarks and Spencer Group(M&S)のSNSが炎上した。同社の実店頭ではコンタクトレス決済ができなくなり、クリック&コレクト(EC<電子商取引>サイトで購入した商品を実店舗や宅配ボックスなどで受け取る仕組み)が停止し、混乱が広がったためだ。同国はイースター休暇中で、買い物客でごった返す時期だった。
当初、この障害は時折発生するIT障害の1つと捉えられていた。しかし同月22日、M&Sはオンラインショッピングや店頭受け取りサービスなどの公開サービスを停止。最高経営責任者(CEO)のスチュアート・マシン氏はメディアを通じ、同社がサイバー攻撃を受けた事実を認めた。
その後、消費者協同組合Co-operative Group(Co-op)や百貨店を展開するHarrods、自動車メーカーJaguar Land Roverも被害に遭った。攻撃を主導したのは、英語圏のサイバー犯罪集団「Scattered Spider」や「Lapsus$」「ShinyHunters」だ。
全ては1本の電話から始まった
セキュリティベンダーCheck Point Software Technologiesのシャーロット・ウィルソン氏によると、一連の攻撃における侵入ルートは「電話」だったという。「何者かが従業員を装い、ヘルプデスクの担当者を説得してシステムへのアクセス権を奪った。この会話をきっかけに、数百億円規模の損害が発生した。英国の小売史上最悪のサイバー攻撃は、会話から始まった」(ウィルソン氏)
「侵入経路が技術とは関係なかったことを把握できたことは重要だ」。セキュリティ企業ハントレスのムハンマド・ヤヒヤ・パテル氏はこう説く。小売業に限らず、全てのセキュリティチームがこの事例を教訓として壁に貼っておくべきだという。
「攻撃者はゼロデイ脆弱性を見つけた訳でも、次世代ファイアウォールを突破した訳でもない。電話をかけ、M&Sの従業員に成りすまして、外部委託先のサービスデスクにパスワードのリセットを求めた。それだけだ」(パテル氏)
電話の後、Active Directory(AD)のデータベース流出、認証情報の解析、VMwareホストへのランサムウェア展開へと発展していった。これら全ては、サービスデスクの運用プロセスに不備があったために起きたことだ。
M&Sの会長アーチー・ノーマン氏は英議会で「高度ななりすまし」であると表現したが、電話でのなりすましはScattered Spiderの常とう手段として知られていた。2023年9月、ラスベガスを中心にホテルやカジノを運営するMGM Resorts Internationalがランサムウェア攻撃を受けた際の攻撃手法として認知されていたはずだが、M&Sは攻撃を受けてしまった。
「衝撃的なのは、逮捕された4人の年齢が17歳から20歳だったことだ。彼らは潤沢な資金を持つ国家をバックに持っていない。英語を操り、組織の技術的制御と人間、プロセスの間の『隙』を見つけるのが極めて巧みだった」(パテル氏)
役員会議の会話に変化
ウィルソン氏によれば、M&Sへの攻撃事例は小売業界に警鐘を鳴らしたという。同氏の顧客の大半はサプライチェーンの精査を始めているという。
「自社のセキュリティ強度は、取引先や委託先、サプライヤーを含めたエコシステム全体で決まる。エコシステムの中で最もセキュリティが弱い企業や箇所が侵入口になり得る。これが残酷な真実だ。多くの小売業者は、この事実を真剣に捉えてこなかった。18カ月前にはなかったサプライチェーンのリスクについての議論が、いまや役員会議で交わされている」(ウィルソン氏)
サイバーリスクは、もはや現場レベルではなく経営課題として認識されるようになった。この文化的な変革こそが、事件が残した遺産だ。
セキュリティリーダーが学ぶべき5つの教訓
パテル氏は、M&Sの事件から得られた最高情報セキュリティ責任者(CISO)向けの教訓を5つ挙げている。
「人間の脆弱性」が最大の攻撃対象だと理解する
攻撃者は悪意のあるメールすら送っていなかった。自社や委託先のヘルプデスクに電話1本で特権アカウントの認証情報のリセットを依頼できる状態は許容できない欠陥だ。
ADを「至宝」として扱う
「ADのセキュリティを後回しにする組織が多過ぎる」とパテル氏は強調する。ドメインコントローラーのデータベースを奪われたら、その時点で「詰み」だ。検知やアクセス制御を最優先事項にすべきだ。
レガシーインフラは「技術的負債」ではなく「リスク」
M&Sは新旧のシステムが混在し、攻撃者の横移動(ラテラルムーブメント)を容易にしていた。これは多くの組織が抱える普遍的な問題だ。
サードパーティーのリスクを過小評価しない
委託先のエコシステムにも、自社システムと同等の厳格な精査が必要だ。さもなければ、直面している真のリスクを把握することはできない。
侵入を前提とし、対応力を構築する
M&SとCo-opの事例を比較すると、被害の結末は大きく異なる。Co-opの方が復旧までの時間は短かった。「防御には限界がある。回復力(レジリエンス)は対応の速さに宿る」(パテル氏)
レッドチーム(攻撃側を演じる検証チーム)を率いるドミニク・モルティマー氏も、ソーシャルエンジニアリングへの警戒感が高まっていることに同意する。
「M&Sの事件後、同様のシナリオをテストに含めたいという要望が急増した。最新のテストの8割で、ヘルプデスクを狙った音声詐欺(ビッシング)のシミュレーションを実施している。これまで軽視されていた領域に光が当たったことは、不幸中の幸いといえる」(モルティマー氏)
教訓をどう生かすか
とはいえ、小売業界のセキュリティは依然として厳しい戦いが続いている。ウィルソン氏は、以下の理由から小売業特有の構造的な難しさを指摘する。
- 一般消費者向けの窓口が多いためにフィッシングの試行回数が膨大になること
- 現場スタッフの離職率が高いこと
- 歴史的にセキュリティ成熟度が低いこと
- 小売業の利益率の低さゆえ、セキュリティへの投資が過小傾向にあること
パテル氏は、攻撃者がメール、電話、SMS、Microsoft Teamsなどを組み合わせ、従業員との信頼関係を築いてから攻撃を仕掛ける「マルチチャネル手法」が増えていると警告する。
「セキュリティ用のツールをそろえるだけでは不十分だ。実態を把握し、従業員を教育する文化が必要になる。これからの時代に強くなれるのは、最も投資できる企業ではない。自社の本当の弱点に正直になり、弱点をケアできる企業だ」
「侵入の瞬間だけ見張っていても、被害は防げない。認証後の挙動の可視化と、異常検知に戦略の重点を移すべきだ」
ウィルソン氏は、M&Sの事件が政府を動かしたとも評価している。国家サイバーセキュリティセンター(NCSC)の活動や、新しいサイバーセキュリティレジリエンス法案など、進展は見られる。
一方で、消費者の行動は変わっていない。個人データの扱いには依然として無頓着だ。さらに、流出事件の被害者を狙い「補償金を受け取れる」とかたるディープフェイク動画による二次被害も発生している。
「最初の攻撃はニュースになるが、その後に続く詐欺は報じられない。二次的な搾取を見抜き、抵抗する能力は向上していない。攻撃者はそれを知っており、そこを狙っているのだ」とウィルソン氏は警告を鳴らす。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品レビュー
「電子帳簿保存法対応」実践術:タイムスタンプ付与などの要件の手軽な実現方法 -
事例
「大企業のデジタル化」成功事例集【コクヨ、九州電力、ヨネックスなど21社】 -
製品資料
“顧客管理の課題”を簡単に解決する方法とは? -
製品資料
契約管理の“あるある課題”をノーコード開発で解決するためのポイント -
製品資料
揺らぐ境界防御 いま企業が特に警戒すべき「3つのセキュリティ課題」とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
2
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
3
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
4
継続利用は4割どまり M365 Copilotが「効く業務」と期待外れの境界
-
5
画面をティッシュで拭くのはNG Dellが推奨するPCの正しいお手入れ方法
-
6
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
7
VDI運用の“生きたノウハウ”を共有 歴史あるユーザー会の魅力とは?
-
8
メインフレームは死なず AI活用で20年来の高収益をたたき出す基幹システムの底力
-
9
VMware離れを食い止めるか? 今「VCF 9.1」が再評価される理由
-
10
「GitHub Copilot」3000人に配布も基本機能しか使われない 保険大手が得た教訓
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
4
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
8
AIエージェントで成果は出る? 調査結果に見る費用対効果の実態
-
9
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
10
ゼロトラストにおける「IDaaSの課題」と補完すべき重要機能とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー