
全世界で1億8400万件のユーザーアカウントが漏洩(図:ST)。
プライバシーの「悪夢」
誤って構成されたデータベースや安全でないデータベースからの偶発的なデータ漏洩は、プライバシーにとって常に悪夢となります。
Apple、Facebook、Google、さらには複数の政府に関係するアカウントのログイン情報まで含まれた1億8,400万件もの記録の発見により、大量の機密情報が攻撃を受けやすい一箇所に集中するリスクについて、改めて警鐘が鳴らされている。
5 月初旬、ベテランのセキュリティ研究者でありデータ侵害ハンターでもある Jeremiah Fowler 氏は、1 億 8,400 万件を超えるレコード (47 GB のデータ) を含む保護されていない Elastic データベースを発見しました。
ファウラー氏は、漏洩したデータベースは通常、その内容(企業情報、顧客/従業員データ)に基づいて所有者を特定することは可能であると述べた。しかし、今回のデータベースは完全に「謎」であり、出所や所有者の痕跡は一切残っていない。
複数のオンラインサービスのアカウントを含む、膨大な量と多様な認証情報から判断すると、このデータは複合的な集合体であると考えられます。データ侵害研究者やサイバー犯罪者によって作成されたか、あるいは認証情報を盗み出すマルウェアによって直接盗まれた可能性があります。
「これはおそらく私がこれまで目にした中で最も奇妙な事例の一つでしょう」とファウラー氏は述べた。「個人アカウントへの直接アクセスが可能となるため、これまでのほとんどの発見よりもはるかに大きなリスクがあります。これはサイバー犯罪者が夢見る『ゴールデンリスト』です。」
驚くべき詳細
このデータベースの各レコードには、アカウント タイプ ID、Web サイト/サービス URL、ユーザー名、パスワードがプレーン テキスト (暗号化されていない) で含まれています。
ファウラー氏は、1万件のプロフィールの小規模なサンプルを分析したところ、Facebook(479)、Google(475)、Instagram(240)、Roblox(227)、Discord(209)などの人気サービスのアカウントが数百件、さらにMicrosoft、Netflix、PayPalのアカウントが100件以上見つかった。
さらに、サンプルにはAmazon、Apple、Nintendo、Snapchat、Spotify、Twitter、WordPress、Yahoo!など、多くのプラットフォームのユーザーログイン情報が含まれていました。さらに懸念されるのは、サンプル内のキーワードを検索すると、「銀行」に関連する結果が187件、「ウォレット」に関連する結果が57件表示されたことです。
国家安全保障リスク
ファウラー氏はデータ全体をダウンロードしたわけではないものの、漏洩したメールの所有者の一部に連絡を取り、アカウントが実在することを確認しました。さらに悪いことに、漏洩したデータは国家安全保障上の潜在的なリスクも伴います。
1万件のレコードのサンプルだけでも、「.gov」ドメインの電子メールアドレスが220件あり、米国、オーストラリア、カナダ、中国、インド、イスラエル、ニュージーランド、サウジアラビア、英国など少なくとも29か国に属していました。
データベースの作成者やログイン認証情報の出所を特定できなかったファウラー氏は、データベースをホストしていたWorld Host Group社にこの事件を報告しました。データへのアクセスはすぐにブロックされました。
アメリカの有名雑誌WIREDへの声明の中で、ワールドホストグループのCEO、セブ・デ・レモス氏は、同社は200万以上のウェブサイトのシステムを運用していると述べた。しかし、ファウラー氏が発見したデータベースは、顧客のインフラを完全に制御する、管理されていないサーバーであったと同氏は断言した。
「不正なユーザーがサーバーに登録し、違法コンテンツをアップロードしたようです。システムは停止されました。当社の法務チームは情報を確認し、法執行機関と連携しています。当局に全面的に協力します」とワールドホストグループのCEOは述べた。
データベースはセキュリティ保護され、その後完全に削除されましたが、データが漏洩している間にファウラー氏以外の誰かがデータにアクセスしていたかどうかは不明です。あらゆるデータ侵害と同様に、最大の懸念は機密情報が盗まれ、悪用された可能性があることです。
この場合、資格情報が詐欺、追加のデータ盗難、または他の組織に対する攻撃に使用される可能性があるという直接的なリスクがあります。
ファウラー氏は、このデータはサイバー犯罪者が情報窃盗ソフトウェアを使って収集したのではないかと疑っている。「サイバー犯罪者の仕業である可能性が非常に高い。世界中の多くのサービスからこれほど多くのログイン情報とパスワードを収集できる方法は他に考えられないので、それが唯一の合理的な説明だ」
出典: https://dantri.com.vn/cong-nghe/ro-ri-co-so-du-lieu-khong-lo-184-trieu-tai-khoan-bi-lo-thong-tin-dang-nhap-20250522180903466.htm
コメント (0)