Alationがサイバー攻撃を確認:セキュリティチームが知っておくべきこと

Alationは自社システムの一つで不正な活動があったことを確認しました。顧客への影響範囲、盗まれたデータ、攻撃の全容といった重要な疑問が残されています。

eSecurity Planet のコンテンツおよび製品推奨は編集上独立しています。パートナーへのリンクをクリックいただくことで、当社が収益を得る場合があります。 詳細はこちら

Alationは自社システム内で不正な活動があったことを確認し、当初はサービス障害と見られていた問題が、より大きなセキュリティ上の懸念へと発展しています。

同社は木曜日、システムの一つで不正な活動を検知し、調査を開始したと発表しました。攻撃者の特定や侵入経路、情報が盗まれたかどうかについては、まだ明らかにされていません。

「Alationは最近、自社システムの一つで不正な活動を伴う、独立した事案を確認しました」と、同社はTechCrunchへの声明で述べています。「発生した事象について徹底的な調査を行っており、適切な時期に追加情報を提供する予定です」

Alationのソフトウェアは、企業が平易な言葉によるクエリで社内ファイルやデータを検索できるようにするものです。同社は近年、雑然とした非構造化データを利用可能な情報に変換するAIツールへの取り組みを一段と強化しています。世界中で500社以上がこのプラットフォームを利用しており、その中にはFortune 1000企業のおよそ半数が含まれています。

Alationは調査が続く中、これまでのところ事案に関する詳細を限定的にしか公表していません。攻撃者がどのようにアクセスを得たのか、侵害の原因は何か、どれだけの数の顧客が影響を受けた可能性があるのかについては、同社は明らかにしていません。顧客に直接通知が行われたのか、あるいは何らかの具体的な対応策が助言されたのかについても、現時点では不明です。

脅威アクターやランサムウェアグループが犯行声明を公にした事実はありません。Alationのインフラの大部分はAmazon Web Services上で稼働していますが、AWS自体が侵害されたことを示す兆候は今のところなく、実際にデータが盗まれたことを裏付ける確証もありません。

今回の公表は、Alationが火曜日に報告した事案を受けたものです。この事案では一部顧客に対し「可用性の低下」が発生しました。同社はこの障害が1時間以内に解消したとしていますが、このサービス障害が今回のサイバー攻撃と関連していたかどうかは公式には確認していません。Techzineの報道によれば、不正な活動は8月18日頃に発生したとみられています。

サプライチェーン全体で高まるリスクへの露出

Alationの今回の公表は、企業データを大量に保有する企業にとって厳しい状況が続く中で行われました。

今月上旬には、複数の企業が物流大手Ceva Logisticsで発生した侵害に関連するデータ窃取を報告しており、ここ数週間ではハッカーが金融機関やプライベートエクイティ企業を探っているとの報道もあります。データを大量に保有するプラットフォームは、必ずしも侵害しやすいわけではないものの、標的として一段と魅力的な存在になりつつあります。一度の侵入の成功で、下流にいる何百もの顧客に属する情報が一挙に露出しかねないためです。

これとは別に、「TheHatman」というハンドルネームを使うサイバー犯罪者が、アンダーグラウンドフォーラム上で360万件の従業員名簿レコードを売りに出していたことも、eSecurity Planetの調査で明らかになりました。同記事によれば、これらはMcDonald’s、Vodafone、Tata Consultancy Servicesなどの企業のMicrosoft Entra IDテナントから不正に抽出されたと主張されています。

脅威インテリジェンス企業Hudson Rockによれば、このデータはプラットフォーム自体の中核的な欠陥に由来するものではなく、ブラウザの認証情報を窃取するインフォスティーラー型マルウェアに起因する可能性が高いとみられています。

Alationの顧客が今後注視すべきこと

Alationを利用しているセキュリティチームにとって、最大の問題は依然として不明な点が多いことです。顧客データや認証情報、連携システムがアクセスされたかどうかについて、同社は言及していません。また、顧客がパスワードのリセットや連携設定の見直し、その他の防御的な対応を取る必要があるかについても明らかにしていません。

Alationがより詳細な情報を提供するまでの間、各組織は顧客への直接通知や、同社の対応方針に関する情報更新、盗まれた可能性のある認証情報やデータが出回っている兆候がないかを注視すべきです。セキュリティチームはまた、調査によってより広範な影響が判明した場合に備え、基準となる状況を把握しておくため、Alation関連の最近の認証活動や関連アカウントを確認しておくとよいでしょう。

今回の事案は、企業データを一元管理するために設計されたプラットフォームが、とりわけ価値の高い標的となり得ることを改めて示すものでもあります。侵害が一見限定的に見える場合であっても、セキュリティ責任者はベンダーがどのようなデータにアクセスできるのか、自社の環境にどれほど深く統合されているのか、そしてその信頼関係が損なわれた場合にどれだけ迅速に対応できるのかを把握しておく必要があります。

あわせて読みたい:驚くべき速さで拡大する別の脅威については、こちらもご覧ください。 Medusaランサムウェアが500件を超える被害者を出した経緯。攻撃者は新たに公表された脆弱性を24時間以内に悪用しています。

翻訳元: https://www.esecurityplanet.com/threats/news-alation-cyberattack-customer-data-exposure/

本記事は esecurityplanet.com の記事を翻訳・要約したものです。