Apollo Global Managementは7月に発生したサイバー侵害事案を公表し、攻撃者がクラウドプラットフォームに不正アクセスし、機微な個人情報を取得した可能性があると明らかにしました。
ニューヨークを拠点とするオルタナティブ資産運用会社の同社によると、この侵入はソーシャルエンジニアリング攻撃を受けて7月6日から7月10日の間に発生したということです。
同社の侵害通知によると、脅威アクターはソーシャルエンジニアリングを使ってクラウド環境にアクセスしたとしています。Apolloはこの活動を特定のグループに公式に帰属させておらず、正確な初期侵入経路についても詳細を明らかにしていません。
特定されたデータの種類は、重大なアイデンティティ盗難のリスクを生み出します。氏名、生年月日、住所、社会保障番号があれば、不正な口座開設申請、標的型なりすまし、そして巧妙なフィッシングキャンペーンに悪用される可能性があります。
自宅住所や連絡先データも、雇用主、銀行、保険会社、政府機関からの通知を装った罠を攻撃者が作り込む助けとなり得ます。
Apolloは、通知を行った時点で、当該情報が公開されたり、なりすましや詐欺に使われたりした証拠は確認されていないとしています。
ただし、公開された証拠がないからといって、データが複製されていない、非公開で取引されていない、あるいは後の悪用のために保持されていないと確認されたわけではない点には注意が必要です。
クラウドアカウント侵害に関する調査は、ログ分析やエンドポイントの証拠、サードパーティの脅威インテリジェンスが揃うにつれて内容が変化していくことがよくあります。
同社は法執行機関への通報を行い、外部のサイバーセキュリティ専門家およびフォレンジック専門家を起用し、セキュリティ対策を強化したと述べています。また、影響を受けた個人に対しては、24カ月間の無料クレジットモニタリングとアイデンティティ保護サービスを提供しています。
今回の通知では、影響を受けた人数は明らかにされておらず、対象の記録が従業員、応募者、投資家、ポートフォリオ企業の担当者、その他の関係者のいずれに属するものかも明確には示されていません。
調査が続く中、Apolloは影響を受けた人数の確定値をまだ公表していません。セキュリティチームにとって、今回の事案はアイデンティティ管理とクラウド管理業務の運用を強化する必要性を改めて浮き彫りにしています。
組織は、特権アカウントに対してフィッシング耐性のある多要素認証を必須とし、ヘルプデスクによるパスワードリセットを制限・監視し、帯域外の手続きで本人確認を行い、クラウドセッションの異常な活動を検知した際にはアラートを出す体制を整えるべきです。
侵害通知によると、MFAデバイスの登録、復旧用メールアドレスの変更、特権ロールの割り当てといったリスクの高い変更については、迅速なレビューを実施すべきだとしています。
Apolloから通知を受け取った個人は、提供されるモニタリングサービスを利用し、主要な信用情報機関へのクレジットフリーズの設定を検討し、アカウントの利用状況を確認するとともに、認証情報やワンタイムコード、個人情報を求める不審な電話やメッセージには十分注意する必要があります。
また、予期しないメッセージに記載されたリンクや電話番号をそのまま利用するのではなく、既知の連絡先を使って金融機関などに独自に確認を取るべきです。
今回の侵害は、より広い意味での防御上の現実も浮き彫りにしています。クラウドプラットフォームは適切に設定されていても、攻撃者が信頼されたユーザーへのなりすましに成功すれば、依然として侵害され得るということです。
本人確認、最小権限の原則、そしてアカウント復旧機能の悪用の迅速な検知は、価値の高い個人情報を大量に扱う金融機関にとって、引き続き不可欠な管理策です。
不審な活動をより迅速に調査し、被害が業務に広がる前に脅威を封じ込めるための可視性とコンテキストをセキュリティチームに。ANY.RUNで調査を強化する
翻訳元: https://cyberpress.org/apollo-global-data-breach/