Apollo Global Managementは、攻撃者がクラウドプラットフォームへの不正アクセスに成功し、機密性の高い個人情報を取得した可能性があるサイバーインシデントを公表しました。
この大手オルタナティブ資産運用会社によると、侵入は7月6日から7月10日の間に発生したもので、脅威アクターがソーシャルエンジニアリングの手法を用いてクラウド環境を侵害したとのことです。同社は攻撃者の身元や初期侵入の手口について、これまでのところ公表していません。
Apolloの侵害通知によると、流出した可能性のある記録には氏名、生年月日、自宅住所、連絡先情報、社会保障番号が含まれるとされています。
Securityconsulting services
これらの情報が組み合わさることで、なりすましによる被害のリスクが深刻化します。犯罪者はこれらの情報を悪用してクレジットの申請や金融口座の開設、標的型のなりすまし行為を行ったり、被害者が本物だと信じ込みやすい巧妙なフィッシングメッセージを作成して認証情報や確認コードを聞き出したりする恐れがあります。
Apollo Global Managementのデータ侵害
自宅住所や連絡先情報があれば、攻撃者は勤務先や銀行、保険会社、政府機関になりすましたような、より説得力のある誘導文を作成できるようになります。
被害者の住所や勤務先、取引先金融機関に言及するメッセージは信憑性が高く見えるため、リンクのクリックやパスワードのリセット、多要素認証(MFA)コードの開示につながりかねません。こうした二次的な詐欺被害は情報漏えい後も長く続く可能性があり、常に警戒を怠らないことが求められます。
Apolloは通知を発表した時点で、流出した情報が公開されたり、なりすましや詐欺に悪用されたりした証拠は確認されていないとしています。
とはいえ、悪用の事例が確認されていないからといって、データがコピーされていない、非公開の場で取引されていない、あるいは後の悪用に備えて保持されていないと言い切れるわけではありません。アナリストがログやエンドポイントの痕跡、外部情報源からのインテリジェンスを精査するにつれ、調査範囲はさらに拡大することが少なくありません。
同社は法執行機関への通報を行うとともに、外部のサイバーセキュリティ・フォレンジック専門家を起用し、セキュリティ対策を強化したと報告しています。影響を受けた個人に対しては、24カ月間の無償クレジットモニタリングとID保護サービスを提供するとしています。
調査は現在も継続中であり、Apolloは被害を受けた人数、また対象の記録が従業員、応募者、投資家、ポートフォリオ企業の関係者、その他の関係先のいずれに属するものかについても明らかにしていません。
セキュリティチームにとって、今回のインシデントはクラウドのID管理と管理業務の防御強化が必要であることを改めて示すものです。組織は特権アカウントに対してフィッシング耐性のある多要素認証を必須化し、最小権限の原則を適用し、ヘルプデスクによるパスワードリセットを制限し、機微な依頼については独立した帯域外の手順で確認する必要があります。
攻撃者がアクセス権を固めてしまう前に、不審なクラウドセッションや不可能な移動(インポッシブルトラベル)、不審なデバイス登録、異常な権限変更を迅速に検知できる監視体制も求められます。
とりわけMFAデバイスの登録、復旧用メールアドレスの変更、新しい認証方式の追加、OAuth同意の付与、特権ロールの割り当てといったリスクの高いアカウント変更については、速やかな確認が必要です。
こうした事象は、攻撃者が初期侵害の後に永続的なアクセス手段を確立しようとしているサインである可能性があります。セキュリティチームは、ID変更の情報をサインイン挙動、IPレピュテーション、エンドポイントのテレメトリ、ヘルプデスクの対応履歴と突き合わせることで、不審な一連の動きを検知し、迅速に対応すべきです。
Apolloから通知を受け取った個人は、提供されるモニタリングサービスを利用し、主要な信用情報機関へのクレジットフリーズの申請を検討し、金融取引の履歴を確認し、心当たりのない電話やテキストメッセージ、メールには十分注意する必要があります。
不審なメッセージに記載されたリンクではなく、既知の電話番号や公式サイトを通じて、各機関に自ら連絡を取ることが重要です。今回の侵害は、たとえクラウドサービスが適切に設定されていても、巧妙ななりすまし攻撃によってその防御が突破されうることを物語っています。
調査の遅れによるインシデント発生を防ぎましょう。1万5000のSOCから得られる脅威インテリジェンスで、Tier 1の対応力を強化できます: TI Lookupを自社のSOCに統合する
翻訳元: https://gbhackers.com/apollo-global-management-data-breach/