中古車販売プラットフォームのCARS24は、約3,100人の顧客に関連する機密記録が不正に抽出され、競合企業や外部の自動車ディーラーに1件あたり約₹1,000で売却されたと主張しています。
同社は、今回のデータ流出疑惑によって約₹5.70クロールの商業的損失が生じたと見積もっています。ただし、この損失額の見積もりおよび一連の主張については、警察や裁判所による独立した事実認定はまだなされていません。
CARS24の法務責任者であるShyamal Anand氏が提出した告訴を受け、サイバー犯罪警察署に事件が登録されました。FIR(第一情報報告書)にはPreeti、Pallavi、Kalpana、Sahil Rana、Mohitの5人の氏名が記載されています。
the420の報道によると、この情報は3月から8月にかけて持ち出され、パンジャブ州を拠点とするDirect-Cars社に提供されたとされています。今回の情報漏洩疑惑は、顧客の連絡先番号にとどまらない範囲に及んでいたと伝えられています。
CARS24によると、流出した記録には顧客名、携帯電話番号、車両情報、来店予約情報、査定報告書、価格データ、営業リード、そしてその他の社内business情報が含まれていたとされています。
こうしたデータは、中古車市場において特に高い価値を持ちます。なぜなら、車両の売却を積極的に検討している人物を特定できるからです。
この情報にアクセスできるディーラーであれば、広告費やリード獲得キャンペーンの費用、さらには通常の車両買取プロセスを経ることなく、潜在的な売却希望者に直接連絡を取ることが可能になります。
CARS24が今回の情報漏洩疑惑を把握したのは、他社に関係する人物が同社の顧客に接触してきたことがきっかけだったとされています。
社内調査の過程で、同社は顧客リードが1件あたり約₹1,000で提供されていたことを示すWhatsAppでのやり取りを発見したと主張しています。
同社は、この情報が潜在的な車両の売り手・買い手を自社プラットフォームから逸らすために利用されたと主張しています。警察は現在、告訴で名指しされた企業以外にも、これらの記録が他のディーラーや個人に売却されていなかったかどうかを捜査しています。
今回の事件は、データ侵害が必ずしも外部のハッカーによる技術的脆弱性の悪用やファイアウォールの突破を必要としないことを浮き彫りにしています。
内部関係者、従業員、契約社員、その他の権限を持つユーザーであっても、許可なく顧客データをコピー、持ち出し、共有、あるいは売却すれば、データ侵害を引き起こす可能性があります。
捜査当局は、今回主張されているデータ抽出の元となったアクセス経路を特定する必要があります。これには、アカウントのログイン履歴、データベースアクセス記録、大量ダウンロード活動、エンドポイントのテレメトリー、メールログ、リムーバブルデバイスの利用状況、クラウドストレージへの転送記録などの分析が含まれる可能性があります。
また、フォレンジック調査担当者は、データが正規のアカウントを通じて持ち出されたのか、盗まれた認証情報を使ってアクセスされたのか、あるいはメッセージングアプリを通じて転送されたのかについても調べる可能性があります。
現時点で当局は、3,100件の顧客記録の取得に使われたとされる技術的手法について公式には明らかにしていません。今回の一連の主張は、インドがDigital Personal Data Protection Act(デジタル個人データ保護法)のもとで個人データ保護体制の強化を進める中で浮上しました。
個人情報を取り扱う組織には合理的なセキュリティ対策の実施が求められており、同法の規定と段階的な施行の枠組みのもとでは、一定の違反に対する罰金が₹250クロールに達する可能性もあります。
影響を受けた消費者にとって当面の懸念は、標的型の勧誘です。顧客の氏名、車種、想定価格、査定内容などをすでに把握している発信者は、信頼できる相手であるかのように見せかけ、さらなる情報を引き出そうとする可能性があります。
顧客は、たとえ発信者が車両掲載に関する詳細を知っているように見えたとしても、心当たりのない発信者にワンタイムパスワード(OTP)、身分証明書、銀行情報、決済情報を伝えないよう注意する必要があります。また、自身の情報がどのように取得されたのかを問いただし、不審な接触については元のプラットフォームに報告することも重要です。
セキュリティチームに、不審な活動をより迅速に調査し、ビジネスへの影響が拡大する前に脅威を封じ込めるための可視性とコンテキストを与えましょう。ANY.RUNで調査を強化する
翻訳元: https://cyberpress.org/cars24-alleges-3100-customer-records/