マケソン、データ漏えいで640万件のメールアドレスが流出

マケソン(McKesson)のデータ侵害の全容が徐々に明らかになりつつありますが、盗まれたレコードが2億8,400万件あるからといって、被害者数も同じ数字になるとは限りません。

Have I Been Pwned(HIBP)によると、ShinyHuntersによる8月の恐喝キャンペーンの後に公開されたデータには、患者、従業員、医療提供者、マーケティング対象者に関する情報とともに、640万件のユニークなメールアドレスが含まれているとのことです。

報道によれば、流出した情報には個人の健康情報に加え、連絡先や雇用に関するデータも含まれており、フィッシングやなりすまし詐欺、その他の二次攻撃に悪用される危険性が大幅に高まっています。

ShinyHuntersがマケソンのデータに侵入した手口

報道によると、ShinyHuntersはまずマケソンの従業員を騙すことから始めたとされています。これにより攻撃者は正規のもののように見える足がかりを得て、マケソンのシステムに直接侵入するのではなく、従業員が利用できるサービスへのアクセス権を手に入れました。

データを盗んで金銭を要求し、支払わなければ公開するという常套手段の通り、データ恐喝ハッキンググループのShinyHuntersは、The Registerに対し、盗んだデータを公開しない代わりに5,520万ドルを要求したと語りました。しかし、この要求は結局のまれなかったようです。

流出したデータには、氏名、メールアドレス、住所、性別、生年月日、電話番号、勤務先情報が含まれています。The Registerによれば、マケソンが3,300件の腫瘍専門医療提供者を支援する腫瘍学部門を運営していることから、予約日や診療メモ、さらには患者のがんの発生部位といった個人の健康情報まで含まれているとのことです。

ShinyHuntersは社会保障番号も盗んだと主張していますが、HIBPがサイトに掲載したデータの中にはそうした情報は見当たりませんでした。

アイデンティティと信頼を悪用し続ける手口

今回のマケソンの事案は、大規模な情報漏えいで繰り返し見られるパターンを反映しています。攻撃者はソフトウェアの脆弱性だけに頼るのではなく、人と信頼されたアクセス権を標的にする傾向を強めているのです。攻撃者が正規のアカウントを侵害してしまうと、セキュリティツールでは攻撃者と従業員本人を見分けるのが難しくなります。

そのため、企業がクラウドサービスとの連携を増やしていく中では、境界防御と同じくらいアイデンティティ保護が重要になっています。

ShinyHuntersはこの手口を繰り返し使用してきました。同様のパターンはShinyHunters以外でも見られ、世間を騒がせている複数の企業向けセキュリティ侵害事件にも共通しています。

ここで問題になるのがサプライチェーンリスクです。企業のセキュリティは、自社の従業員やシステムだけでなく、すでにデータへのアクセス権を持つ信頼された第三者のサービスを通じても損なわれる可能性があります。攻撃者がこの信頼関係を侵害すると、環境内を自由に移動し、攻撃の規模を拡大できてしまいます。マケソンの事案で640万人が影響を受けたのはその一例です。

今すぐ取るべき対策

まずはHIBPのデータベースを確認し、自分のメールアドレスがマケソンの侵害に含まれていないかチェックしましょう。複数のメールアドレスを使用している場合は、この機会にそれぞれについて他の侵害事件に含まれていないかも確認することをお勧めします。

ただし、HIBPの結果だけを見て、流出情報の全体像を把握したと思い込むのは禁物です。マケソンは現在も事案の調査を継続中だと表明しています。同社はまた、今回の侵害で影響を受けた人々に対し、信用情報の監視、アイデンティティ保護、専用の連絡窓口を提供するとしています。

マケソンの公式サイバーセキュリティ最新情報を注視し、個別通知が始まった際にはその指示に従ってください。

個別通知が届くまでの間は、マケソンや医療提供者、保険会社、薬局を名乗る予期しないメール、電話、テキストメッセージには特に警戒しましょう。

氏名、電話番号、住所、健康関連情報が組み合わさると、フィッシングメッセージは驚くほど本物らしく見えてしまいます。不審なメッセージに記載されたリンクをクリックしたり番号に電話をかけたりするのではなく、独自に入手した公式の連絡先を通じてリクエストの真偽を確認してください。

その他のニュース: 研究者らがDoppelCartを発見。これは11万9,000以上のドメインにまたがる大規模な偽ショッピングサイトネットワークで、正規ブランドになりすまし、買い物客のカード情報や個人情報を盗み取るものです。

翻訳元: https://www.esecurityplanet.com/news/news-mckesson-breach-6-4-million-shinyhunters/

本記事は esecurityplanet.com の記事を翻訳・要約したものです。