カナダ最大級の通信事業者Telusは、一部の顧客に対し、アカウントが侵害され個人情報にアクセスされたことを通知しています。
消費者向けTelusアカウントが影響を受けた顧客に送付されたデータ侵害通知によると、Telusは侵入が2025年2月から2026年6月の間に発生したとしています。
同社によると、攻撃者は侵害された認証情報を使用してTelusアカウントおよびそこに保存された情報にアクセスしました。これには氏名、アカウント番号、電話番号、請求先住所、メールアドレス、支払いカード番号の一部、契約内容、支払い履歴が含まれます。
Telusによれば、入手されたアカウント情報は顧客を他社へのサービス乗り換えに誘導する目的で使用されており、一部のケースでは攻撃者が被害者のサービスに不正な変更を加えたということです。
この侵害で影響を受けたアカウント数は明らかになっていません。
Telusは、侵害された認証情報をリセットし、影響を受けたアカウントに強化されたセキュリティ監視を追加したと述べています。バンクーバー市警察にも通報済みで、被害者には無償のID盗難保護サービスが提供されています。
Telusによる今回のインシデントの簡潔な説明からは、第三者から入手した認証情報を使ったクレデンシャルスタッフィング、あるいは他の形態のアカウント乗っ取りキャンペーンによってアカウントが狙われた可能性がうかがえます。ただし同社は、悪用されたパスワードが第三者から流出したものであるとは明言していません。
3月には、子会社のTelus Digitalが、悪名高いサイバー犯罪グループShinyHuntersが同社システムから約1ペタバイトの情報を窃取したと主張したことを受け、データ侵害に見舞われたことを認めています。
SecurityWeekは、影響を受けたアカウント数や攻撃者が悪用した認証情報の出所についての詳細を含め、追加情報を求めてTelusに問い合わせています。
翻訳元: https://www.securityweek.com/telus-warns-customers-of-account-breaches/