学術出版大手エルゼビア、LAPSUS$によるリダイレクト攻撃の被害に

セキュリティ

顧客が目にしたのは論文へのアクセスではなく、犯罪集団の「名刺」だった

学術出版大手のエルゼビアは今週、自社プラットフォームが利用者をサイバー犯罪集団のリークサイトへリダイレクトしていたことを学生たちが発見し、これを受けて侵害の事実を認めました。

あるRedditユーザー(看護学を学ぶ学生と自称)は9月22日にこの問題を取り上げ、「宿題や教科書」にアクセスしようとした際に表示されたLAPSUS$のリークサイトのスクリーンショットを投稿しました。

「エルゼビアのウェブサイトを開こうとするたびに、これが表示されます」と同氏は投稿しました。「何か知っている人、説明できる人はいますか。本当に気味が悪いです」

アムステルダムに本社を置くエルゼビアは、The Registerの取材に対し、月曜日の攻撃を受けて短時間侵害されたことを認めた一方、全体への影響については限定的だとしています。

「9月21日、エルゼビアは一部のプラットフォームへのアクセス者が第三者ページへリダイレクトされていることを確認しました」と同社の広報担当者は述べています。「当社のサイバーセキュリティチームは直ちに対応し、問題を解決して通常のサービスを復旧させました。

「当社の調査によると、これは範囲が限定的かつ一時的な事象であり、一部のウェブプロパティへのトラフィックが一時的にリダイレクトされたものです。基幹プラットフォーム、顧客データ、研究コンテンツ、運用システムが侵害された兆候は見られません」

影響を受けた具体的なプラットフォームや、LAPSUS$によるリダイレクトがどれほどの期間続いていたかについての追加質問に対し、エルゼビアは回答しませんでした。

同社は、科学・技術・医学分野の学術誌記事を掲載するプラットフォーム「ScienceDirect」で最もよく知られています。

また、医療従事者が診療に関する疑問への回答を迅速に得られるよう設計されたAI活用プラットフォーム「ClinicalKey」や、学術研究者向けのAI支援ワークスペース「LeapSpace」も手がけています。

一方のLAPSUS$は、犯罪的な活動で広く知られる集団です。特にロックスター・ゲームズへの大規模なサイバー攻撃は有名で、この攻撃は『グランド・セフト・オートVI』の初期の大規模リークにつながりました。さらに直近ではアディダスGitHubへの攻撃も手がけています。

ロックスター・ゲームズへのオンライン攻撃は、同集団が最盛期を迎えていた2020年から2022年にかけて行われた一連の犯罪の一環でした。

他の被害者にはBT、マイクロソフト、Okta、サムスン、ボーダフォンなどが含まれ、これらの事件は法執行機関による集中的な取り締まり作戦を引き起こし、当時十代だった首謀者らの摘発につながりました。

長い活動休止期間を経て、LAPSUS$の名は2025年に復活し、Scattered SpiderやShinyHuntersと連携して著名企業を狙った一連のサイバー攻撃を再び展開しました。その後、集団は分裂し、SOCRadarによると活動頻度は月平均6件程度にまで落ち着いているといいます。 ®

翻訳元: https://www.theregister.com/security/2026/09/23/academic-publisher-elsevier-hit-by-lapsus-redirect-attack/5298592

本記事は theregister.com の記事を翻訳・要約したものです。