数百万人のロシアのファストフードファンが被害に、バーガーキング・ロシアがハッキングされる


  • バーガーキング・ロシアが2024年にMindbox経由で受けた侵害により、320万件の顧客記録が流出、現在オンラインに公開中
  • 流出データにはメールアドレス、氏名、性別、生年月日、電話番号、おおよその位置情報が含まれる(2018年〜2024年分)
  • 決済情報は流出していないが、ユーザーにはフィッシングや個人情報盗用のリスクが警告されている

2024年、バーガーキングのロシア支社が何者かによるデータ侵害の被害に遭いました。そして今、そのデータがついにオンライン上に流出しています。

2024年10月、バーガーキングはロシアの国営通信社TASSに対し、同社が利用していた国内のマーケティングオートメーションプラットフォーム「Mindbox」が身元不明のハッカーに攻撃されたと発表していました。

Mindboxを経由して、犯人グループは顧客に関する情報を含む、企業の機密データを入手することに成功しました。

顧客データ・マーケティングオートメーションプラットフォームであるMindboxは、企業が顧客情報を収集・活用し、パーソナライズされたオムニチャネル型マーケティングキャンペーンを展開するのを支援するサービスです。同社のツールはメールやSMSキャンペーン、プッシュ通知、ロイヤルティプログラム、チャットボットなど多岐にわたります。同社によれば、ロレアル、パナソニック、KFC、JBL、United Colors of Benettonなど、1,100社を超える企業が同プラットフォームを利用しています。

サプライチェーン攻撃における被害者の一社

当時は、決済情報は流出していないという事実以外、盗まれた情報の性質については明らかにされていませんでした。

「バーガーキングのレストランチェーンの顧客データも、今回の攻撃の被害に含まれている可能性がある」と同社は当時述べていました。

「バーガーキングは、正確性を確認中の個人データの中に決済情報は含まれていないことを確認しています。取引に関する公開情報は第三者に送信も保存もされていません」

ハッキングの詳細についても公表されていません。同プラットフォームにゼロデイ脆弱性が存在していたのか、あるいは同社従業員のログイン認証情報やセッショントークンが流出したのかは分かっていません。今回のようなサードパーティ経由のサプライチェーン攻撃はよくあることで、同一のツールを利用する多数の企業に影響を及ぼし、大きな混乱を招くことも少なくありません。しかし、Mindboxに関しては、他に被害者が出たという報告はこれまでのところありません。

Mindboxは2024年の業績発表の中で、この攻撃を「初めての深刻な情報セキュリティインシデント」と位置づけ、「脅威検知ツールのおかげで」迅速に検知・封じ込めができたと述べています。

侵害発生後、Mindboxは「機密データへのアクセス権を持たない従業員が、間接的にそれらを入手できてしまう箇所を発見し、排除した」と述べており、この攻撃が実際にはゼロデイ攻撃ではなく、ID(アイデンティティ)を悪用した攻撃であったことを示唆しています。

同社はまた、「そうした脆弱な箇所が製品に組み込まれる前に発見できるよう開発プロセスを変更した」ほか、Mindboxの社内の役割システムを見直し、権限設定をより厳格かつ細分化しました。さらに、プロジェクトへのアクセスシナリオを制限し、別の従業員によるアクセス承認の仕組みを導入したほか、二要素認証の必須化なども実施しています。

Have I Been Pwned?で確認できるか

本日、さまざまなハッキング事件で盗まれた情報を集約し、自分のメールアドレスなどの情報が過去に流出していないかを確認できるサイト「Have I Been Pwned?」で、さらに詳しい情報が公開されました。同サイトの最新の登録情報によると、今回のインシデントで300万人を超える人々のデータが流出したとされています。

「今回の侵害では、320万件のユニークなメールアドレスに加え、氏名、性別、生年月日、電話番号、おおよその位置情報が流出しました。データは2018年から2024年8月にかけてのものです」とHave I Been Pwned?は記しています。「バーガーキング・ロシアはこのインシデントを認めており、決済情報やパスポート情報は含まれていないとしています」

今回の最新の調査結果は、当時のメディア報道とおおむね一致しているようです。The Registerの報道によれば、当初の報道では約560万件のデータ行が流出したとされ、その中には顧客のお気に入りメニューや過去の注文日といった情報も含まれていたといいます。今回の最新の報告にはこうした情報への言及はありませんが、仮に各データ行にメールアドレス、氏名、電話番号のいずれかが1件ずつ含まれているとすれば、合計は約560万件に達する計算になります。

流出した情報自体は数年前のものかもしれませんが、氏名や生年月日、性別といった情報はほとんど変わることがなく、個人情報盗用やソーシャルエンジニアリングといった攻撃において重要な意味を持ちます。バーガーキングの利用者、特にロシア在住の利用者は、同ファストフードチェーンを名乗るメールをはじめ、届いたメールには十分注意する必要があります。




翻訳元: https://www.techradar.com/pro/security/millions-of-russian-fast-food-fans-hit-in-burger-king-russia-hack

本記事は techradar.com の記事を翻訳・要約したものです。