セキュリティ
輝くものがすべて金とは限らない……
トランプ・モバイルに契約したことがある方は、ランサムウェア被害者という「限定クラブ」の一員になってしまったかもしれません。「BYOD」を名乗る犯罪グループが、トランプ氏の名を冠した携帯電話事業者に侵入し、3,615人分のデータを公開したと主張しています。流出したのは氏名、メールアドレス、電話番号、自宅住所、注文の詳細などです。
BYODは新しいランサムウェア・アズ・ア・サービス(RaaS)の運営グループで、トランプ・モバイルは、そのデータ漏えいサイトに掲載された3番目の組織にすぎません。グループの投稿によると、侵害を通告したところ、同社は「対応するチームがない」「ハッキングする者はテロリストだ」と返答したといいます。
リークサイトには次のように書かれています。「残念ながら、3,615人の顧客全員の個人情報と通信関連の詳細が、誰でも入手できる状態になりました。ご自由にご覧ください。遠慮は無用です。私たちも、そして彼ら自身も、止めるつもりはありません」
ハッカーらはInternational Cyber Digestに対し、まずLiberty Mobileの従業員をインフォスティーラーに感染させ、そこからMVNO経由でトランプ・モバイルにアクセスしたと語ったとされています。BYODは現在もトランプ・モバイルのシステムにアクセスできると主張しています。また、両社とも多要素認証をまったく使っていなかったとも述べています。
トランプ・オーガニゼーションとLiberty Mobileは、The Registerによる今回の侵害に関する質問に回答していません。
この侵害を最初に報じたStraight Arrow Newsは、一部の顧客情報を確認しています。同メディアによると、流出データにドナルド・トランプ米大統領やその家族に関する情報は含まれていません。トランプ一家は自社のサービスを使っていない可能性もありそうです。
一方で、トランプ・オーガニゼーションの副社長兼最高情報責任者(CIO)であるEric Brunnett氏の個人情報は含まれていました。同氏のLinkedInプロフィールには、「トランプ・オーガニゼーションのあらゆる事業におけるITおよび情報セキュリティのすべて」を統括していると記されています。
さらに、Straight Arrow Newsが取材した顧客の一人は、昨年トランプ・モバイルの主力スマートフォン「T1」の予約金として100ドルを支払ったものの、金色の端末は届かなかったと話しています。
別の犯罪グループ「EndZone」も、トランプ・モバイルを侵害したと主張しています。セキュリティ調査者のDominic Alvieri氏によると、EndZoneはBYODの投稿の1週間前に、盗んだデータセットを公開しました。これは「同じ侵害に由来するものとみられる」といいます。
この新興の携帯電話事業者が抱えるセキュリティ上のトラブルは、これだけではありません。
この2件の侵害とみられる事案の前にも、5月にあるセキュリティ研究者が、ウェブサイトの脆弱性を発見したと主張していました。現在は修正済みですが、この脆弱性によりトランプ・モバイル顧客の詳細情報が漏えいしていたというものです。
発見者は「Louis」と名乗り、自らを「仕事の合間に暇を持て余しているただのオタク」と称しています。同氏は以前The Registerに対し、このサイトのデータは単純なPOSTリクエストで取得できたと語っていました。®