アリゾナ州の裁判所システムがハッキング被害、米国民130万人の個人データが盗まれる


  • アリゾナ州最高裁判所でフィッシング攻撃が成功し、データが侵害される
  • 影響を受けた人は100万人超に上るとみられる
  • 裁判所の業務に支障はなし

アリゾナ州最高裁判所がサイバー攻撃を受け、100万人以上の機微なデータが流出しました。職員の1人が「メールに記載された悪意あるリンクをクリックした」とされ、130万人分の情報が侵害される結果となりました。

この問題については、まだ情報が乏しい状況です。悪意あるリンクによって被害者の端末が情報窃取型マルウェア(インフォスティーラー)に感染したのか、それとも偽のポータルにログインするよう誘導され、攻撃者がアカウントに直接アクセスできるようになったのかは分かっていません。

攻撃者は、交通違反や刑事事件に関する未払いの裁判費用、罰金、賠償金の支払いに関する130万人分の情報をコピーしたことが確認されています。対象となる記録は、30年前までさかのぼります。さらに、現在有効なものと失効したものを合わせて約3万件の保護命令や、2010年以降の15万件の報告書も盗まれました。この報告書は、親が子どもを養育できない、またはその適性を欠くとされた事案で、里親委員会が勧告を行うために作成したものです。

こうしたデータは、サイバー犯罪者にとって宝の山です。個人的で非公開の情報を使えば、被害者がほとんど見抜けないような、一人ひとりに合わせた巧妙なフィッシングの誘い文句を作れます。受信者をマルウェアのダウンロードや、認証情報を盗むための偽ログインポータルへ誘導するメールが送られる恐れがあります。そのマルウェアが被害者の勤務先にまで広がれば、ランサムウェアの展開やデータ窃取、恐喝につながる可能性もあります。

攻撃への対応

AP通信(AP)によると、裁判所のITチームは9月24日、バックアップサーバーへの攻撃を発見から約2時間後に止めました。その後、チームは影響を受けた人々に対し、侵害とデータの盗難について通知を進めています。

現時点では、データはまだダークウェブに流出していないようです。最高裁判所の広報担当アルベルト・ロドリゲス氏は、攻撃後に「データが使用または共有された証拠はない」と述べました。

この点からは、既知のランサムウェアグループやデータ恐喝グループの犯行ではない可能性も考えられます。そうしたグループであれば、今ごろはダークウェブ上で犯行を誇示しているはずだからです。

調査は現在も続いています。ロドリゲス氏は、裁判所の業務には一切支障が出ていないと付け加えました。記録の改ざんや削除はなく、陪審員、証人、裁判所職員の情報も、攻撃者は盗んでいないとみられます。

狙われる裁判所

米国内外を問わず、裁判所はたびたび標的になっています。主な理由は、扱う情報の機微性が高いためです。

2026年9月初めには、ロイター通信社の親会社であるIT企業トムソン・ロイターが、3月に同様のインシデントに見舞われていたと報じられました。

同社は、事件、申立書、審理、スケジュールなどを管理する裁判所向け事件管理システム「C-Track」を運営しています。このシステムは、米国の複数の州、米領バージン諸島、カナダのオンタリオ州の裁判所が利用しています。正体不明の攻撃者が侵入に成功し、米国の11州、米領バージン諸島、カナダのオンタリオ州にまたがる「裁判記録と個人情報」を入手しました。

さらにさかのぼる2025年11月21日には、ジョージア州の裁判所・公文書サービスを管理するジョージア州上位裁判所書記官協同機構(GSCCCA)が、ハッカーによるネットワークへの侵入の試みを検知しました。この攻撃については、「Devman」と名乗る攻撃者グループが犯行を主張しています。同グループは機微なファイルを盗んだと称し、見返りに身代金を要求しました。GSCCCAはウェブサイトとオンラインサービスを一時停止し、FBIは同機構に差し迫った脅威があると警告しました。

ただしGSCCCAは、攻撃者がデータを持ち出したり暗号化したりする前に食い止めたと説明し、身代金の支払いも拒否しました。Devmanはサイバー犯罪の世界で広く知られた存在ではなく、国家の支援を受けた組織ではなく、金銭目的のグループとみられます。



翻訳元: https://www.techradar.com/pro/security/arizona-court-system-hack-leads-to-theft-of-over-1-million-americans-personal-data

本記事は techradar.com の記事を翻訳・要約したものです。