英国のファッション小売大手ASOSは、10月6日に発生したデータ侵害で、攻撃者が個人情報や顧客アカウントのデータにアクセスしていたことを顧客に通知しました。
Infosecurityが入手した10月8日付の顧客向けメールで、ASOSは決済情報は侵害されておらず、事業運営にも影響は出ていないことも明らかにしました。
ASOSが侵害を調査したところ、攻撃者は「信頼できる連絡先になりすましてログイン認証情報を入手」し、従業員のアカウントに侵入していたことが判明しました。
攻撃者はこの認証情報を使い、「ASOSが利用する一部のサードパーティプラットフォーム上の情報にアクセス」したということです。
サードパーティプラットフォームへのアクセスがASOSへの攻撃を可能に
ASOSは10月6日に公表したロンドン証券取引所向けの声明で、顧客とのやり取りに使われていたサードパーティプラットフォームを調査していると説明しました。
攻撃者はこれらのプラットフォームにアクセスしたことで、正規のものに見えるプッシュ通知をASOSの顧客に送信できたとされています。
通知はASOS自身のデータ保護責任者(DPO)とIT部門に宛てた体裁で、攻撃者がSnowflakeのインスタンスを侵害したと主張し、同社に連絡するよう求めていました。
Snowflakeは、企業が大量のデータを保存・管理・分析・共有するために使うクラウド型のデータプラットフォームです。
Snowflakeの広報担当者はInfosecurity に対し、攻撃者によるプッシュ通知を把握した時点ですぐに調査を始めたと述べました。
同担当者は「現時点では、Snowflakeプラットフォームが侵害された形跡は確認されていません」と付け加えています。
一方、MalwarebytesのシニアマルウェアインテリジェンスリサーチャーであるPieter Arntz氏は、ASOSが利用するエージェント型マーケティングプラットフォーム「Simon AI」が、Snowflake Cortex AI上に構築されていることから、今回の事案と間接的に関連している可能性があると指摘しました。
Simon AIの公式サイトは、米国のアパレルブランドであるBombasやEquinoxとともに、ASOSとの提携を紹介しています。
10月8日、BBCは、サイバーセキュリティ担当記者のJoe Tidy氏が攻撃者と交わしたやり取りを報じました。この中で攻撃者は、Simon AIのインスタンスを侵害してデータにアクセスしたと語っています。
Simon AIを7月に買収した米ソフトウェア企業Monetateには、Infosecurity がコメントを求めています。
基本的な連絡先情報にとどまらない情報が流出した可能性
ハッキングを主張するプッシュ通知にリンクされていたTelegramチャンネルで、攻撃者は「Xuanyewen」「Xuanye group」と名乗り、今回の事案は「顧客情報」のみに関わると述べました。また、そのデータは「当方のサーバー上で安全に保管されており、一定期間は手を付けない」と主張しています。
BBCによると、攻撃者から送られてきた盗難データのサンプルには、ASOSがこれまで侵害された可能性があるとしていた「基本的な連絡先情報」より多くの情報が含まれていました。
含まれていたのは、氏名、住所、電話番号、メールアドレス、顧客番号に加え、顧客がサイト上で行った検索履歴です。データには「reclaimed vintage」「glamorous wide fit」「ASOS petite」といった検索語が含まれていたとされています。
BBCは、攻撃者が共有したデータの真正性をサイバーセキュリティの専門家が分析したかどうかについては触れていません。
これに先立ちInfosecurityは、不正なメッセージの送信元とみられるTelegramアカウントが、ゲーム関連の取引活動と結び付いている可能性があると報じていました。
Group-IBの脅威リサーチ部門グローバル責任者Anastasia Tikhonova氏は、ASOSの顧客に送られた奇妙なプッシュ通知に記載されていたTelegramチャンネルが10月6日に作成されたばかりのものであることを突き止めました。さらに、その背後にあるTelegramアカウントは以前、主にゲーム内アイテムの取引で別の名前を使っていたといいます。
その名前には、JohnCZ(@JohnCzwartacki)やMoon Transfers(@NFTmoonstock)などがあります。
Tikhonova氏は「当社のインスタントメッセージ監視システムは、Telegramアカウントの表示名とユーザー名の過去の変更履歴を保存しています。その記録によると、JohnCZとMoon Transfersは、現在@xuanyegroupを使用している同一アカウントの以前の表示名です。@xuanyegroupはXuanye GroupのTelegram上の存在と関連しています」と説明しています。
画像クレジット: Mamun_Sheikh / Burdun Iliya / Shutterstock.com
翻訳元: https://www.infosecurity-magazine.com/news/asos-data-breach-stolen-employee/