主なポイント
- データ漏洩とは、機密情報や個人情報が許可なくアクセスされたり、公開されたりすることを指します。
- セキュリティ侵害は、エクスプロイト、SQLインジェクション、スパイウェア、フィッシング、およびアクセス制御の設定ミスによって発生し、攻撃者がデータを盗み出すことを可能にしてしまいます。
- 盗まれたデータには、パスワード、個人情報、金融情報が含まれることが多く、SHA-1のような脆弱なハッシュ関数が使用されている場合、犯罪者はそれらを復号化できてしまう。
- 流出したデータは通常、Dark Web売買され、詐欺、恐喝、およびクレデンシャルスタッフィング攻撃を助長している。
- たとえ「古い」盗難データであっても価値は失われず、ユーザーがパスワードを再利用した場合、フィッシングやセクストーション詐欺、アカウント乗っ取りを可能にしてしまいます。
データ漏洩とは何か?
データ侵害とは、機密情報、個人情報、保護された情報、または機密情報が不正に漏洩するインシデントのことである。このような情報漏えいは、偶発的または意図的に発生する可能性があり、外部の攻撃者または組織内の内部関係者が関与しています。盗まれた情報は、金銭的な利益のために悪用されたり、さらなる攻撃に利用されたりする可能性があり、データ侵害は個人と企業の両方にとって重大な脅威となっている。
「情報漏えいは、サイバー犯罪者がコンピューターシステムやネットワークに不正アクセスし、その中に含まれる顧客やユーザーの個人情報や機密情報、財務情報を盗み出すサイバー攻撃の結果として発生する。
データ漏洩はどのようにして起こるのか?
エクスプロイトとは、ソフトウェアのバグや脆弱性を利用した攻撃の一種で、サイバー犯罪者はこれを利用してシステムやそのデータに不正アクセスする。これらの脆弱性はシステムのコード内に隠されており、犯罪者とサイバーセキュリティ研究者の間では、どちらが先に脆弱性を発見できるかを競うことになる。
一方、犯罪者はエクスプロイトを悪用しようとしますが、他方、研究者はバグが修正されるよう、ソフトウェアメーカーにエクスプロイトを報告しようとします。一般的に悪用されるソフトウェアには、オペレーティングシステム自体、インターネットブラウザ、アドビのアプリケーション、マイクロソフト・オフィスのアプリケーションなどがあります。サイバー犯罪グループは、複数のエクスプロイトを自動化されたエクスプロイトキットにまとめ、技術的な知識がほとんどない、あるいはまったくない犯罪者でもエクスプロイトを容易に悪用できるようにすることがあります。
SQLインジェクション(SQLI)とは、セキュリティ対策が不十分なウェブサイトのSQLデータベース管理ソフトウェアの脆弱性を悪用し、本来公開されるべきではないデータベース内の情報をウェブサイトから引き出そうとする攻撃の一種です。 その仕組みは次の通りです。例えば、サイバー犯罪者が小売サイトの検索フィールドに悪意のあるコードを入力します。通常、顧客はこの検索フィールドに「高評価のワイヤレスヘッドホン」や「ベストセラーのスニーカー」といった検索語を入力する場所です。
このウェブサイトは、ヘッドフォンやスニーカーのリストを返す代わりに、hacker 顧客リストとクレジットカード番号のhacker を提供してしまいます。SQLIは実行が最も容易な攻撃の一つであり、必要な技術的知識も最小限で済みます。Malwarebytes Labs 、「効果はあるが最も愚かなサイバー脅威トップ5」において、SQLIを第3位にLabs 。 攻撃者は、自動化されたプログラムを使って攻撃を実行することさえ可能です。攻撃者がすべきことは、標的となるサイトのURLを入力するだけで、あとはソフトウェアが残りの作業をこなしてくれる間、のんびりと座って待つだけです。
スパイウェアとは、あなたのコンピュータやネットワークに感染し、あなたの情報やインターネットの利用状況、その他貴重なデータを盗み出すマルウェアの一種です。一見良さそうに見えるダウンロード(別名バンドルウェア)の一部としてスパイウェアをインストールする場合もあります。また、スパイウェアは、Emotetのようなトロイの木馬を介して、二次感染としてコンピュータに侵入することもあります。
Malwarebytes Labs ブログで報告されているように、Emotet、TrickBot、およびその他のバンキング型トロイの木馬は、スパイウェアやその他のタイプのマルウェアの配信ツールとして新たな生命を見出しました。システムが感染すると、スパイウェアはサイバー犯罪者が運営するコマンド・アンド・コントロール(C&C)サーバーにすべての個人データを送り返す。
フィッシング攻撃は、ソーシャルエンジニアリングを用いて貪欲さや恐怖といった感情を操り、通常ならあり得ないような行動をとらせて、ユーザー名やパスワードなどの機密情報を開示させることで成立します。 典型的なフィッシング攻撃は、取引先企業や信頼できる同僚から送信されたように見せかけた、なりすまし(偽装)メールから始まります。このメールには、強引で要求の厳しい文言が含まれており、実際には行ったことのない支払いや購入の確認など、何らかの行動を求められます。
提供されたリンクをクリックすると、ユーザー名とパスワードを取得するための悪意のあるログインページに誘導されます。多要素認証(MFA)を有効にしていない場合、サイバー犯罪者はあなたのアカウントに侵入するために必要なすべてを手に入れることになる。フィッシング攻撃の最も一般的な形態はEメールですが、SMSテキストメッセージや ソーシャルメディア・メッセージング・システムも詐欺師に人気があります。
アクセス制御に不具合があったり、設定が誤っていたりすると、本来公開されるべきではないウェブサイトの非公開部分が、誤って公開されてしまう可能性があります。例えば、オンライン衣料品小売店のウェブ管理者は、ウェブサイト内の特定のバックエンドフォルダ、つまり顧客に関する機密データや支払い情報を含むフォルダを非公開に設定します。しかし、そのウェブ管理者は、関連するサブフォルダも同様に非公開に設定することを忘れてしまう可能性があります。
このようなサブフォルダーは一般ユーザーにはわかりにくいかもしれないが、サイバー犯罪者はGoogle検索をうまく使えば、設定ミスのフォルダーを見つけ出し、そこに含まれるデータを盗み出すことができる。開けっ放しの窓から家の中に侵入する泥棒のように、このようなサイバー攻撃を成功させるには、それほど熟練を要しない。
盗まれたデータは暗号化されていますか?
データ漏洩が発生した後、被害を受けた企業は、「確かに犯罪者にパスワードが盗まれましたが、そのパスワードは暗号化されています」といった趣旨の発言をして、顧客の不安や怒りを和らげようとします。しかし、これはあまり安心できる説明ではありません。その理由は次の通りです。多くの企業が、パスワードの暗号化に、最も基本的な方式である「ソルトなしのSHA1ハッシュ」を採用しているからです。
ハッシュとソルト? 一日の始まりには美味しそうな響きですね。しかし、パスワードのハッシュ化に関して言えば、あまり良い話ではありません。SHA1でハッシュ化されたパスワードは常に同じ文字列になるため、推測されやすくなります。例えば、「password」は常に次のようなハッシュ値になります。
"5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8 "と "123456 "は常に "7c4a8d09ca3762af61e59520943dc26494f8941b "としてハッシュされます。
この2つは最悪のパスワードで、誰も使ってはいけないものだからだ。しかし、人々は使っている。SplashDataが毎年発表している最も一般的なパスワードのリストによると、人々はパスワードにそれほど創造的でないことがわかる。5年連続でトップ:「123456」と「password」。みんな、ハイタッチだ。
このことを踏まえると、サイバー犯罪者は、盗まれたハッシュ化されたパスワードのリストを、既知のハッシュ化されたパスワードのリストと照合することができます。解読されたパスワードと、それに対応するユーザー名やメールアドレスさえあれば、サイバー犯罪者はあなたのアカウントに不正アクセスするために必要な情報をすべて手に入れることになります。
情報漏えいでデータが流出するとどうなるか
盗まれたデータは通常 Dark Web.その名の通り、Dark Web ほとんどの人が見ることのないインターネットの一部である。Dark Web 検索エンジンにインデックスされず、見るにはTorブラウザと呼ばれる特殊なブラウザが必要だ。では、そのマントと短剣は何なのか?
ほとんどの場合、犯罪者はDark Web 利用して様々な違法商品を取引している。これらのDark Web 、典型的なオンラインショッピングサイトとよく似ているが、ユーザーエクスペリエンスの親しみやすさは、提供されるものの違法性を裏付けている。サイバー犯罪者たちは、違法薬物、銃、ポルノ、そしてあなたの個人データを売買しているのだ。様々なデータ侵害から集められた大量の個人情報を専門に扱うマーケットプレイスは、犯罪用語でダンプショップと呼ばれている。
オンライン上で発見された盗まれたデータの既知の最大の集合体、全87GBは、あなたの電子メールがデータ侵害で漏洩したかどうかをチェックできるサイト、Have I Been Pwned(HIBP)の作成者であるサイバーセキュリティ研究者トロイ・ハントによって2019年1月に発見された。コレクション1として知られるこのデータには、既知のデータ漏洩の寄せ集めから7億7300万通の電子メールと2100万件のパスワードが含まれていた。しかし、約1億4000万通の電子メールと1000万件のパスワードは、過去に公表されたデータ流出事件には含まれておらず、HIBPにとっては新しいものだった。
サイバーセキュリティの著者で調査レポーターのブライアン・クレブスは、コレクション1に関与したサイバー犯罪者に話を聞いたところ、データ・ダンプに含まれるデータはすべて、少なくとも2〜3年前のものであることを突き止めた。
古い情報漏えいの古いデータに価値はあるのでしょうか(Collection 1が売られていたパスワード1件あたり0.000002セントを超えて)?はい、かなりあります。
サイバー犯罪者は、古いログイン情報を使って、あなたのアカウントがハッキングされたかのように騙すことができます。この詐欺は、フィッシング攻撃の一部として機能することもあれば、2018年に報告したように、セクストーション詐欺として機能することもある。セクストーション詐欺師は現在、被害者のウェブカメラをハッキングし、ポルノを見ているところを録画したと主張するメールを送っている。この脅しに正当性を持たせるために、詐欺師はメールに古いデータ侵害のログイン認証情報を記載している。プロからのアドバイス:もし詐欺師が実際にあなたのビデオを持っていたら、それをあなたに見せるだろう。
サイト間でパスワードを再利用すると、危険にさらされることになります。サイバー犯罪者は、クレデンシャル・スタッフィングと呼ばれる一種のサイバー攻撃で、あるサイトから盗んだログインを使って別のサイトのあなたのアカウントに侵入することもできます。犯罪者は、データ流出から入手した電子メール、ユーザー名、パスワードのリストを使用して、他の人気サイトに自動ログインリクエストを送信し、ハッキング、窃盗、さらにハッキングの無限サイクルを繰り返します。
最大のデータ漏洩は?
特筆すべきデータ漏洩事例は数多くあります。ここでは、当ブログで以前取り上げた事例をいくつかご紹介します。
AT&Tにおける1億7600万件の個人情報流出
我々は、長年にわたり収集されたAT&Tの顧客データとされる、新たに公開されたデータセットについて報じた。報道によると、このデータセットには、社会保障番号(全桁および下4桁)、氏名、住所、電話番号などが含まれる1億7600万件のレコードが含まれているという。
「史上最大級の情報漏洩」:260億件の記録がネット上に流出
以前、セキュリティ研究者らがオンライン上で数十億件もの漏洩データを発見し、これを「史上最大のデータ漏洩事件」と呼んだことを報じた。このデータセットは、複数のデータ漏洩事件のデータをまとめたものであることが明らかになった。
アンダーアーマーのランサムウェア攻撃:約1億9200万件の顧客情報がダークウェブ上に流出
2025年、アンダーアーマーはランサムウェアによる大規模な情報漏洩被害に見舞われ、エベレスト・グループが343GBに及ぶ社内データおよび顧客データへのアクセスを主張した。身代金の要求が受け入れられなかったため、その後、電子メール、氏名、電話番号、位置情報などを含む約1億9200万件の記録がオンライン上で流出することとなった。
LinkedInのデータ漏洩により、ほぼすべてのユーザーのメールアドレスとパスワードが流出した
2012年のデータ漏洩事件では、サイバー犯罪者たちがLinkedIn メールアドレスと暗号化されたパスワードを盗み出した。LinkedIn さらに多くの情報漏洩LinkedIn 。現在、 LinkedIn 7億LinkedIn 流出していると推定されている。これは、LinkedInほぼ全員が影響を受けていることを意味する。
データ漏洩に関する法律
ニュースが流れるたびに、また新たなデータ漏洩のニュースが報じられているような気がする。データ漏えいの頻度は増えているのだろうか、それとも何か別のことが起こっているのだろうか?データ漏洩が増加している(少なくとも増加しているように見える)理由として考えられるのは、データ漏洩をどのように伝えるかに関する規制が強化されていることだ。
2000年代に入ってから、世界中の政府は、データ漏洩が発生した場合、企業や組織に何らかの開示を義務付ける法律を制定してきた。これに対し、かつては被害を受けた当事者が、データ漏洩の事実を好きなだけ隠し通すことができた。
米国では、データ漏洩の開示を監督する国内法は存在しない。しかし、2018年現在、米国50州すべてにデータ漏洩に関する法律が制定されている。これらの法律は州によって異なるが、いくつかの共通点がある。すなわち、データ漏洩の中心となった組織は、以下のステップを踏まなければならない:
- データ漏えいの影響を受けた人々に、できるだけ早く何が起こったかを知らせる。
- できるだけ早く政府に知らせること、通常は州の司法長官に知らせることを意味する。
- 何らかの罰金を支払う。
一例として、カリフォルニア州は2003年にデータ漏洩の情報開示を規制した最初の州である。データ漏洩の中心人物や企業は、「合理的な遅滞なく」「発見後直ちに」影響を受ける人々に通知しなければならない。被害者は最高750ドルで訴えることができ、州司法長官は被害者1人につき最高7500ドルの罰金を科すことができる。
欧州連合(EU)やアジア太平洋地域全域でも、同様の法律が制定されている。 Facebook 、ソフトウェアの不具合により、アプリ開発者が680万人のユーザーの写真に無断でアクセスできていたことを発表した後、EUの一般データ保護規則(GDPR)に違反したとされる最初の大手テクノロジー企業Facebook 。Facebook 情報漏洩を2か月間Facebook 、GDPRの規定によれば、これは約57日遅すぎたことになる。その結果、同社は最大16億ドルの罰金を科される可能性がある。
情報漏えいでデータが流出した場合の対処法
最大のデータ漏洩のリストに掲載されているサイトやサービスを利用したことがなくても、私たちが言及していない小規模なデータ漏洩は何百件もあります。データ漏えいに対応するためのステップに入る前に、 Have I Been Pwnedにアクセスして、自分の目で確かめてみるといいだろう。自分のメールアドレスを "pwned? "の検索ボックスに入力するだけで、自分が被害に遭ったデータ流出がすべて表示される。
また、あなたのデータが、世間一般がまだ知らない情報漏えいの一部である可能性があることも注目に値する。データ漏洩が発覚するのは数年後ということもよくある。
いずれにせよ、あなたのデータが漏洩した可能性は高いし、また漏洩する可能性も非常に高い。
あなたのデータがDark Webどこかに出回っていることがわかったところで、データが盗まれたときの対処法をステップ・バイ・ステップでまとめました。
- メールアドレスだけで、無料のデジタルフットプリント診断をお試しください。
- 漏洩したアカウントと、同じパスワードを共有している他のアカウントのパスワードをリセットする。しかし、サイト間でパスワードを再利用すべきではありません。無料のパスワード・ジェネレーターを使って、強力でユニークなパスワードを作りましょう。パスワード・マネージャーには、なりすましのウェブサイトにアクセスしたときに警告してくれるという利点もある。GoogleやFacebook ログインページは本物かもしれませんが、パスワード・マネージャーはURLを認識せず、ユーザー名とパスワードを入力してくれません。
- クレジット口座を監視する。 不審な動きはないか。annualcreditreport.comで、毎年3つの主要信用情報機関から1つずつ、無料の信用報告書を入手することを忘れずに。これは、無料で信用報告書を入手できる唯一の米国連邦取引委員会公認のサイトである。
- クレジット・フリーズを検討しよう。 クレジット・フリーズは、あなたの信用情報へのアクセスを制限することで、あなたの名前でクレジット・ラインを開設することを困難にします。凍結はいつでも解除・停止できる。唯一面倒なのは、凍結を行ったり解除したりするには、各信用情報機関に個別に連絡しなければならないことだ。
- 受信トレイを注意深く見てください。 情報漏えいの被害者数百万人が、ハッキングされたアカウントに関する何らかの連絡を期待していることを、好機をうかがうサイバー犯罪者は知っています。このような詐欺師は、ハッキングされたアカウントから送信されているように見せかけたフィッシングメールを送信し、個人情報を引き出そうとします。フィッシングメールの見分け方はこちらをご覧ください。
- 信用情報モニタリングサービスの利用を検討してみましょう。登録すべきでしょうか? 多くの場合、データ漏洩が発生すると、影響を受けた企業や団体は被害者に無料の個人情報盗難監視サービスを提供します。LifeLockなどのサービスは、誰かがあなたの名義でクレジット枠を開設した場合に通知してくれますが、そもそもデータが盗まれるのを防ぐことはできないという点に留意する必要があります。結論として、サービスが無料であれば、迷わず登録しましょう。そうでない場合は、よく考えてから判断してください。
- 多要素認証(MFA)を使う。 二要素認証は、MFAの最も単純な形式です。つまり、あなたがパスワードと、あなたのアカウントをハッキングしようとするサイバー犯罪者ではなく、あなたが本人であることを証明するための他の1つの認証形式が必要です。例えば、ウェブサイトは、ログイン認証情報を入力し、携帯電話にテキストで送信される別の認証コードを入力するよう求めるかもしれない。
データ漏洩を防ぐには?
データ漏洩に伴う罰金、復旧費用、弁護士費用、訴訟費用、さらにはランサムウェアの身代金支払いまで、その総額は莫大な金額に上ります。 2018年のポネモン研究所による「データ侵害のコストに関する調査」によると、データ侵害の平均コストは390万ドル前後で、前年比6.4%の増加となりました。一方、盗難に遭った1件あたりの記録あたりのコストは148ドルで、前年比4.8%の増加となりました。同調査によると、データ侵害に遭う確率は4分の1にも上ります。
データ・セキュリティに積極的に取り組み、情報漏えいを未然に防ぐことは理にかなっていると思いませんか?あなたのビジネスとデータを安全に保つためのベストプラクティスをご紹介します。
データ・セグメンテーションの実践。フラットなデータ・ネットワークでは、サイバー犯罪者はネットワーク上を自由に動き回り、貴重なデータを1バイト単位で盗むことができます。データ・セグメンテーションを導入することで、犯罪者の動きを鈍らせ、攻撃時の時間を稼ぎ、漏洩データを制限することができる。データ・セグメンテーションは、次のヒントにも役立ちます。
最小特権の原則(PolP)を実施する。PolPとは、各ユーザー・アカウントが、その仕事を行うのに十分なアクセス権のみを持ち、それ以上のアクセス権は持たないことを意味します。1つのユーザー・アカウントが侵害されても、サイバー犯罪者がネットワーク全体にアクセスすることはありません。
個人情報盗難防止ソフトを導入しましょう。お客様の個人情報が漏洩していないかを監視し、リスクがあれば通知いたします。
以下のような信頼できるサイバーセキュリティ保護をインストールする。 Malwarebytes Premium.不幸にも悪意のあるリンクをクリックしたり、不正な添付ファイルを開いてしまった場合でも、優れたサイバーセキュリティプログラムが脅威を検出し、ダウンロードを停止して、マルウェアがネットワークに侵入するのを防ぐことができます。