概要
米陸軍兵士がAT&TやVerizonなど複数の通信事業者から通話・SMSメタデータを不正取得し、約1億2000万件以上の個人情報を盗んだとして、70か月(約5年10か月)の懲役と約30万ドルの賠償金を言い渡された。
犯人は「Kiberphant0m」というハンドルで活動し、Snowflakeの認証不備を突いてクラウドデータを取得、さらに同僚と共に企業を脅迫してデータ公開を防いだ。
本件は2024年から2025年にかけての大規模サイバー犯罪で、米国司法当局が厳罰を適用した例として注目されている。
技術的詳細・特徴
主な手口は以下の通り。
- 多要素認証(MFA)未設定のSnowflakeアカウントから認証情報を取得し、クラウド上の顧客データをダウンロード。
- AT&TやVerizonの内部システムに不正アクセスし、通話・SMSのメタデータ(発信元・宛先番号、時間、通話時間等)を大量に抽出。
- 取得したデータを公開しない代わりに金銭を要求する「エクストーション」手法を実行。
- 共犯者としてIoTボットネット運用経験のあるKenneth Schuchmanが関与し、脅迫メールの配信や攻撃の足掛かりを提供した。
影響・対策方法
被害は数千万件規模の個人情報漏洩で、詐欺やなりすまし電話のリスクが高まる。企業側は以下の対策が必須。
- 全ユーザーアカウントにMFAを強制し、認証情報の漏洩リスクを低減する。
- クラウドサービスのアクセス権限を最小化し、定期的な権限レビューを実施する。
- 内部ネットワークの監視と異常検知を強化し、特権アカウントの使用をログで追跡する。
- サプライチェーンのセキュリティ評価を行い、外部ベンダーのセキュリティ基準を厳格に適用する。
出典
情報元: Krebs on Security