米兵がAT&T・Verizonへのデータ窃盗で70か月懲役

概要

米陸軍兵士がAT&TやVerizonなど複数の通信事業者から通話・SMSメタデータを不正取得し、約1億2000万件以上の個人情報を盗んだとして、70か月(約5年10か月)の懲役と約30万ドルの賠償金を言い渡された。

犯人は「Kiberphant0m」というハンドルで活動し、Snowflakeの認証不備を突いてクラウドデータを取得、さらに同僚と共に企業を脅迫してデータ公開を防いだ。

本件は2024年から2025年にかけての大規模サイバー犯罪で、米国司法当局が厳罰を適用した例として注目されている。

技術的詳細・特徴

主な手口は以下の通り。

  • 多要素認証(MFA)未設定のSnowflakeアカウントから認証情報を取得し、クラウド上の顧客データをダウンロード。
  • AT&TやVerizonの内部システムに不正アクセスし、通話・SMSのメタデータ(発信元・宛先番号、時間、通話時間等)を大量に抽出。
  • 取得したデータを公開しない代わりに金銭を要求する「エクストーション」手法を実行。
  • 共犯者としてIoTボットネット運用経験のあるKenneth Schuchmanが関与し、脅迫メールの配信や攻撃の足掛かりを提供した。

影響・対策方法

被害は数千万件規模の個人情報漏洩で、詐欺やなりすまし電話のリスクが高まる。企業側は以下の対策が必須。

  • 全ユーザーアカウントにMFAを強制し、認証情報の漏洩リスクを低減する。
  • クラウドサービスのアクセス権限を最小化し、定期的な権限レビューを実施する。
  • 内部ネットワークの監視と異常検知を強化し、特権アカウントの使用をログで追跡する。
  • サプライチェーンのセキュリティ評価を行い、外部ベンダーのセキュリティ基準を厳格に適用する。

出典

情報元: Krebs on Security

Leave a Comment