2025年10月初旬、サイバーセキュリティ研究者のJeremiah Fowler氏は、世界25万社以上の企業が利用するウィーン拠点の請求・決済プラットフォームInvoicelyに関連する、保護されていないデータベースを発見した。
露出していたリポジトリには、請求書、スキャンした小切手、税務書類、領収書など17万8,519件のファイルが含まれており、いずれも個人情報や財務情報といった機密情報を含んでいた。
「公開されていたデータベースにはパスワード保護も暗号化も施されていなかった」とFowler氏は述べた。
SaaSの不備が浮き彫りにする、続くクラウドセキュリティの課題
今回のインシデントは、クラウドの設定ミスとデータガバナンスの不備に伴う根深いリスクが、サービスとしてのソフトウェア(SaaS)分野に依然として存在することを示している。
露出した記録には、個人を特定できる情報(PII)や決済情報が含まれており、個人情報の盗難、請求書詐欺、標的型フィッシング攻撃に悪用される可能性があった。
Invoicelyのプラットフォームは、請求、定期決済、経費追跡を自動化するクラウドベースのツールを提供している。
中小企業、フリーランサー、法人を問わず幅広く利用されていることから、Invoicelyの情報流出は、機密性の高い顧客・財務データを扱うSaaSベンダーのセキュリティ体制に懸念を投げかけている。
Invoicelyのデータ流出を招いた、保護されていないS3バケット
今回のデータ流出は、「public-read」権限が設定されたままになっていた、保護されていないAmazon S3バケットに起因する。つまり、URLの構造を知っている人物なら誰でも、その内容にアクセスできる状態だった。
ファイルを保護する認証も暗号化もなく、AWSBucketFinderのような単純な列挙ツールに対して脆弱な状態だった。
研究者は、バケット名invoicely_backup_publicは、内部バックアップや移行を目的としていた可能性を示していると指摘した。
しかし、セキュリティ対策が欠如していたため、パブリックインターネットから完全にアクセス可能になっていた。
Fowler氏によると、「発見するまでのどのくらいの期間データベースが露出していたのか、また、ほかの誰かがアクセスしていた可能性があるのかも分かっていない。追加のアクセスや潜在的に不審な活動を特定できるのは、社内のフォレンジック監査だけだ」。
本稿の公開時点で悪用の証拠は確認されていないものの、被害が及ぶ可能性は大きい。露出した大量のデータは、実際の取引情報を利用した請求書偽造、不正な税務申告、ソーシャルエンジニアリング攻撃を可能にするおそれがある。
より強固なクラウドセキュリティ基盤の構築
将来のデータ流出の可能性と影響を抑えるには、技術的対策、プロアクティブな監視、説明責任の文化を組み合わせた多層的なセキュリティ戦略を組織が採用すべきだ。
- クラウドガバナンスを強化:厳格なストレージポリシーを適用し、クラウドセキュリティ態勢管理(CSPM)ツールを使って設定ミスを検出するとともに、コンプライアンス遵守に向けてアクセス制御を監査する。
- データを保護し、制限:転送中および保存中のデータを暗号化し、保持期間を短縮するとともに、データ損失防止(DLP)ツールを導入して不正な露出を防ぐ。
- アイデンティティとアクセス制御を強化:ゼロトラストを適用し、多要素認証(MFA)を必須にするとともに、ロールベースアクセス制御(RBAC)または属性ベースアクセス制御(ABAC)によって最小権限のアクセスを徹底する。
- DevOpsにセキュリティを組み込む:IaCとCI/CDパイプラインにセキュリティチェックを統合し、脆弱性の自動テストを定期的に実施する。
- インシデント対応とベンダー監督を強化:十分にテストされたインシデント対応計画を維持し、異常を監視するとともに、ベンダーにも同等のセキュリティ基準を求める。
- セキュリティ最優先の文化を醸成:継続的なセキュリティ研修を実施し、バグバウンティプログラムを通じて責任ある情報開示を促進する。
こうした対策を実施することで、組織はクラウドの設定ミス、データ流出、内部脅威のリスクを低減できる。
クラウド時代における拡張性とセキュリティの両立
組織がSaaSプラットフォームへの依存を強める中、拡張性の高いサービスを急いで展開する動きが、安全な設定管理を上回ることが少なくない。
2024年AFP決済詐欺・統制調査によると、2023年には80%の組織が請求書詐欺の試みを経験しており、15ポイント増加して、2022年の65%から2023年には80%となった。
Invoicelyで起きたような情報流出は、悪意ある攻撃者に説得力のある詐欺キャンペーンを仕掛けるための理想的な材料を与え、金融エコシステム全体のリスクを増幅させる。
Invoicelyはシステムの保護に迅速に対応したが、今回の出来事は、すべてのクラウドベースのサービスプロバイダーに対する警鐘となる。データの可視性を確保するために、セキュリティを犠牲にしてはならない。
クラウドの導入が加速する中、たった1つの設定ミスのあるバックアップでも、数千人の顧客を個人情報詐欺や金融詐欺の被害にさらす可能性がある。
クラウドストレージプロバイダーがデータ保護に必要な信頼性、セキュリティ、コンプライアンス機能を提供しているかを、組織は慎重に評価すべきだ。





