盗まれた第三者の認証情報が侵入口となり、BigCommerceのマーチャントが保管していた顧客データにアクセスされた。
攻撃者はRibonおよびRibon 1.5アプリの認証情報を侵害し、それらを使ってBigCommerceのマーチャントストアを攻撃した。このインシデントにより、影響を受けたマーチャントの顧客情報が流出したが、BigCommerceによると、自社のシステムと中核プラットフォームは侵害されていない。
このインシデントは、サプライチェーンセキュリティーでおなじみの問題を浮き彫りにしている。組織の自社インフラが安全でも、機密データにアクセスできる信頼されたアプリケーションが、別の侵入経路を生み出す可能性がある。
攻撃者がRibonアプリの認証情報を侵害
BigCommerceの 声明(SecurityWeekが報じたもの)によると、アプリケーションを運営するBe A Part Of事業をFastrが手掛けているなかで発生したセキュリティーインシデントを受け、RibonとRibon 1.5の認証情報が侵害された。
BigCommerceによると、侵害された認証情報はその後、少数のマーチャントのストアフロントに悪意のあるスクリプトを挿入するために使われた。同社は9月17日に認証情報の侵害を確認し、攻撃者のアクセスを無効化するため、影響を受けたアプリケーションを対象ストアから削除した。
BigCommerceは、このインシデントが自社のシステムやプラットフォームの侵害を伴うものではないことを強調した。
Ribonは、ストアフロントやショッピング体験の最適化を目的としてBigCommerceのマーチャントが利用できる第三者アプリケーションだ。BigCommerceは1,200を超える第三者アプリケーションと連携をサポートしており、こうした接続は同プラットフォームのより広範なエコシステムにおける重要な要素となっている。
このインシデントは、信頼されたベンダーや連携先を侵害することで、その先にある組織へのアクセスが生じる他の攻撃にも似ている。今年初めには、 ManoManoに影響を与えた第三者侵害で約3,800万人の顧客データが流出し、問題が発生した際にベンダーが持つアクセス権の規模が浮き彫りになった。
氏名、メールアドレス、電話番号、住所が流出
英国の小売業者Master of Maltは、このインシデントの影響を受けたBigCommerceのマーチャントの1社で、何が起きたのかについて詳細を公表した。
Master of Maltの調査結果を報じた BleepingComputerの記事によると、攻撃者は侵害されたRibonのアプリケーションキーを使い、9月13日から9月17日にかけて同小売業者の顧客情報にアクセスした。
流出した情報には次のものが含まれていた。
- 氏名(フルネーム)
- メールアドレス
- 電話番号
- 配送先住所
BigCommerceによると、アカウントのパスワードと決済カード情報は別個に保管されており、侵害されたRibonのアプリケーションキーを通じて流出した顧客記録には含まれていなかった。
Master of Maltによると、攻撃者は侵害されたキーが無効化されるまで、ページを1ページずつ開いて顧客情報をダウンロードしていたようだ。BigCommerceは、認証情報を無効化してアプリケーションを削除した後、影響を受けたマーチャントへの通知を開始した。
このインシデントは、eSecurityPlanetが6月に取り上げた別のサプライチェーン侵害も想起させる。当時、 Klueの侵害により複数のサイバーセキュリティー企業でSalesforceのデータが流出した。この攻撃も、信頼された連携に関連付けられた認証情報が、複数の下流組織に属するデータへの侵入経路になり得ることを示した。
第三者アプリケーションのアクセスを精査すべき理由
SaaSプラットフォームを利用する組織にとって、今回のBigCommerceのインシデントは、主要プラットフォームのセキュリティー確保は対策の一部にすぎないことを改めて示している。
APIを通じて接続されたアプリケーションは、機密システムや顧客情報とやり取りできる認証情報や権限を保持している可能性がある。こうした認証情報が侵害されると、攻撃者は基盤となるSaaSプロバイダーを直接侵害することなく、アプリケーションが正当に持つアクセス権を悪用できる場合がある。
そのため、第三者によるアクセスは組織の攻撃対象領域における重要な要素となる。
セキュリティーチームは、業務上重要なSaaS環境に接続されたアプリケーションの一覧を管理し、各連携がどの情報にアクセスできるのかを把握すべきだ。また、アプリケーションが現在も既存の権限を必要としているかを定期的に見直し、不要になった連携は削除する必要がある。
APIやアプリケーションの活動は、異常な挙動がないか監視すべきだ。特に、予期しないデータのエクスポートやアクセスパターンには注意が必要になる。今回のBigCommerceのインシデントは、ベンダーがセキュリティー問題を報告した際に、第三者のアクセスを迅速に無効化できる仕組みが組織に必要な理由も示している。
第三者アプリケーションが機密性の高い顧客情報を扱う場合にも、同様の懸念が生じる。 第三者侵害のリスクに関するeSecurityPlanetの分析では、ベンダーやサービスプロバイダーによって、組織が直接管理していないシステムにまでリスクが広がる可能性を解説している。
BigCommerceのマーチャントが今すべきこと
BigCommerceはすでに、影響を受けたRibonアプリケーションを対象ストアから削除し、侵害されたアクセスを無効化している。しかし、インシデントについて通知を受けたマーチャントには、なお対応すべき作業が残っている。
影響を受けた組織は、BigCommerceから提供された情報を確認し、Ribon連携を通じてどの顧客データにアクセス可能だったのかを正確に把握すべきだ。また、店舗ごとに特定された関連する流出期間中の不審な活動について、利用可能なログを調査し、流出した情報と関係する法域に基づいて、適用されるデータ侵害通知の要件に従う必要がある。
氏名、メールアドレス、電話番号、住所は、信ぴょう性の高いソーシャルエンジニアリング攻撃に利用される可能性がある。そのため、影響を受けたマーチャントは、自社の顧客を標的とする追撃型のフィッシング、スミッシング、なりすましの試みについても警戒すべきだ。
BigCommerce以外のセキュリティーチームにとってのより大きな教訓は、第三者アプリケーションの認証情報を組織自身のセキュリティー境界の一部として扱うことだ。SaaSプラットフォーム自体が無傷でも、信頼された連携が攻撃者に価値あるデータへの別の経路を与える可能性がある。どのアプリケーションがアクセス権を持つのかを把握し、権限を制限し、その活動を監視し、迅速にアクセスを無効化できるようにすることが、ベンダーのインシデントで済むか、はるかに大規模な侵害に発展するかを分ける可能性がある。
サイバーセキュリティー関連のニュースをさらに読む:第三者セキュリティーリスクについては、 GitHubアカウントの侵害をきっかけにサプライチェーン攻撃が発生し、数百のパッケージに認証情報を窃取するマルウェアが拡散した経緯を参照されたい。





