McKessonのデータ侵害の規模が次第に明らかになっている。ただし、盗まれた記録2億8400万件が、必ずしも2億8400万人の被害者を意味するわけではない。
Have I Been Pwned(HIBP)によると、ShinyHuntersが8月に行った恐喝キャンペーンの後に公開されたデータには、患者、従業員、医療提供者、マーケティング対象者にひもづく情報とともに、640万件の一意なメールアドレスが含まれている。
流出した資料には、個人の健康情報に加え、連絡先や雇用に関するデータも含まれているとされ、フィッシングやなりすまし詐欺、その他の二次的な攻撃に利用される情報の価値が大幅に高まる可能性がある。
ShinyHuntersはどのようにMcKessonのデータにアクセスしたのか
ShinyHuntersはまず、McKessonの従業員をだましたとされる。これにより攻撃者は、McKessonのシステムを直接突破するのではなく、従業員が利用できるサービスにアクセスできる、正規のものに見える足がかりを得た。
身代金を払わなければデータを流出させる手法ではよくあるように、データ恐喝ハッカー集団のShinyHuntersは、The Registerに対し、盗んだデータを非公開にしておくため5500万ドルを要求したと伝えた。しかし現在では、その要求は受け入れられなかったようだ。
流出したデータには、氏名、メールアドレスと住所、性別、生年月日、電話番号、勤務先の詳細が含まれている。The Registerによると、予約日やメモに加え、McKessonが3300の腫瘍科医療提供者を支援する腫瘍科部門を運営していることから、患者のがんの発生部位などの個人健康情報も含まれている。
ShinyHuntersは社会保障番号も盗んだと主張したが、HIBPがサイトに掲載したデータにはそのような情報は含まれていなかった。
アイデンティティと信頼が絶えず悪用される現状
McKessonの事件は、大規模な侵害で繰り返し見られるパターンを浮き彫りにしている。攻撃者は、ソフトウェアの脆弱性だけに頼るのではなく、人や信頼されたアクセスを狙うようになっている。攻撃者が正規アカウントを侵害すると、セキュリティツールは攻撃者と従業員を見分けるのに苦慮する可能性がある。
そのため、アイデンティティ保護は境界防御と同じくらい重要になる。特に企業が接続するクラウドサービスの数を増やしている現在はなおさらだ。
ShinyHuntersはこの手法を繰り返し利用してきた。同様のパターンはShinyHunters以外でも見られ、ニュースになる複数の企業向けセキュリティ侵害に及んでいる。
そこで問題になるのが、サプライチェーンリスクだ。企業のセキュリティは、自社の従業員やシステムを通じてだけでなく、すでにデータへのアクセス権を持つ信頼できる第三者サービスを通じても脅かされる可能性がある。攻撃者がその信頼関係を侵害すると、環境内を移動しながら攻撃を拡大できる。McKessonで640万人が影響を受けたのは、その一例だ。
今すべきこと
まずHIBPのデータベースを確認することで、自分のメールアドレスがMcKessonの侵害に含まれているか確認しよう。複数のメールアドレスを使っている場合は、それぞれについて他の侵害にも含まれていないか、この機会に確認しておくとよい。
ただし、HIBPの結果だけで流出した情報の全体像が分かるとは考えないでほしい。McKessonは、現在も事件を調査中だとしている。同社はまた、侵害の影響を受けた人に対し、信用情報の監視、アイデンティティ保護、専用の連絡窓口を提供すると述べている。
McKessonの公式サイバーセキュリティ情報を確認し、同社が直接通知を開始した際には、提供される指示に従おう。
直接の通知が届くまでは、McKessonや医療提供者、保険会社、薬局から届いたと主張する予期しないメール、電話、テキストメッセージには、特に注意してほしい。
氏名、電話番号、住所、健康関連情報がそろうと、フィッシングメッセージは非常に巧妙で説得力のあるものになり得る。迷惑メッセージに記載されたリンクをクリックしたり電話番号に電話したりせず、独自に入手した公式の連絡手段を通じて依頼内容を確認しよう。
その他のニュース:研究者がDoppelCartという、正規ブランドになりすまして買い物客のカード情報や個人情報を盗む、11万9000を超えるドメインにまたがる大規模な偽ショッピングネットワークを発見した。





