昨日明らかになったサイバーセキュリティ研究者の発見はジム会員全員を震え上がらせるものだ。
Jeremiah Fowlerは、信じがたい事実を突き止めた。1,605,345件の音声録音が、パスワードも暗号化も保護も一切ないまま、オンライン上に完全に露出していたのだ。
これらは無作為なファイルではなかった。2020年から2025年にかけて、ミネソタ州を拠点とするHello Gymのコミュニケーションプラットフォームが管理していた、ジム会員の個人的な電話やボイスメールを5年分収録したものだった。AIによる音声クローンが今や、説得力のある複製を作るのにわずか3秒の音声しか必要としないなか、この情報流出によって、露出したすべての声が、犯罪者が標的型フィッシング攻撃に利用できる武器と化している。
インターネットにアクセスできる誰もが、個人のセキュリティ情報を自由に入手できる
9月9日付のブログ投稿で、Fowlerは、すべての録音が、内部利用のみを想定したものとみられるVoIPストレージリポジトリに、簡単にアクセスできる.mp3ファイルとして保存されていたと指摘した。しかもボイスメールには、単なるジムへの問い合わせをはるかに超える情報が含まれていた。氏名、電話番号、電話をかけた具体的な理由まで記録されており、攻撃者にとってはそのまま使える標的情報だった。
事態はさらに悪い。一部の録音には、ジムのスタッフが日常的な電話の中で、自分の氏名やジムの番号、個人用パスワードを話している様子まで収められていた。
ある録音では、ジムの管理者が警備監視サービスに電話し、テストのために警報を無効化するよう依頼していた。その際、氏名、所在地、パスワード認証情報を何のためらいもなく伝えていた。このたった一度の失態によって、複数のセキュリティシステムへの鍵だけでなく、それらを悪用するのに必要な本物の声まで、犯罪者に手渡したも同然だった。
音声の窃取と人工知能が最悪の形で結びつく
影響を受けた160万人にとって、タイミングは最悪だった。Microsoftの研究者は2023年に発表したのは、AIツールVALL-E-2がわずか3秒の音声で人間品質の音声クローンを作成できるという事実であり、現実の攻撃はすでに被害者を襲っている。
金融機関には音声クローンが相次いで送り込まれ、顧客アカウントへのアクセスが試みられている。親たちには、子どものクローン音声で即時の支払いを要求する身代金請求の電話がかかってきている。昨年、香港の犯罪者は企業幹部のディープフェイク音声と映像を使って2500万ドルを盗み、今年初めには、フロリダ州の女性が1万5000ドルを失い、詐欺師がソーシャルメディアの動画を使って娘の声をクローンしたことが原因だった。
こうした攻撃の巧妙さは増し続けている。サイバー攻撃の大半は人間のやり取りとソーシャルエンジニアリングに依存しているため、本物の音声サンプルがあると詐欺ははるかに説得力を増す。
声はパスワードのように変更できない
今回の情報流出は、一般的なデータ漏えいよりも危険だ。
パスワードやクレジットカードとは異なり、声が一度侵害されると取り替えることはできない。米国の政策や州法の下では、音声データは生体情報とみなされる可能性がある。つまり今回の情報流出では、指紋のように恒久的なものが奪われた可能性があるのだ。ぞっとする話ではないだろうか。
サイバー犯罪者は今回の音声データをダークウェブや他の情報流出から得た情報と照合し、被害者の詳細なプロフィールを構築できる。フィットネス業界はすでに脆弱性を露呈している。Total Fitnessは2021年1月にサイバー攻撃の被害に遭い、銀行口座情報と2018年6月までさかのぼる会員契約を露呈させた。
同様の情報露出を防ぐため、組織には暗号化の導入、脆弱性テストの実施、データの分離、第三者リスク管理(TPRM)の実施が推奨されている。個人向けの指針は明快だ。自分の声はすでに侵害されているかもしれないと考え、それに応じて備えること。金融口座を注意深く監視し、別の経路で電話の正当性を確認し、本人の本物の声のパターンが使われる可能性のある音声クローン詐欺について家族に警告しよう。
電話越しの声を信頼する時代は終わった。そして160万人が、自分たちの最も個人的な生体識別情報が今や悪意ある者の手に渡っていることを知った。





