数十億件の職務経歴プロフィールを含む大規模で保護されていないデータベースがオンライン上に放置され、これまでで最大級となるリード獲得データの漏えいにつながった。
16テラバイトを超えるこのデータセットには、LinkedIn由来の情報、連絡先、企業情報が含まれており、悪用されれば大規模なフィッシング、詐欺、偵察活動を助長する可能性がある。
「このような大規模データセットは、プロフィールの情報補完や標的型攻撃の強固な基盤となるため、悪意ある攻撃者にとって格好の標的だ」と研究者は述べた。
集約データが標的型攻撃を助長する仕組み
今回の露出は、集約そのものが主要なリスクになることを浮き彫りにしている。数十億件の公開プロフィールを検索可能な単一のデータベースに集約すると、標的型攻撃のハードルが大幅に下がるためだ。
個々のデータ項目だけを見ればリスクが低いように思えても、大規模に集約することで攻撃者は価値の高い標的を迅速に特定し、説得力のあるソーシャルエンジニアリング攻撃を仕掛けられるようになる。
セキュリティチームにとって、これは脅威モデルが純粋な技術的エクスプロイトから、アイデンティティを中心とした悪用へ移行することを意味する。攻撃者は目的を達成するためにマルウェアではなく、文脈と信頼性を利用する。
Cybernewsの研究者は、約43億件のレコードと16.14TBのデータを含む、保護されていないMongoDBインスタンスを発見した。これは、これまで確認された中で最大級の、保護されていないリード獲得データセットの1つだ。
データセットの規模、構造、新しさは、自動化されたフィッシング、経営幹部のなりすまし、大規模な企業偵察に適している。
43億件のレコードが流出したデータの内部
流出したデータベースは、構造化された9つのMongoDBコレクションで構成され、そのうち複数には実在する個人に紐づく広範な個人識別情報が含まれていた。
少なくとも3つのコレクション、profiles、unique_profiles、およびpeopleには機密データが保存されており、1つのコレクションだけでも、関連する写真を含む固有レコードが7億3200万件以上含まれていた。
流出した項目には、氏名、メールアドレス、電話番号、LinkedInのURLやプロフィールハンドルが含まれていた。
さらに、役職、職歴、学歴、スキル、位置情報、紐づけられたソーシャルメディアアカウントなどのデータも含まれていた。
一部のレコードには、メールの信頼度スコアやApollo IDなどの情報補完メタデータも含まれており、マーケティングや事業開発チームが利用する営業インテリジェンスプラットフォームとの統合を示している。
個々のコレクション内のレコードは固有のものに見えたが、研究者はコレクション間で重複している可能性を指摘した。また、タイムスタンプとスキーマの一貫性から、データは複数の地理的地域にわたり、過去2年以内に収集または更新された可能性が高い。
今回の露出は、よくある問題に起因しているようだ。高度な侵入ではなく、人的ミスによって設定を誤ったMongoDBデータベースが、公開アクセス可能な状態で放置されていた。
このデータセットは自動化されたLinkedIn型のスクレイピングと情報補完によるものとみられるため、研究者は、標的型フィッシング、詐欺、偵察に利用するうえで正確性が高く、非常に価値のあるデータだと考えている。
アイデンティティを悪用した脅威のリスクを低減する方法
攻撃者が詳細な職務経歴プロフィールにアクセスできると、フィッシング、なりすまし、アカウント乗っ取りの試みははるかに効果的になる。
こうしたリスクに対抗するため、組織はアイデンティティの保護、異常な行動の検知、認証情報が侵害された場合の被害範囲の限定に注力しなければならない。
- 行動分析となりすまし検知によってメールセキュリティを強化し、高度にパーソナライズされたフィッシング攻撃を阻止する。
- フィッシング耐性のあるMFAと最小権限アクセスを徹底し、認証情報流出の影響を抑える。
- 監視するのはアイデンティティ、SaaS、ネットワークの活動であり、認証情報の悪用、異常なログイン、通常のユーザーパターンと一致しない行動を検知する。
- 条件付きアクセス ポリシーとデバイスのセキュリティ状態チェックを適用し、リスクの高い活動や不審な活動の後のアクセスを制限する。
- 監査するのはサードパーティーベンダーであり、アイデンティティに重点を置いたインシデント対応プレイブックを用意して、認証情報の迅速なローテーションと封じ込めに備える。
これらの対策を組み合わせることで、データを利用した脅威キャンペーンに対する組織のレジリエンスが高まる。
集約データが現代の脅威を助長する仕組み
今回の露出は、脅威の状況が大きく変化していることを示している。大規模なデータセットは、従来型のマルウェアよりも大きなリスクになり得る。
スクレイピング、情報補完、AIを活用した標的化が拡大し続けるなか、攻撃者は露骨なエクスプロイトに頼るのではなく、集約データを利用して技術的な制御を回避し、人間の信頼を悪用する傾向を強めている。
今回のインシデントは、セキュリティチームに厳しい現実を突きつけている。詳細なプロフィールが数十億件も保護されないまま放置されれば、その影響はプライバシー上の懸念をはるかに超え、具体的な財務、業務、評判上のリスクにまで及ぶ。
リード獲得とデータ補完のエコシステムが高度化するなか、組織は露出したデータが武器として悪用されることを前提とし、アイデンティティの保護、行動検知、極めて標的を絞ったデータ駆動型攻撃へのレジリエンスを優先しなければならない。
ゼロトラストモデルを採用し、侵害を前提としてアクセスを継続的に検証する。





