フロリダ州の女性が、数年にわたり数千個の不正なMicrosoftソフトウェアのアクティベーションキーを流通させていた計画を実行したとして、連邦刑務所で22カ月の禁錮刑を言い渡された。
Trinity Software Distributionを運営していたHeidi Richards被告は、MicrosoftのCertificate of Authenticity(COA)ラベルの再販に関連する罪を認めた後、5万ドルの罰金の支払いも命じられた。
「Trinity Software Distributionの名義で事業を営んでいたRichards被告は、共謀者らに数百万ドルを支払い、関連ソフトウェアの小売価格を大幅に下回る価格で、真正な単独のMicrosoft COAラベルを数千枚購入した」と述べた司法省はプレスリリースで説明した。
Microsoft COAキー再販の仕組み
この事件は、ソフトウェアのグレーマーケットライセンスに伴うより広範なリスクを浮き彫りにしている。ベンダーだけでなく、認証されていないアクティベーションキーを知らずに購入する可能性のある企業にも関わる問題だ。
Certificate of Authenticity(COA)ラベルは、正規のMicrosoftソフトウェアのインストールを証明するためのもので、主にWindowsオペレーティングシステムやMicrosoft Office製品に使用される。
これらのラベルは通常、相手先ブランド製造業者(OEM)がハードウェアに貼付するか、ライセンスされたソフトウェアと対応するCOAの両方を含む密封済みのOEMパッケージに同梱して配布する。
その目的は、有効なプロダクトキーを特定のデバイスまたは認定された流通経路に結び付けることにある。
COAキー再販の仕組み
連邦裁判所の記録によると、Richards被告と共犯者らは、2018年7月から2023年1月にかけて、テキサス州に拠点を置く供給業者から真正なCOAラベルを数万枚購入した。
この計画の期間中、供給業者には総額510万ドル超が送金されたとされる。
ラベル自体は本物だったが、問題となった不正行為は、購入後の扱いにあった。
MicrosoftのOEMライセンス要件に従って再販するのではなく、従業員らはラベルからプロダクトキーのコードを取り外し、スプレッドシートに転記して大量に再販したとされる。
COAラベルにはMicrosoftソフトウェアのアクティベーションに使う固有のプロダクトキーが記載されているが、本来の用途以外では、ラベル自体に単独の商品価値はない。
連邦検察当局は、Windows OEM COAの認められた下流流通方法は、ソフトウェアをインストールしたコンピューターに貼付するか、ライセンス契約書と対応する文書を含む密封済みのOEMパッケージに同梱するかのいずれかに限られると強調した。
アクティベーションキーをこの適正な流通の枠組みから切り離すと、ソフトウェアの利用を管理するために設計されたライセンス構造が損なわれる。
この事件では、Richards被告が従業員にアクティベーションコードを手作業で抽出して記録するよう指示し、それらを世界中の顧客に個別販売したとされる。
顧客は有効なキーを使ってMicrosoftソフトウェアをアクティベートできたが、そのキーはもはや認定ハードウェアや適正なライセンス移転とは結び付いていなかった。この事業は、コードがどのように市場に流入したかを顧慮せず、正規のコードへの依存に基づくアクティベーションシステムを実質的に悪用した。
この計画がライセンス規則に違反した理由
この事件の法的問題は偽造ではなかった。COAラベル自体は本物であり、問題は無許可の流通と取引だった。
プロダクトキーを必要なライセンス条件やサプライチェーンの管理から切り離すことで、この計画は契約上および著作権上の保護を回避したとされる。
このケースでの弱点はMicrosoftのアクティベーション基盤ではなく、正規のキーの調達と再販を取り巻く流通管理にあった。
ソフトウェアライセンスのサプライチェーンリスク管理
グレーマーケットのライセンス取引は、アクティベーションキーが正規品に見える場合でも、組織を財務面、業務面、法務面のリスクにさらす可能性がある。
こうしたリスクを抑えるには、企業は調達監督の強化、アクティベーション管理の厳格化、ソフトウェア利用の継続的な監視に取り組む必要がある。
- ソフトウェアは正規販売店と認証済みの流通経路からのみ購入するほか、大量購入や大幅な値引きを伴う取引については、ベンダーに直接確認する。
- 一元管理を実現するIT資産管理(ITAM)ツールを導入し、購入済みの利用権とインストール済みソフトウェアを継続的に照合するとともに、異常なアクティベーションのパターンを検出する。
- ライセンスの調達とアクティベーションの権限を指定された役割に限定するほか、最小権限のインストールポリシーを徹底し、無許可のソフトウェア展開を阻止する。
- すべてのライセンス購入を完全に記録し、より広範なサードパーティーおよびサプライチェーンのリスク管理プロセスに調達管理を組み込む。
- 定期的に社内ライセンス監査と部門横断的なレビューを実施することで、IT、財務、コンプライアンスの各チームがグレーマーケットや無許可のキーを特定できるようにする。
- 異常なアクティベーションのためにネットワークおよびエンドポイントの挙動、地理的な不整合、または転用・不正ライセンスを示す可能性のあるキーの大量利用がないかを監視する。
- テストと更新を行うインシデント対応計画ことで、無許可のソフトウェア利用に起因するライセンス無効化、ベンダー監査、法的リスクの可能性に備える。
これらの管理策を組み合わせることで、組織はライセンスガバナンスを強化し、無許可または転用されたソフトウェアキーに伴うサプライチェーンリスクの低減につなげられる。
技術的な欠陥を超えたソフトウェアコンプライアンスリスク
この事件は、ソフトウェアのコンプライアンス問題が、技術的な脆弱性だけでなく、調達や流通の監督における隙からも生じ得ることを示している。
正規のアクティベーションキーであっても、認定されたライセンス経路から切り離されるとリスクになり得る。
組織にとって、ライセンスガバナンスをサプライチェーンおよびコンプライアンス管理の体系的な一部として扱うことが、単なる事務作業ではなく重要であることを示している。





