広告テクノロジー企業のOptimizelyは、ボイスフィッシング攻撃によって社内システムの一部への不正アクセスが発生したことを受け、顧客に通知している。
同社によると、脅威アクターは限定的な業務用連絡先情報を入手したものの、顧客の機密データにはアクセスしておらず、業務も妨害されていない。
「脅威アクターは高度なボイスフィッシング攻撃を通じてOptimizelyのシステムにアクセスしたが、権限の昇格やソフトウェアのインストール、Optimizely環境内でのバックドアの作成には至らなかった。また、基本的な業務用連絡先情報を超えて、脅威アクターが顧客の機密データや個人情報にアクセスした証拠はない」と同社は述べたと、BleepingComputerへの声明で述べた。
「攻撃者が通話スクリプトに流出した個人情報や偽装した発信者番号を組み合わせたり、電話でのやり取りに説得力のあるログイン画面や偽のサポート手続きを組み合わせたりするため、ボイスフィッシングはより一般的かつ強力な手口になっている」と、AttackIQのフィールドCISOであるPete Luban氏はeSecurityPlanetへのメールで述べた。
同氏はさらに、「Optimizelyのケースでは、盗まれたデータが限定的なものにとどまったとしても、個人情報によって今後のフィッシングやボイスフィッシングがはるかに説得力を増すため、後続の詐欺に利用される貴重な材料となる」と指摘した。
Optimizelyのインシデント
Optimizelyは世界規模で事業を展開しており、21拠点で約1,500人を雇用し、世界中で1万社を超える顧客にサービスを提供している。
顧客企業には、H&M、PayPal、Zoom、Toyota、Vodafone、Shell、Salesforce、Nikeといった大手ブランドが名を連ねる。
BleepingComputerによると、この侵害はボイスフィッシング、つまりビッシング攻撃に起因するもので、脅威アクターは特定の社内システムにアクセスできるようになった。
ボイスフィッシング攻撃は通常、なりすましの手口に依存している。脅威アクターは、ITサポート担当者やベンダー、経営幹部など、信頼されている人物を装い、従業員に認証情報の開示や多要素認証(MFA)の承認、アカウントのリセットを促す。
ソフトウェアの脆弱性に結び付いたエクスプロイトとは異なり、こうした攻撃は人間の手続きや本人確認ワークフローの弱点を標的にする。
Optimizelyはこの攻撃を「高度なもの」と説明したが、技術的な詳細は公表されていない。
同社はBleepingComputerに対し、今回のインシデントは特定の社内業務システム、CRM記録、限られたバックオフィス文書に限定されていたと説明した。
攻撃者が権限を昇格させたり、マルウェアを展開したり、永続化を確立したり、同社が「基本的な業務用連絡先情報」と表現する範囲を超えて顧客の機密データにアクセスしたことを示す証拠は報告されていない。
業務用連絡先データは、顧客やパートナー、社内チームを標的とする標的型フィッシングやビジネスメール詐欺(BEC)キャンペーンに悪用される可能性がある。
記事公開時点で、同社のウェブサイトには侵害通知も掲載されていない。
ボイスフィッシング攻撃への耐性を高める
ボイスフィッシングなどの本人確認を悪用する攻撃が従業員を標的にするなか、組織は認証、アクセス管理、本人確認プロセスに関する統制を強化すべきだ。
CVEに焦点を当てる従来のエクスプロイトとは異なり、こうした攻撃は信頼や手続き上の弱点を悪用してアクセスを獲得する。
- フィッシング耐性のあるMFAと条件付きアクセス・ポリシーを導入し、認証情報の悪用やMFA疲労攻撃、管理対象外デバイスや不審な場所からの高リスクなログインを防止する。
- ヘルプデスクに対する厳格な本人確認手続きを徹底し、パスワードのリセットやアクセス権の付与に先立ち、信頼できるディレクトリ番号を使った折り返し確認など、サポートワークフローにも適用する。
- 最小権限の原則に基づいて特権アクセスを制限し、管理上の変更にはジャストインタイムの権限昇格と二次承認を義務付ける。
- 異常なアイデンティティーおよびアクセス管理システムのパスワードリセット、権限変更、異常なログイン活動、不審なCRMやバックオフィスシステムへのアクセスを監視する。
- パスワードの共有を禁止する明確なポリシーを策定し、電話、メール、メッセージングプラットフォーム経由でのMFAコードの共有も禁じる。こうした方針を標的型のボイスフィッシングトレーニングを通じて徹底する。
- 定期的なボイスフィッシング演習を実施し、プロセス上の不備を特定するとともに、報告やエスカレーションの手続きを改善するための従業員向け啓発演習を行う。
- 定期的にインシデント対応計画を、ソーシャルエンジニアリング攻撃や本人確認を悪用する攻撃を想定した机上演習でテストする。
これらの対策を組み合わせることで、本人確認を悪用した侵害のリスクを抑え、ボイスフィッシングなどのソーシャルエンジニアリング攻撃に対する組織のレジリエンスを高められる。
ボイスフィッシングの脅威、企業のワークフローを標的に
Optimizelyは影響が限定的だったと説明しているが、今回のインシデントは、ボイスフィッシングなど本人確認を悪用する手口が企業環境にとって依然として懸念材料であることを示している。
攻撃者は特定のソフトウェアの脆弱性ではなく認証プロセスを標的にしているため、組織はリスクを低減するため、本人確認手続き、アクセス制御、従業員のセキュリティ意識を引き続き強化すべきだ。
こうした攻撃を受け、組織はゼロトラストソリューションを導入し、企業環境全体で本人確認に関する統制を強化するとともに、暗黙の信頼を減らしている。





