ドキシングとして知られる悪意ある攻撃は、ハッカーのツールという範囲をはるかに超え、今やほとんどのデジタルプラットフォームに脅威が及び、ほぼ誰もが標的になり得る。
現在もドキシングはデジタルユーザーにとって威圧的な脅威であり、社会全体に関わるデータセキュリティ問題となっている。オンラインユーザーは高い匿名性を保てる一方で、デジタルプラットフォームの拡大により、情報の入手はかつてないほど容易になっている。公開されている、あるいは休眠状態にあるデジタル上の存在があれば、脅威アクターは個人情報を悪用して被害者を辱めたり、恐喝したり、さらなるマルウェア攻撃を仕掛けたりできる。
この記事では、ドキシングの概要や仕組み、種類、最善の防御策、そして社会に広がるデジタル攻撃について知っておくべきことを解説する。
ジャンプ先:
ドキシングとは?
ドキシング(「dropping documents」の略)は、特定の個人または個人の集団に関するオンライン上の情報やデータを、誰もが見られる形で公開するオープンソース・インテリジェンス(OSINT)の一種だ。多くの場合、敵対者を特定できる情報を明らかにするもので、被害者を傷つけることを目的とした悪意ある攻撃であるケースがほとんどだ。
ドキシングの簡単な歴史
ドキシングという言葉は、インターネットとブラックハット文化の隆盛とともに生まれた。ハッキングコミュニティーでは、ドキシングは別のユーザーの匿名の素性を暴くための威嚇手段である。ユーザー同士の交流がコミュニティー全体へと広がり、リモート接続が普及したことで、ドキシングはかつてないほど容易になり、今日のソーシャルメディアプラットフォーム全体で見られるようになった。
続きを読む:サイバー犯罪者になるのはますます簡単になっている
どんな文書が暴かれるのか?
- 個人情報:自宅住所、電話番号、勤務先、犯罪歴
- 金融情報:社会保障番号、銀行情報、信用情報、デジタルウォレット
- その他の個人情報:私的な通信、個人データ、恥ずかしい情報
ドキシングの仕組み
情報の発見
脅威アクターが他のユーザーのデータを入手するために使う戦術、技術、手順(TTP)の一覧は膨大だ。一般的な調査では、公開記録、電話記録、ソーシャルメディア、WHOISドメイン情報を検索する。一方、より高度な脅威アクターは、IPアドレス、パケットスニッフィング、ダークウェブのデータブローカーを利用して個人情報を入手する。情報収集に広く使われるもう1つの手法が、フィッシング、つまり他のユーザーの信頼を利用・操作する行為だ。
情報の公開
問題の文書を入手すると、脅威アクターはその情報を好きなように扱える。ハッカーは、人気のソーシャルメディアプラットフォームやその他の公開チャンネルで、匿名アカウントを使って調査結果を公開できる。いずれの場合も、ハッカーは情報を収集して共有することで、他のユーザーが個人情報にアクセスしやすくする。
こちらも読む:主要な脅威インテリジェンスプラットフォーム
ドキシング攻撃の種類
| 匿名性の解除 | 匿名の個人を特定できる個人情報を明らかにすること |
|---|---|
| 標的化 | 私的情報や秘匿された個人情報を暴き、状況を明らかにすること |
| 正当性の毀損 | 個人の信用を損なうため、親密な情報を暴露すること |
ドキシングのより特殊な例には、次のようなものがある。
- 情報漏えいドキシング:データ侵害や情報漏えいによって、意図せず文書が流出すること。
- 報復ドキシング:報復の手段として個人を標的にすること。
- スワッティング:公的機関に緊急通報を行い、個人を標的にすること。
- 犯罪目的のドキシング:危害を加える意図で個人を標的にすること。
- 誤認ドキシング:意図していなかった個人を標的にすること。
- 企業ドキシング:特定の企業やその従業員を標的にすること。
- 著名人ドキシング:著名人の個人情報を標的にすること。
- 知的財産ドキシング:企業の専有データを標的にすること。
ドキシングから身を守る
ブランドがすべてを左右する時代に、オンラインで目立たずにいるのは難しい。ソーシャルメディアで意図せず公開されているものや、長期間使われていないアカウントのデータ侵害を通じて流出したものなど、ユーザーに関する個人情報はあらゆる場所に存在し、執拗な脅威アクターに悪用の機会を与えている。
- 強固なパスワードやMFAを含む、サイバーセキュリティの基本対策を実践する
- データブローカーのサイトや、古いプロフィール・アカウントからデータを削除する
- アカウントごとにユーザー名とパスワードを使い分ける
- 目的ごとにメールアカウントを分ける
- ソーシャルアカウントのプライバシー設定と公開情報を確認する
- ドメイン登録情報を非公開にし、VPNでIPアドレスを保護する
- 慎重に扱い、アプリの権限を最小限にするとともに、個人情報の開示を抑える
- 悪意あるやり取りを避け、オンライン上の信頼関係には警戒を怠らない
続きを読む:企業ドキシングが増加中:ハッカーの手口と阻止する方法 | TechRepublic
行動への提案:自分自身をドキシングする
自分には隠すものなど何もないと思うだろうか。業界アナリストは、簡単な課題を提案している。自分自身をドキシングするのがどれほど容易か確認してみることだ。データ所有者は、ドキシング攻撃に対する現在のリスク姿勢を評価し、是正措置を講じることができる。
ドキシングのリスクを評価する
検索対象はGoogleからTwitter、LinkedInまで広がり、姓名を検索すれば、個人や企業について多くの情報が明らかになる。
一般のユーザーは、自分のプライバシー設定を知らなかったり、気に留めなかったりするかもしれない。それでも脅威アクターは、ソーシャルメディアや個人のウェブサイト、その他のデジタルプラットフォームで公開されている情報を十分に把握している。デジタル上で長年にわたって活動している個人や組織には、脅威アクターが恥ずかしい投稿や写真を探して解析できるコンテンツが、それだけ多く存在する。
人気のウェブサイトに加えて、ユーザーはデータ侵害や既存のデジタルアカウントについても考慮しなければならない。ウェブサービスプロバイダーに対する障害や攻撃によって、メールアドレスやパスワードなどが公開され、アカウントユーザーの情報が露呈する可能性がある。
ユーザーは、Have I Been Pwned?で、自分のメールアドレスや電話番号がデータ侵害によって漏えいしていないか確認できる。情報が漏えいしていないことを願いたい。
是正措置を講じ、継続的に監査する
携帯電話番号やメールアカウント、オンライン履歴書に記載した自宅住所などの個人情報は無害に見えても、悪用される危険がある。公開用に特化した電話番号やメールアカウントを作成することは、一般的な予防策だ。
デジタルプラットフォームやアカウント全体で、すべての設定がプライバシーとサイバーセキュリティーの要件を満たしていることを確認すべきだ。ドキシングのリスクを評価する際、認証情報が漏えいしたユーザーは、同じユーザー名とパスワードを使用している他のアカウントも急いで変更しなければならない。同様に、さらなる情報露出を避けるため、休眠状態のアカウントを削除することも検討すべきだ。
ユーザーが完全に世間から姿を消すのでなければ、ドキシングやその他のプライバシー侵害攻撃を防ぐには、積極的な監視が必要だ。ユーザーは、自分に関して公開されているデータを定期的に監査すべきである。最新の出来事を把握することも、データを保護するうえで非常に重要だ。潜在的な情報露出に対して迅速に是正措置を講じられるためだ。
こちらも読む:主要な脆弱性管理ツール
ドキシングによる意図せぬ被害者
ドキシングが標的となった個人にもたらす現実の脅威は言うまでもないが、驚くほど多くの事例で、公開された元の文書が不正確であり、ドキシング後の反応を受けた人物も誤認されている。こうした事例はしばしば、攻撃を受ける理由を知る由もない個人に対する、オンライン上または対面での嫌がらせや評判の毀損につながる。
注目すべきドキシング攻撃
| 時期 | 攻撃の詳細 |
|---|---|
| 2017年8月 | バージニア州シャーロッツビルで「Unite the Right」集会が開かれた後、オンラインユーザーが、参加していた抗議者をアーカンソー大学の助教Kyle Quinnだと誤認した。オンラインユーザーが同一人物ではないと知るまで、Quinnには猛烈な嫌がらせが浴びせられた。 |
| 2014年8月 | 「Gamergate」として知られるこの事件では、ビデオゲーム業界で著名な複数の女性が、オンライン上の嫌がらせキャンペーンやドキシングの標的となった。ゲーム業界で高まるフェミニズムへの反発とされ、被害者たちは当時、そしてその後何年にもわたり、激しい攻撃を受けた。 |
| 2014年8月 | 「The Fappening」として知られるこの事件では、脅威アクターが著名人のプライベート写真500枚を4chanに公開し、その後、広く拡散された。Appleは、脅威アクターがスピアフィッシング攻撃を実行して、同社のクラウドサービススイートであるiCloudにアクセスしたと発表した。2018年、George Garofanoは攻撃について有罪を認めた。 |
| 2013年3月 | Kim Kardashian、Ashton Kutcher、Jay-Z、Joe Biden、Hillary Clintonを含む複数の著名人や政治家が、財務情報をドキシングされる被害に遭った。2015年、Mir Islamは攻撃について有罪を認めた。米司法省(US DOJ)は、2013年に数十人の被害者を標的として相次いだ攻撃の詳細を明らかにした。 |





