Everestランサムウェアグループは、Under Armourに関わる重大なサイバーセキュリティ侵害への関与を主張しており、世界中の数百万人の顧客データが流出した可能性がある。
同グループがダークウェブのリークサイトに掲載した声明によると、攻撃者は社内情報、顧客データ、従業員記録約343GBを持ち出したと主張している。
この主張はUnder Armourによってまだ検証されていないものの、同グループが公開したサンプルデータの量と性質から、事実であれば今回のインシデントは深刻なプライバシーおよびセキュリティリスクをもたらす可能性がある。
流出の可能性がある機微データ
Everestによると、侵害されたデータには、さまざまな国の顧客の個人情報に加え、社内の製品情報や業務記録が含まれている。
オンラインに投稿された初期サンプルには、顧客の購入履歴、メールアドレス、電話番号、購入日時、製品識別子、価格データ、数量情報、店舗の選好、地域位置情報、マーケティングログ、ディープリンクのトラッキングメタデータが含まれているようだ。
これらの情報からは、ユーザーの行動やブランドとの関わり、取引パターンを把握できる。
また、流出情報には包括的な製品カタログ情報も含まれていると報じられている。
このデータには、SKU(在庫管理単位)、製品名、種類、カテゴリー、サイズ、色、在庫状況、評価、多言語による説明が含まれていることから、マーケティング、パーソナライゼーション、または製品登録システムに関連するものとみられる。
一部のケースでは、これらの情報が顧客アカウントに直接ひも付けられていた。
さらに、公開された記録には、名、言語設定、同意状況、サービス依頼のタイムスタンプなど、顧客プロフィールデータも含まれている。
商取引のメタデータと組み合わせると、この侵害によってサイバー犯罪者は、製品レベルの詳細な情報と個々の顧客に関する詳細な個人情報の両方を入手できる可能性がある。
こうしたデータが本物であれば、個人情報盗難、標的型フィッシング、詐欺行為に関するリスクが高まる。
Everestが突き付けた7日間の最後通告
Everestグループは、サイバー犯罪組織が頻繁に利用するプライバシー重視の通信ツール、Toxメッセンジャーを通じてUnder Armourが連絡を取るまでの期限を7日間と定めた。
同グループのリークサイトに表示されたカウントダウンタイマーは、指定された期限内に応答しなければ、盗み出したデータがすべて公開される可能性があると警告している。
Everestは過去にも、交渉が決裂した際に侵害情報を公開する姿勢を示している。
同グループによる過去のインシデントには、AT&Tの通信事業者向けウェブサイトのデータベース、150万件を超えるダブリン空港の旅客記録、Coca-Colaの社内従業員情報に関する無断公開が含まれる。
Under Armourの顧客が今すべきこと
現時点で、Under Armourはこの侵害を確認していない。
Hackreadによると、Under Armourにはコメントを求める連絡が取られているが、本稿執筆時点で公式声明は発表されていない。
確認が取れるまでは、これらの主張を慎重に扱うべきだが、消費者に及ぶ可能性のあるリスクは、先手を打った対策を講じるに十分なほど大きい。
オンライン購入、アプリの利用、製品登録、マーケティングの購読などを通じてUnder Armourと接点を持った顧客は、アカウントのアクティビティを注意深く監視すべきだ。
推奨される追加対策には、パスワードの変更、可能な場合の二要素認証(2FA)の有効化、銀行口座やクレジットカードの明細で不審な請求がないかの確認、同社に言及した迷惑メールへの警戒が含まれる。
大規模なデータインシデントの後には、脅威アクターが人々の不安につけ込み、侵害通知やカスタマーサポートからの連絡を装ったフィッシングメッセージを送ることが多い。
Everestランサムウェア集団の主張は、Under Armourとその顧客にとって、深刻なサイバーセキュリティ事案となる可能性がある。
確認はまだ取れていないものの、個人情報、商業上の情報、社内業務記録にまたがるデータの範囲から、侵害が事実であれば重大なリスクが生じる可能性が示唆される。
このようなインシデントの可能性は、組織がゼロトラストセキュリティの導入を進めている理由を浮き彫りにする。ゼロトラストによって侵害の影響を抑え、攻撃者がネットワーク内で移動できる範囲を制限できるためだ。





