Nintendoは、脅威アクターが社内の企業データ約10年分を盗んだと主張し、情報を公表しない見返りに200万ドルの身代金を要求したことで、インシデントの可能性に直面している。
ゲーム大手は今回の侵害疑惑を確認していないものの、流出データのサンプルを調査したCybernewsの研究者らは、資料の一部が信頼できる内容に見えると述べている。
「サンプルには、従業員の職場での気持ちに関するパルスサーベイやアンケートなど、HRデータが含まれている」と研究者らは指摘した。脅威アクターが公開したファイルを調査した結果だ。
主なポイント
- ShadowByte$として知られる脅威アクターが、Nintendoのデータ約859MBを盗んだと主張し、公開を阻止するため200万ドルの身代金を要求している。
- 流出したサンプルには、従業員の氏名、企業メールアドレス、従業員アンケート、社内レポート、業績指標、計画文書が含まれているとされる。
- 研究者らは、2016年までさかのぼる従業員アンケートの記録や、現在もNintendoに在籍している従業員への言及など、データの一部が本物である可能性を示す手掛かりを発見した。
- Nintendoが直接侵害されたのか、それとも従業員エンゲージメント・プラットフォームのTinyPulseなど、第三者プロバイダーを通じて攻撃者がアクセスを得たのかは明らかになっていない。
- 今回のインシデントは、企業や従業員に関する機密データを保存する第三者の業務アプリケーションに伴うセキュリティリスクが高まっていることを浮き彫りにしている。
Nintendoのデータインシデント疑惑の内幕
ShadowByte$の名で活動する脅威アクターは、サイバー犯罪フォーラムに疑惑を投稿し、Nintendoの社内データ約859MBを保有していると主張するとともに、公開を阻止するため200万ドルの身代金を要求した。
同アクターが公開したサンプルを調査した研究者らによると、データセットには、従業員の氏名、企業メールアドレス、従業員エンゲージメント調査、社内分析データ、組織の業績指標、エクスポートされたレポート、計画文書などが含まれている可能性がある。
データが本物である可能性を示す兆候を研究者らが発見
今回の侵害疑惑の全容と信ぴょう性は確認されていないが、研究者らはいくつかの手掛かりを特定し、少なくともデータの一部は正規のものである可能性を示した。
サンプルには、2016年までさかのぼる従業員エンゲージメント調査や職場フィードバックの記録が含まれているとされ、盗まれた情報が2026年までの10年間にわたるという脅威アクターの主張を裏付けている。
また研究者らは、現在もNintendoに雇用されているとみられる人物への言及を確認し、流出したデータセットの一部にさらなる信ぴょう性を与えている。
さらに、エクスポートされた一部ファイルに関連するメタデータには、2026年1月28日の作成日が示されていたとされ、少なくとも一部の記録が比較的最近アクセスまたはエクスポートされた可能性を示している。
データの入手元をめぐり残る疑問
こうした発見があった一方で、データがどのように入手されたのかについては疑問が残る。
研究者らによると、入手可能なサンプルだけでは、Nintendoが直接侵害されたのか、それとも攻撃者が第三者のサービスプロバイダーを通じて従業員関連情報にアクセスしたのかを判断するには証拠が不十分だ。
不確実性をさらに高めているのが、ShadowByte$によるTinyPulseへの言及だ。TinyPulseは、組織が従業員から匿名のフィードバックを集め、満足度を測定するために利用する従業員エンゲージメント・プラットフォームである。
これが正確であれば、今回のインシデントは機密性の高い企業データを保管する第三者ベンダーに伴う継続的なリスクを浮き彫りにする可能性がある。
組織がクラウドベースの業務プラットフォームへの依存を強める中、信頼されたプロバイダーが侵害されれば、複数の顧客にまたがる情報が露出する可能性がある。
本稿執筆時点で、Nintendoは脅威アクターの主張を公に確認していない。
第三者リスクを低減する方法
Nintendoは侵害疑惑を確認していないが、セキュリティチームは今回のインシデントを、従業員向けおよびHR関連プラットフォームの周辺にある管理策を見直すきっかけとして活用できる。
- 第三者HRベンダーの定期的なセキュリティ評価を実施し、潜在的なリスクを特定して対処する。
- 強固なアクセス制御を徹底する。これには、多要素認証(MFA)、最小権限のアクセス許可、ユーザーアクセスの定期的なレビューなどが含まれる。
- HRおよびSaaSプラットフォームを監視し、不正アクセス、異常な活動、データ流出を示す可能性のある大規模なデータエクスポートを検知する。
- データ損失防止(DLP)制御を実装し、機密性の高い従業員情報、社内レポート、組織データを保護するため暗号化も行う。
- 従業員フィードバックの収集・保持を最小限に抑えることで、アンケート回答やその他の機密性の高い従業員データが露出する可能性を低減する。
- ベンダー連携を継続的に監視する、API接続、SaaS設定を監視し、セキュリティ上の弱点や設定ミスを検知する。
- インシデント対応計画をテストする。机上演習や侵害シミュレーションを通じて、第三者ベンダーの侵害を含むシナリオを検証する。
これらの対策を組み合わせることで、組織は将来のインシデントへのレジリエンスを高めながら、第三者リスクへの露出を低減できる。
業務アプリケーションに潜むリスク
セキュリティチームにとって、Nintendoのインシデント疑惑は、機密性の高い業務データが顧客記録や知的財産のはるか先にまで及ぶことを示すものだ。
従業員フィードバック・プラットフォーム、HRシステム、その他の第三者業務アプリケーションには、脅威アクターを引き付ける貴重な業務上の洞察が含まれている可能性がある。
ゼロトラストアーキテクチャの価値を再認識させ、組織がアクセスを継続的に検証し、侵害が起きた場合の影響範囲を限定するのに役立つ。





