欧州のオンラインDIY大手ManoManoは、脅威アクターが第三者のカスタマーサービスプロバイダーを侵害し、ユーザーアカウントやサポート対応に紐づく個人データが流出したことを受け、約3,800万人の顧客に通知している。
2026年1月に発覚したこのインシデントは、サプライチェーンやベンダーを介した侵害がもたらす根強いリスクを浮き彫りにしている。
「ManoManoが最近、第三者のカスタマーサービスプロバイダー(下請け業者)の1社に関わるセキュリティインシデントについて顧客に通知したことを確認しています」と、同社はBleepingComputerに語った。
ManoManoのデータ侵害
ManoManoは、DIY、ガーデニング、住宅改修用品を扱う欧州最大級のオンラインマーケットプレイスの1つで、フランス、ベルギー、スペイン、イタリア、ドイツ、英国で事業を展開している。
このプラットフォームには月間およそ5,000万人のユニークビジターが訪れており、約3,800万人が影響を受けた今回の侵害は、ここ数カ月の欧州小売業界におけるデータ流出としては、より重大な事例の1つとなっている。
BleepingComputerによると、侵害されたデータの範囲は、顧客のプラットフォームとの関わり方によって異なる。
流出した情報には、氏名、メールアドレス、電話番号、カスタマーサービスとの通信内容などが含まれる可能性がある。
ManoManoは、アカウントのパスワードにはアクセスされておらず、社内システム上のデータが改ざんされた証拠もないと強調した。
第三者の侵害はどのように展開したか
公表の少し前、Indraという別名を使う脅威アクターがハッカーフォーラムで侵害への関与を主張し、約3,780万件のユーザーレコードに加え、数千件のカスタマーサポートチケットと添付ファイルを入手したと述べた。
これらの主張は独自に検証されていないものの、その数字は同社が公表した通知内容とほぼ一致している。
未確認の報道によると、侵害された組織はカスタマーサポート業務を担うチュニジアを拠点とする下請け業者で、侵入にはZendesk環境が関与した可能性がある。
カスタマーサポートデータが高リスクである理由
パスワードがなくても、カスタマーサービスの記録は悪用される可能性が高い。
サポートチケットには、注文番号、請求に関する問い合わせ、配送先住所、アカウント確認、トラブルシューティングのやり取りなど、状況を特定できる詳細が含まれていることが多い。
攻撃者はこうした情報を使って、正規の取引や過去のやり取りに言及する、非常に巧妙なフィッシングメールやなりすましを仕掛けられる。
文脈の正確さによってユーザーの警戒心が薄れ、ソーシャルエンジニアリングの成功率が高まるため、認証情報の窃取、金銭詐欺、さらなる侵害につながる可能性がある。
ManoManoはこのインシデントへの対応として、下請け業者による顧客データへのアクセスを無効化し、アクセス制御と監視の仕組みを強化したほか、CNILやANSSIを含むフランスの規制当局に通知したと述べた。
同社はさらに、調査は継続中であり、インシデントに関する追加の技術的詳細はまだ公表していないと付け加えた。
第三者のセキュリティリスクを管理する
組織がSaaSプラットフォームや第三者サービスプロバイダーへの依存を強める中、ベンダーリスク管理はコンプライアンス要件として単独で扱うのではなく、より広範なセキュリティ運用に組み込むべきだ。
リスクを低減するには、技術的な防御策、明確なガバナンス体制、十分に定義された対応プロセスを組み合わせる必要がある。
- 第三者に対して最小権限とジャストインタイムアクセスを適用する、多要素認証を必須とし、デバイスのセキュリティ状態を検証するとともに、特権アカウントを一元的なアクセス制御で管理する。
- 継続的に監視しSaaS環境のAPIアクティビティをログに記録して、トークンやOAuth付与を確認し、SaaSセキュリティ態勢管理(SSPM)ツールを導入するとともに、異常なアクセスや大量のデータエクスポートを検知して警告する。
- 共有するデータセットを制限してベンダーがアクセスできるデータを最小化・分離するとともに、適切な場合にはトークン化または仮名化を適用し、フィールドレベルの暗号化を徹底する。
- 契約およびガバナンス管理を強化するため、侵害の速やかな通知を義務付け、SOC 2 Type IIなどのセキュリティ証明を検証し、監査権条項を維持するとともに、ベンダーのサイバー保険の補償範囲を確認する。
- 導入するデータ損失防止(DLP)、クラウドアクセスセキュリティブローカー(CASB)、さらに出口トラフィックの監視制御を導入し、許可されていない大量のデータ抽出を検知・制限する。
- その後のフィッシングや詐欺のリスクに備えるため、DMARC、DKIM、SPFを適用し、ブランドのなりすましを監視するとともに、不正検知のしきい値を引き上げる。
- 定期的にテストするインシデント対応計画とともに、第三者侵害のシナリオを想定したプレイブックを整備する。
これらの対策を組み合わせることで、組織は第三者によるインシデントの影響範囲を抑えながら、全体的な業務レジリエンスを強化できる。
ベンダーが主要な攻撃対象となる理由
ManoManoのインシデントは、組織の主要システムが直接侵害されていなくても、第三者プロバイダーが無視できないリスクを生み出し得ることを示している。
企業が相互接続されたSaaSプラットフォームやサービスパートナーへの依存を強める中、ベンダーは一元管理する顧客データの量が多いことから、攻撃者にとってますます魅力的な標的になっている。
このような第三者インシデントを受け、組織は専用の第三者リスク管理ツールを評価するようになっている。これらのツールは、ベンダー関連のセキュリティリスクをより可視化し、継続的に評価・制御できる。





