Brinks Homeは、従業員のIDを標的にしたMicrosoft Entraの音声フィッシングキャンペーンが発端だったと攻撃者が主張するサイバーセキュリティインシデントを調査している。
同社は、攻撃者がシステムから盗み出したとされる情報を公開すると脅迫していることを確認した。
「今回の事態の責任者は、取得したと主張する情報を公開すると脅迫しています。そうした資料が一般公開される可能性があることは認識しています」とBrinksは通知で述べた。
Brinks Homeインシデントの要点
- Brinks Homeは、ShinyHuntersがMicrosoft Entraを利用したビッシング攻撃で同社に侵入したと主張したことを受け、サイバーセキュリティインシデントを調査している。
- この脅威グループは、Salesforceの顧客記録、従業員の個人情報(PII)、数百万件の顧客サポートチャットログを盗み出したと主張しているが、Brinks Homeはデータ流出の範囲を確認していない。
- ShinyHuntersによると、この攻撃はソフトウェアの脆弱性を悪用するのではなく、IDを狙ったソーシャルエンジニアリングに依存していた。
- 今回のインシデントは、CanvasやUdemyを含むクラウドベースのプラットフォームを標的にしたShinyHuntersによる2026年の他の主張に続くものであり、同グループがSaaS環境に引き続き注力していることを浮き彫りにしている。
- フィッシング耐性認証、より強固なIDガバナンス、継続的なクラウド監視、検証済みのインシデント対応計画は、Microsoft Entraのビッシングやその他のIDベースの攻撃に対する重要な防御策であり続けている。
ShinyHuntersによるBrinksへの攻撃の内実
BleepingComputerによると、恐喝グループのShinyHuntersは7月13日、顧客および従業員のデータへのアクセスを可能にするMicrosoft Entraのビッシング攻撃を通じてBrinks Homeに侵入したと主張している。
Brinks Homeは米国、カナダ、プエルトリコ全域で100万人を超える顧客にサービスを提供し、住宅向けセキュリティシステム、カメラ、センサー、スマートホーム自動化製品を提供している。
同社は、アクセスされた情報の有無や内容を確認していないものの、攻撃者が盗み出したと主張するデータを公開すると脅迫していることは認めた。
ShinyHuntersによると、攻撃はMicrosoft Entraのビッシングキャンペーンで始まった。
こうした攻撃では、脅威アクターが従業員に電話をかけ、認証リクエストの承認、攻撃者が管理するデバイスの登録、企業アカウントへのアクセスを許可する本人確認手続きの完了を促す。
ソフトウェアの脆弱性を悪用する攻撃とは異なり、ビッシングキャンペーンはIDセキュリティの人的要素を標的にするため、成功すれば攻撃者は正規のアクセス権でアプリケーションに侵入できる。
ShinyHunters、Salesforceおよび顧客データの窃取を主張
同グループは、SalesforceのContactsオブジェクトから110万件を超える顧客記録、個人を特定できる情報(PII)を含む4,000件を超える従業員記録、さらにBrinks CareのCrestaインスタンスから380万件を超える顧客サポートチャットログを持ち出したと主張している。
BleepingComputerは、これらの主張を独自に検証していないと報じており、Brinks Homeもデータ流出の範囲を確認していない。
ShinyHunters、クラウドおよびSaaSプラットフォームを引き続き標的に
ShinyHuntersは2026年を通じて活動を続け、クラウドベースのプラットフォームを標的にした複数の注目度の高いデータ窃取・恐喝キャンペーンについて犯行声明を出している。
今年初め、同グループはCanvasの学習管理システムおよびオンライン教育プラットフォームUdemyに対する攻撃を主張し、盗み出したデータと公開リークの脅迫を使って被害者に交渉を迫った。
確認されれば、Brinks Homeのインシデントは、恐喝目的でデータを盗むためにSaaSプラットフォーム、クラウドアプリケーション、ID中心の環境を標的にするShinyHuntersのパターンに合致する。
Microsoft Entraのビッシング攻撃から身を守る方法
ビッシングなどのIDベースの攻撃は、人間の信頼につけ込み、クラウドアプリケーションやその他の業務上重要なシステムへのアクセスを得続けている。
- フィッシング耐性のあるMFAを導入し、条件付きアクセスとID脅威検知を活用してアカウント侵害のリスクを低減する。
- ヘルプデスクの本人確認手続きを強化し、不正なデバイス登録やMFA登録を制限する。
- Microsoft Entra、Salesforceなどのクラウドプラットフォームを監視し、異常な認証アクティビティ、OAuthの悪用、特権アカウントの変更、不審な挙動を検出する。
- 最小権限アクセスを徹底し、特権アカウントと認証トークンを定期的に見直し、適切な場合はジャストインタイム管理を利用する。
- サービスアカウント、API認証情報、クラウドIDを保護するため、シークレットをローテーションし、使用していない認証情報を削除し、過剰な権限を制限する。
- インシデント対応計画をテストするため、IDおよびSaaSの侵害を想定したシミュレーションやシナリオを実施する。
これらの対策を組み合わせることで、組織は全体的なリスクを低減し、ID関連インシデントの影響範囲を限定できる。
結論
IDの侵害は、業務データや顧客データを大量に保有することの多い、業務上重要なSaaSプラットフォームへの直接的な侵入経路を脅威アクターに提供し続けている。
セキュリティ責任者にとって、優先すべきことはもはやIDの侵害を防ぐだけではなく、信頼されたIDが侵害された後に攻撃者が到達できる範囲を限定することだ。
IDが新たなセキュリティ境界となる中、Zero Trustはアクセスを継続的に検証し、侵害されたアカウントの影響範囲を限定するための枠組みを提供する。





