Stellantisへのハッキングで1,800万件の記録が流出

Salesforceへのハッキングに関連するStellantisの情報漏えいで、数百万件の顧客記録が流出

執筆者
Ken Underhill
Ken Underhill
Sep 24, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Jeep、Citroën、FIAT、Chrysler、Peugeotなどの主要ブランドを擁する多国籍自動車メーカーStellantisは、北米の顧客に影響するデータ侵害を確認した。 

同社は、顧客サービス業務を支援する第三者サービスプロバイダーが侵害され、攻撃者が顧客の連絡先情報にアクセスしたと明らかにした。

インシデントの詳細

同社によると、侵害されたデータは顧客の氏名、住所、電話番号、メールアドレスなどの基本情報に限られる。 

Stellantisは強調した金融データや機微な識別情報は流出していないとした。

「発覚後、直ちにインシデント対応プロトコルを発動し、包括的な調査を開始するとともに、状況の封じ込めと影響軽減に向けた迅速な措置を講じた」と、同自動車メーカーは声明で述べた。

影響を受けた顧客数は明らかにされていないが、Stellantisは連邦当局に通知済みで、影響を受けた個人には直接連絡していると確認した。

同社は顧客に警戒を呼びかけ、フィッシング攻撃(盗まれたデータを悪用するもの)を警戒し、不審なリンクをクリックしたり、迷惑メッセージで個人情報を提供したりしないよう注意を促している。

Salesforce侵害およびShinyHuntersとの関連

Stellantisは脅威アクターを公表していないものの、ShinyHuntersグループはStellantisへの攻撃について犯行声明を出し、自動車メーカーから1,800万件を超えるSalesforceの記録を盗んだと主張している。主に顧客の連絡先データだという。

同グループは、SalesloftのDrift AIチャットとSalesforceの連携から盗み出したOAuthトークンを使い、環境に侵入して機微な情報を持ち出したとされる。この手法により、ShinyHuntersは著名組織を次々と標的にしている。

FBIはフラッシュアラートを発表し、これらの攻撃に関連する侵害の指標(IOC)を示すとともに、Salesforceを利用する組織にアクセスログを確認し、不審なOAuthトークンを無効化するよう呼びかけた。

自動車業界で高まるサイバー脅威

Stellantisへの侵害は、世界の自動車メーカーを標的とする一連のサイバーインシデントの最新事例となる。

2025年9月には、Jaguar Land Roverで深刻な混乱が発生し、英国の工場操業が数日間停止した。  

専門家は、自動車企業がクラウドサービス、第三者プラットフォーム、デジタル顧客エンゲージメントツールへの依存を強めており、いずれも攻撃対象領域を拡大させていると指摘する。機微なデータにアクセスできるベンダーが存在するたびに、悪意ある攻撃者がより広範なエコシステムへ侵入する機会が生じる。

Advertisement

業界全体への影響

今回の侵害は、自動車メーカーと、より広く企業全般にとって重要な現実をいくつも浮き彫りにしている。

  • 第三者リスク:Salesforce関連の侵害で示されたように、信頼されたベンダーが、堅牢に防御されたシステムにおける最も弱いリンクとなる可能性がある。
  • 執拗な脅威アクター:次のようなグループはShinyHunters大規模に活動し、恐喝、データ窃取、高度なフィッシング技術を組み合わせて影響を最大化している。
  • 消費者の信頼が危機に:Stellantisは金融データが盗まれていないと確認したが、連絡先情報の流出はフィッシングキャンペーンへの扉を開き、顧客にさらなる被害をもたらすおそれがある。

影響を受けた人への推奨事項

Stellantisの顧客にとって、警戒を怠らないことが重要だ。同社は、すべての連絡の真正性を確認し、迷惑な要求には応じず、不審な活動がないかアカウントを監視するよう助言している。

企業にとって、今回のインシデントは次の対策の必要性を浮き彫りにしている。

  • 第三者との連携を監査し、機微なシステムへのベンダーのアクセスを制限する。
  • SaaSプラットフォーム全体で多要素認証(MFA)を義務付ける。
  • OAuthトークンとAPIキーを監視し、異常な活動を検出する。
  • 急速に進化するキャンペーンに先手を打てるよう、脅威インテリジェンスを共有する。

Stellantisへの侵害は、現代のサプライチェーンの脆弱性と、断固たる脅威アクターがもたらすリスクの規模の両方を浮き彫りにしている。流出したデータは連絡先情報に限られる可能性があるものの、より広範なSalesforce攻撃キャンペーンとのつながりは、こうした侵害がいかに急速かつ広範囲に業界全体へ波及し得るかを示している。

世界の自動車メーカーがデジタルプラットフォームを業務や顧客サービスに統合しようと競うなか、サイバーセキュリティは事業継続と切り離せないものとなっている。Stellantisと同業他社にとっての課題は、自社システムを保護するだけでなく、エコシステム内のすべてのベンダーやサービスプロバイダーのレジリエンスを強化することにもある。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。