Jeep、Citroën、FIAT、Chrysler、Peugeotなどの主要ブランドを擁する多国籍自動車メーカーStellantisは、北米の顧客に影響するデータ侵害を確認した。
同社は、顧客サービス業務を支援する第三者サービスプロバイダーが侵害され、攻撃者が顧客の連絡先情報にアクセスしたと明らかにした。
インシデントの詳細
同社によると、侵害されたデータは顧客の氏名、住所、電話番号、メールアドレスなどの基本情報に限られる。
Stellantisは強調した金融データや機微な識別情報は流出していないとした。
「発覚後、直ちにインシデント対応プロトコルを発動し、包括的な調査を開始するとともに、状況の封じ込めと影響軽減に向けた迅速な措置を講じた」と、同自動車メーカーは声明で述べた。
影響を受けた顧客数は明らかにされていないが、Stellantisは連邦当局に通知済みで、影響を受けた個人には直接連絡していると確認した。
同社は顧客に警戒を呼びかけ、フィッシング攻撃(盗まれたデータを悪用するもの)を警戒し、不審なリンクをクリックしたり、迷惑メッセージで個人情報を提供したりしないよう注意を促している。
Salesforce侵害およびShinyHuntersとの関連
Stellantisは脅威アクターを公表していないものの、ShinyHuntersグループはStellantisへの攻撃について犯行声明を出し、自動車メーカーから1,800万件を超えるSalesforceの記録を盗んだと主張している。主に顧客の連絡先データだという。
同グループは、SalesloftのDrift AIチャットとSalesforceの連携から盗み出したOAuthトークンを使い、環境に侵入して機微な情報を持ち出したとされる。この手法により、ShinyHuntersは著名組織を次々と標的にしている。
FBIはフラッシュアラートを発表し、これらの攻撃に関連する侵害の指標(IOC)を示すとともに、Salesforceを利用する組織にアクセスログを確認し、不審なOAuthトークンを無効化するよう呼びかけた。
自動車業界で高まるサイバー脅威
Stellantisへの侵害は、世界の自動車メーカーを標的とする一連のサイバーインシデントの最新事例となる。
2025年9月には、Jaguar Land Roverで深刻な混乱が発生し、英国の工場操業が数日間停止した。
専門家は、自動車企業がクラウドサービス、第三者プラットフォーム、デジタル顧客エンゲージメントツールへの依存を強めており、いずれも攻撃対象領域を拡大させていると指摘する。機微なデータにアクセスできるベンダーが存在するたびに、悪意ある攻撃者がより広範なエコシステムへ侵入する機会が生じる。
業界全体への影響
今回の侵害は、自動車メーカーと、より広く企業全般にとって重要な現実をいくつも浮き彫りにしている。
- 第三者リスク:Salesforce関連の侵害で示されたように、信頼されたベンダーが、堅牢に防御されたシステムにおける最も弱いリンクとなる可能性がある。
- 執拗な脅威アクター:次のようなグループはShinyHunters大規模に活動し、恐喝、データ窃取、高度なフィッシング技術を組み合わせて影響を最大化している。
- 消費者の信頼が危機に:Stellantisは金融データが盗まれていないと確認したが、連絡先情報の流出はフィッシングキャンペーンへの扉を開き、顧客にさらなる被害をもたらすおそれがある。
影響を受けた人への推奨事項
Stellantisの顧客にとって、警戒を怠らないことが重要だ。同社は、すべての連絡の真正性を確認し、迷惑な要求には応じず、不審な活動がないかアカウントを監視するよう助言している。
企業にとって、今回のインシデントは次の対策の必要性を浮き彫りにしている。
- 第三者との連携を監査し、機微なシステムへのベンダーのアクセスを制限する。
- SaaSプラットフォーム全体で多要素認証(MFA)を義務付ける。
- OAuthトークンとAPIキーを監視し、異常な活動を検出する。
- 急速に進化するキャンペーンに先手を打てるよう、脅威インテリジェンスを共有する。
Stellantisへの侵害は、現代のサプライチェーンの脆弱性と、断固たる脅威アクターがもたらすリスクの規模の両方を浮き彫りにしている。流出したデータは連絡先情報に限られる可能性があるものの、より広範なSalesforce攻撃キャンペーンとのつながりは、こうした侵害がいかに急速かつ広範囲に業界全体へ波及し得るかを示している。
世界の自動車メーカーがデジタルプラットフォームを業務や顧客サービスに統合しようと競うなか、サイバーセキュリティは事業継続と切り離せないものとなっている。Stellantisと同業他社にとっての課題は、自社システムを保護するだけでなく、エコシステム内のすべてのベンダーやサービスプロバイダーのレジリエンスを強化することにもある。





