更新:先月公表したデータ侵害の規模について、Western Digitalは、デジタル証明書インフラを管理下に置いており、「必要に応じて証明書を失効させる体制が整っている」と発表した。
「Western Digitalに帰属するとされるデジタル署名技術が、コンシューマー製品で不正に利用される可能性についての報道に関して、当社はデジタル証明書インフラを管理下に置いていることを確認している」と同社は述べた。「予防措置を講じて顧客を保護する必要が生じた場合、当社には必要に応じて証明書を失効させる体制が整っている。インターネット上の信頼できない提供元からアプリケーションをダウンロードする際は、常に注意するよう消費者の皆様にお願いします」
原文:
ドライブメーカーWestern Digital Corp.(WDC)を標的とした大規模なサイバー攻撃は、深刻かつ長期的な影響を及ぼす可能性がある。
あるハッカーは今週、TechCrunchにサイバー攻撃の全容を明らかにした。ハッカーは同社のさまざまな資産にアクセスし、約10テラバイトのデータを盗み出したが、最も大きな被害につながる可能性がある暴露内容は、WDCのコード署名証明書を偽装できる能力を持っているとハッカーが主張していることだ。
TechCrunchによると、ハッカーは「Western Digitalのコード署名証明書でデジタル署名されたファイルを共有した。これにより、Western Digitalになりすますためにファイルへデジタル署名できることを示したものだ。2人のセキュリティ研究者もこのファイルを調べ、同社の証明書で署名されていると認めた」という。
Western Digitalは現在、攻撃の封じ込めと規模の特定に取り組んでいるためコメントを控えているが、その攻撃について同社は4月2日に公表した。
しかし、ハッカーがどのコードやデータにアクセスしたかによっては、最悪のシナリオとして、サイバー犯罪者が悪意あるファームウェアを作成し、その真正性を保証する署名付き証明書まで発行できる可能性がある。そうなれば、影響を受けたハードウェア上での悪意ある活動の検知が困難になり、ハードウェア自体が実質的に無価値になるおそれがある。
Slashdotのあるコメント投稿者がこう述べた。「現時点では、WD製ドライブのファームウェアは信頼できないと、誰もが考えるべきだ」
ハッカーが何にアクセスし、どのように悪意あるファームウェアを送り込めるのかはまだ明らかになっていないが、ある業界関係者はeSecurity Planetに対し、最悪のシナリオではWDCが「新たなASICと署名インフラを必要とすることになる」と語った。
「これは世界中のすべてのASICベンダーへの警鐘となるはずだ」と関係者は述べた。「WDCには、何が懸かっているのかを正確に、そして迅速に説明してもらう必要がある」
Western Digitalは、ハードディスクドライブ(HDD)とソリッドステートドライブ(SSD)で大きな市場シェアを持つだけでなく、フラッシュドライブメーカーのSanDiskも傘下に置いている。
Western Digitalの声明、2023年4月14日記事を更新





