破滅的な規模の情報漏えいが、何十億人ものプライバシーに長い影を落としている。報道によると、社会保障番号を含む驚くべき29億件の記録が、サイバー攻撃によって、身元調査を専門とするNational Public Data(NPD)を標的にした攻撃で流出した。
この前例のない規模のデータ流出は、相互接続された世界に内在する脆弱性と、サイバー犯罪者が個人情報に置く計り知れない価値を浮き彫りにしている。この情報漏えいによる影響は世界中の社会に波及し、個人、企業、政府に広範な結果をもたらす可能性がある。
NPDの情報漏えいで分かっていること
NPDは、公開記録データベース、裁判記録、州および全国の記録保管機関など、さまざまな情報源から情報を収集するオンラインの身元調査・詐欺防止サービスだ。
訴状は米国連邦地方裁判所に提出され、NPDが2024年4月頃に情報漏えいを起こしたとして、次のように主張している。
- 機密データには、氏名、現在および過去の住所(少なくとも30年前までさかのぼる)、社会保障番号、家族に関する情報などが含まれ、約20年前に亡くなった人の情報も一部含まれていたが、流出した。
- 同社は、訴状を提出した人物や、データ収集の影響を受けた可能性のある何十億人もの他者の同意を得ずに、非公開の情報源からこの情報を入手したとされる。
NPDには、権限のないアクセスや情報漏えいからこの情報を保護し、安全に管理する法的・倫理的責任があったとされるが、同社はその義務を果たさなかったという。
情報漏えいの規模
この情報漏えいの規模は、ほとんど理解しがたいほどだ。推定29億件の記録が流出したとされ、その規模と範囲は過去の情報漏えいをはるかに上回る。比較のために言えば、世界の人口は82億人であり、今回の情報漏えいは世界人口のほぼ半数に影響を及ぼす可能性がある。このような大規模なデータ流出は広範な影響をもたらし、世界中の個人、企業、政府に影響する可能性がある。
この情報漏えいの影響を受ける業界や分野も、同様に広範囲に及ぶ。盗まれたデータの性質から、金融業界はサイバー犯罪者の主な標的になる可能性が高い。しかし、影響は金融分野にとどまらない。このデータは、個人情報の盗難から医療詐欺まで、さまざまな不正行為に利用できるためだ。
NPDの情報漏えいの背後にいるのは誰か
通常、規制により企業は情報漏えいを速やかに報告し、メールやニュース報道、場合によっては州司法長官への通知を通じて顧客に知らせることが義務付けられている。しかし今回は、被害を受けた可能性のある人々への通知は一切送られず、州司法長官への届け出記録も見つからなかった。
原告の一人は、個人情報が「nationalpublicdata.com」の情報漏えいで流出したことを示す、個人情報盗難対策サービスからの警告を受けたことで、情報漏えいを発見した。これは、関係企業が公表する前に人々が情報漏えいを知る可能性がある別の経路――個人情報盗難対策サービス――を浮き彫りにしている。
さらに6月には、The Registerが、USDoDというハッカー集団が、約30億人分の記録をハッキングした責任を認め、ダークウェブ上で350万ドルで販売しようとしていると報じた。同集団は、これらの記録には米国、カナダ、英国の市民の個人データが含まれていると主張した。
情報漏えいから身を守るには?
情報漏えいを防ぎ、そこから身を守る方法は数多くある。安全を確保するためにできることを、いくつか紹介しよう。
1. 強固で使い回さないパスワードを使う
脆弱なパスワードは、特にありふれたものや複数のサイトで使い回しているものであれば、ハッカーに簡単に推測されたり、破られたりする。
パスワードを作成する際は、12文字以上を使い、大文字と小文字、数字、特殊記号を組み合わせよう。名前や生年月日など、容易に推測できる情報の使用は避けること。パスワードマネージャーを使えば、それぞれを覚えなくても複雑なパスワードを生成・保存できる。
2. 多要素認証(MFA)を有効にする
パスワードが流出しても、MFAを使えば、携帯電話に送られるコードや認証アプリが生成するコードなど、2つ目の確認手段を要求することで、セキュリティをさらに強化できる。
利用できるすべてのアカウントで多要素認証を有効にしよう。特にメール、銀行、ソーシャルメディアのプラットフォームでは必須だ。通常は、アカウント設定のセキュリティ項目から設定できる。SMSはSIMスワッピング攻撃に弱いため、アプリベースの認証機能など、利便性と安全性を兼ね備えた方法を選ぼう。
3. 個人情報盗難対策に申し込む
個人情報盗難対策サービスは、ダークウェブを含むウェブ全体で個人情報を監視し、不正利用の兆候があれば知らせてくれる。個人情報が侵害された場合の保険や復旧支援が含まれることも多い。
自分のニーズに合った、信頼できる個人情報盗難対策サービスを調べて選ぼう。こうしたサービスでは通常、継続的な監視、不審な活動の警告、個人情報盗難からの復旧支援が提供される。社会保障番号やメールアドレスなどを監視するサービスもある。
4. 暗号化を使う
暗号化により、復号鍵を持たない人にはデータを読み取れない状態にできる。これは、機密情報が傍受されたり、権限のない第三者にアクセスされたりするのを防ぐうえで重要だ。
プライベートな通信には、SignalやWhatsAppなどの暗号化メッセージアプリを使おう。デバイスに保存するファイルには、フルディスク暗号化を有効にする。これは現代のOSに組み込まれていることが多い(WindowsのBitLockerやMacのFileVaultなど)。さらに、機密文書の保存には暗号化されたクラウドストレージサービスの利用も検討しよう。
5. ソフトウェアを常に最新の状態に保つ
ソフトウェアのアップデートには、攻撃者が悪用する可能性のあるセキュリティ上の脆弱性を修正するバグ修正が含まれることが多い。古いソフトウェアを使い続けると、マルウェアなどの攻撃の標的になるリスクが高まる。
可能な限り、OS、ウェブブラウザー、アプリで自動アップデートを有効にしよう。ウイルス対策ソフト、ファイアウォール、その他のセキュリティツールなど、自動更新されないソフトウェアについては、定期的にアップデートを確認すること。ルーターやスマートホーム機器などのデバイスのファームウェアを更新することも重要だ。
6. フィッシング詐欺に注意する
フィッシング攻撃は、正規の連絡先や企業を装って、個人情報をだまし取ったり、マルウェアをインストールさせたりする。こうした詐欺は非常に巧妙な場合があり、ハッカーがアカウントにアクセスする一般的な手口だ。
個人情報を求める予期しないメッセージを受け取った場合は特に、送信者のメールアドレスを必ず再確認しよう。また、不審な送信元からのリンクをクリックしたり、添付ファイルをダウンロードしたりしないこと。
7. クレジットを凍結する
クレジットを凍結すると、自分名義で新たな口座を開設できなくなるため、個人情報を使ってローンを組んだり、クレジットカードを作ったりする個人情報窃盗犯の行為を阻止できる。
主要な信用情報機関(Equifax、Experian、TransUnion)に連絡し、クレジットを凍結しよう。通常は無料で、オンラインまたは電話で手続きできる。新たな信用枠を申し込む必要がある場合は、一時的に凍結を解除し、手続き後に再び凍結できる。
また、現在発生している情報漏えいやサイバーセキュリティ関連のニュースを把握し、必要に応じてすぐに行動して情報を守ろう。サイバーセキュリティ関連のニュースソースを購読したり、「情報漏えい」や「個人情報盗難」などの語句でGoogleアラートを設定したりするとよい。利用しているサービスに関する情報漏えいを知ったら、すぐにパスワードを変更し、アカウントを注意深く監視することを検討しよう。
パスワードマネージャーの使い方を学び、パスワードマネージャーを使ってサイバーセキュリティをさらに強化し、情報漏えいから身を守ろう。





