ゲーマーやオンラインコミュニティに広く利用されているコミュニケーションプラットフォームのDiscordは、第三者のカスタマーサービスプロバイダー1社に関わるデータ侵害が発生し、機密性の高いユーザー情報への不正アクセスにつながったことを明らかにした。
Discordは公式声明で、攻撃者が外部ベンダー(報道ではZendesk)を侵害し、顧客データを含むサポートチケットのキューにアクセスしたと説明した。
ただし、Discordの中核インフラは侵害されておらず、今回の攻撃は第三者サービスへの依存に伴う継続的なリスクを浮き彫りにしている。
流出した情報
この盗まれたデータの主な影響を受けるのは、最近DiscordのカスタマーサポートまたはTrust & Safetyチームに問い合わせたユーザーだ。
侵害された情報には、ユーザー名、メールアドレス、IPアドレス、サポートでの会話の記録が含まれる。支払い方法やクレジットカード番号の下4桁など、限定的な請求情報も流出した。
中でも懸念されるのは、攻撃者が年齢確認のために提出された政府発行の身分証を少数ながら入手したことだ。これらの書類により、なりすましによる個人情報盗難のリスクが高まる。
Discordは、パスワード、クレジットカード番号全桁、一般的なプライベートメッセージは侵害されていないと強調した。
同社は直ちにベンダーのシステムアクセスを無効化し、第三者のサイバーセキュリティ企業とともにフォレンジック調査を開始するとともに、法執行機関およびデータ保護当局にインシデントを報告した。
攻撃の背後にいるのは誰か
Discordは侵害の実行者を公に特定していないが、Scattered Lapsus$ Huntersと名乗る脅威アクター集団が犯行声明を出した。同集団は、Scattered Spider、Lapsus$、ShinyHuntersの連携組織とみられている。
同集団はTelegramに、Discordの内部ツールや管理パネルへのアクセスを示すとされるスクリーンショットを投稿した。Discordのセキュリティ対策を嘲笑し、侵害を誇示するとともに、追加データを公開する計画をほのめかした。
攻撃者は、OktaとKolideのログインを一時停止するなど、同社の対応策もこき下ろした。
挑発的なメッセージやアクセス権を得たとする公開の証拠は、今回の攻撃が恐喝を目的としていた可能性を示している。Discordは、インシデントが身代金要求の試みとして始まったことを認めており、盗んだデータを金銭的利益や宣伝に利用する同集団の既知の手口とも一致する。
Discordの対応
Discordは侵害を発見すると、迅速に対応した。
同社は侵害されたプロバイダーとの接続を遮断し、アクセス制御を強化するとともに、第三者サービスとの連携をすべて監査し始めた。また、影響を受けたユーザーへのメール通知も開始している。
しかし、この通知キャンペーンは意図せずユーザーの混乱を招いており、Discordの侵害通知を装ったフィッシングメールがオンラインで出回っているとの報告もある。
セキュリティ専門家は、サイバー犯罪者が偽の通知を送って追加の認証情報や個人データを収集し、この状況を悪用する可能性があると警告している。
Discordの透明性と迅速な封じ込め策は評価されているが、今回のインシデントにより、第三者ベンダーのセキュリティ監督をめぐる懸念が再燃している。これは、大手テクノロジープラットフォームのサプライチェーンで繰り返し見られる弱点だ。
ユーザーが取るべき対応
今回の侵害の影響を受けたユーザーは、Discordからのものだと称する予期しないメールやメッセージを不審なものとして扱うべきだ。
公式の送信者アドレスを確認し、未確認の送信元からの埋め込みリンクや添付ファイルは決してクリックしてはならない。影響を受けたユーザーは、次の対応も行うべきだ。
- 本人確認情報の悪用を監視する――特に、政府発行の身分証を確認のために提出した場合。
- 金融明細を確認する不正な取引がないか確認する。
- 認証情報を変更するDiscordアカウントに紐付いたメールアドレスに関連する認証情報を対象とする。
- MFAを有効化して、今後アカウントが侵害されるリスクを減らす。
今回のDiscordの侵害は、カスタマーサポートや本人確認機能を外部委託する組織が増える中で、課題も拡大していることを示している。プラットフォームの内部システムが安全なままでも、第三者の弱点によって機密データが露出し、ユーザーの信頼が損なわれる可能性がある。
企業にとって、これは改めて注意を促す事例だ。ベンダーへのアクセスとデータ共有は、継続的に監査し、ゼロトラストの原則に基づいて管理しなければならない。

