Googleは、攻撃者が同社の企業向けSalesforceシステムの1つにアクセスし、連絡先情報や企業情報が流出したことを確認した。同社は、GmailやGoogle Cloudの顧客データが直接侵害されたわけではないと強調しているが、その影響は大きく、詐欺師はすでにこの侵害を悪用して世界中のユーザーを狙っている。
Googleは声明で次のように説明している。「6月、Googleの企業向けSalesforceインスタンスの1つが、この記事で説明されているUNC6040と同様の活動の影響を受けた。Googleはこの活動に対応し、影響を分析したうえで、緩和策を開始した」
同社は、影響を受けたシステムに含まれていたのは「企業名や連絡先情報など、基本的かつ大部分が公開されている企業情報だけ」だと説明した。
Googleは、パスワード、決済情報、個人のGmailやGoogle Cloudのデータは流出していないと強調している。
Googleの説明にもかかわらず、攻撃者はこの侵害を機会に変える動きが早かった。Redditやサイバーセキュリティフォーラムではフィッシング攻撃の増加が報告され、ビッシング攻撃も確認されている。これには、不審なサインインがあったと警告する偽メールや、Googleのカリフォルニア州の市外局番に関連する番号からかかってくる詐欺電話などが含まれる。
被害者によると、発信者はGoogleの職員を装い、Gmailアカウントが攻撃を受けていると主張する。そのうえで、パスワードを「リセット」して新しい認証情報を共有するようユーザーに迫り、事実上、アカウント所有者を自分の受信トレイから締め出している。
攻撃の背後にいるShinyHunters
セキュリティ研究者や複数の報道は、この侵害を、UNC6040としても知られる悪名高いハッカー集団ShinyHuntersと結び付けている。同グループは、大規模な企業侵害で知られており、今年初めにはAllianz Life、Cisco、Qantas、Louis Vuittonも攻撃した。
GmailとGoogle Cloudは世界で約25億人に利用されているため、脅威が及ぶ可能性のある規模は大きい。今回の侵害そのものでパスワードが盗まれたわけではないが、流出した企業情報は、犯罪者が非常に説得力のある詐欺を作り出すのに十分な文脈を与えている。
安全を保つ方法
Googleはユーザーに対し、アカウントの保護を強化し、警戒を怠らないよう呼びかけている。同社は次の対策を推奨している。
- Googleセキュリティ診断を実行し、不審なアクティビティを確認する。
- 2要素認証またはパスキーを有効にして、ログインの安全性を高める。
- Googleからの連絡を装った、予期しない電話やメールを疑う。特に、パスワードのリセットを求めるものには注意する。
専門家は、「ダングリングバケット」と呼ばれることもある古いクラウドストレージのアドレスを避けるよう助言している。ハッカーはこうしたアドレスを悪用してマルウェアを仕込んだり、データを盗んだりする。
今回の侵害は、ハッキング手法としてソーシャルエンジニアリングが依然として有効であることを浮き彫りにしている。Googleは侵害を封じ込め、機密性の高い消費者データは取得されていないと主張しているが、詐欺の波は、攻撃者が部分的な情報流出でさえいかに迅速に武器化できるかを示している。

