WIREDに関連するデータ侵害により、230万件を超える購読者記録が流出した。
このインシデントが公になったのは2025年12月25日で、脅威アクターのグループが、Condé Nastのシステムから直接スクレイピングしたものだと主張するデータベースを公開した。
「…グローバルなインフォスティーラー感染ログ内で、wired.comの正規の購読者認証情報を特定した」と述べた研究者ら。
WIREDの侵害で流出したデータ
流出したデータセットには、およそ230万件のメールアドレス、約28万6000件の購読者名、10万件を超える住所、3万2000件を超える電話番号が含まれている。
記録はJSON形式で、ユーザーID、2011年から2022年までのアカウント作成日、2025年9月8日までのアクティビティーのタイムスタンプが含まれている。
BreachForumsとBreach Starsに投稿されたスクリーンショットからは、Vogue、Vanity Fair、GQ、Architectural Digestなど、Condé Nastの複数の出版物でデータが共有されていることがうかがえる。
Hudson Rockのセキュリティー研究者は、RedLineおよびRaccoonのインフォスティーラーのログと照合し、過去に侵害された認証情報との高い重複を確認することで、WIREDのデータが本物であることを検証した。
初回の流出データにパスワードや決済カード情報は含まれていなかったものの、流出した個人を特定できる情報(PII)によって、フィッシング、アカウント乗っ取り、晒し(ドクシング)、ソーシャルエンジニアリング攻撃のリスクが高まっている。
侵害の背後にあるIDORと壊れたアクセス制御
研究者の分析によると、今回の侵害はInsecure Direct Object References(IDOR)に起因する。これは、アカウントIDやプロフィールIDなど、ユーザーが制御する識別子を操作するだけで攻撃者がバックエンドのオブジェクトにアクセスできる、アクセス制御の脆弱性の一種だ。
このケースでは、購読者プロフィールが予測可能な連番の識別子でインデックス化されていたため、列挙攻撃を受けやすい状態だった。
攻撃者はこれらのIDを体系的に順番に試すことで、基盤となるアプリケーション・プログラミング・インターフェース(API)にクエリを実行し、大量の購読者記録を取得できた。
バックエンドが認可チェックを一貫して適用していなかったため、システムはデータを返す前に、リクエスト元が各プロフィールへのアクセス権を持つかどうかを適切に確認していなかった。
アカウント管理エンドポイントのアクセス制御不備によって、リスクはさらに高まった。
研究者によると、プロフィール更新を担う一部のエンドポイントには、十分な認証および認可の保護策が欠けていた。
その結果、認証されていないユーザーが機密性の高い購読者データを閲覧できただけでなく、場合によってはメールアドレスやパスワードなどのプロフィール属性を変更することもできた。
これらの脆弱性が組み合わさることで、攻撃者は完全な認証フローを完了せずに、大量のデータを持ち出せる状態になっていた。
悪用に備えたIDシステムの強化
以下の対策は、セキュリティーチームがアカウントシステムを強化し、被害範囲を限定して、悪用を検知するために取れる行動を示したものだ。
- すべてのアカウントおよびプロフィールAPIでオブジェクトレベルの認可を監査・適用し、IDOR型のアクセスや不正なデータ露出を防ぐ。
- レート制限、リクエストスロットリング、APIゲートウェイまたはWAFルールを実装し、大規模な列挙やスクレイピング活動を検知・ブロックする。
- 連番の識別子を推測困難なオブジェクトIDに置き換え、共有IDシステムを分離して攻撃対象領域と被害範囲を縮小する。
- ログインやメールアドレスの変更、パスワードのリセット、プロフィールの更新など、機密性の高いアカウント操作には多要素認証を必須とする。
- IDサービスの監視とログ記録を強化し、異常なアクセスパターンを特定する。
これらの対策を組み合わせることで、標的型の悪用と大規模な悪用の双方に対するIDおよびアカウントシステムのレジリエンスを高められる。
IDの規模がセキュリティーリスクになるとき
今回のインシデントは、デジタルパブリッシングやSaaS環境に共通するリスクを浮き彫りにした。こうした環境では、集中型のIDアーキテクチャーが効率性と規模をもたらす一方、アクセス制御の弱点が生じた際には、その影響を増幅する可能性もある。
こうした失敗は、高度な攻撃者の手法ではなく、認可の適用が一貫していないことに起因する場合が多い。
その結果、多くの組織がますますゼロトラストアーキテクチャーに注目し、暗黙の信頼を排除するとともに、IDおよびアクセスの各レイヤーで一貫した認可を適用しようとしている。

