欧州連合(EU)の当局者は、職員のモバイルデバイスを管理するシステムが攻撃者に侵害され、限定的な個人データが流出した可能性があるサイバーセキュリティーインシデントを調査している。
欧州委員会は発表し、中央モバイルデバイス管理基盤へのサイバー攻撃を検知したため、速やかに封じ込めに動いたと説明した。
「EU委員会はシステムを迅速にクリーンアップし、モバイルデバイスが侵害されていないことを確実に確認した点で、適切に対応した」と、Corsica TechnologiesのCISO(最高情報セキュリティ責任者)Ross Filipek氏は、eSecurityPlanetへのメールで述べた。
同氏は、「そうは言っても、攻撃者に盗まれた情報は、最初の攻撃後もフィッシング攻撃に利用されるリスクがある。被害者からさらに金銭を脅し取ったり、ユーザーアカウントを乗っ取って内部システムへのアクセスをより深く獲得したりすることが目的だ」と説明した。
Ross氏はさらに、「EU委員会で侵害が発生した場合の影響は、1つの機関だけにとどまらず、数百の組織やネットワークに及ぶ」と述べた。
「この侵害が、重要インフラを標的とする脅威アクターへの防御を強化する新法案をEU委員会が提案した直後に発生したことは、偶然とは考えにくい」と、Swimlaneのリード・セキュリティー・オートメーション・アーキテクトNick Tausek氏は、eSecurityPlanetへのメールで述べた。
同氏は、「AIエージェントをセキュリティー防御に組み込むことで、セキュリティー環境を継続的かつ自動的にスキャンし、高度な脅威に対する競争条件を平等にできる」と説明した。
Nick氏はさらに、「これにより、攻撃者が悪用する前に防御の弱点を検知してセキュリティーチームに警告したり、どのギャップが悪用されるかを予測して対策を開始したりできる。これによって脅威アクターが内部システムの奥深くに足掛かりを築き、マルウェアを展開したり長期的な監視を行ったりするのを阻止できる」と述べた。
欧州全域に広がる同様のMDM攻撃
欧州委員会は侵入経路を明らかにしていないが、このインシデントは、欧州の公共部門で広く利用されているモバイルデバイス管理プラットフォームの脆弱性を悪用する攻撃が広がる中で発生した。
この発表は、国家支援型および犯罪目的の脅威に対する防御強化を目指す新たなサイバーセキュリティー法制を委員会が導入した直後でもあった。
欧州委員会の侵害は、欧州各地で報告されている一連のほぼ同一の攻撃と一致するように見える。
欧州委員会の発表とほぼ同じ時期に、オランダ当局は確認した。オランダのデータ保護機関(Autoriteit Persoonsgegevens、AP)と司法評議会(Raad voor de rechtspraak、Rvdr)の双方が侵害を受けていた。
これらのケースでは、攻撃者が脆弱性を悪用してIvanti Endpoint Manager Mobile(EPMM)に侵入し、従業員の氏名、業務用メールアドレス、電話番号にアクセスした。
オランダ国家サイバーセキュリティーセンター(NCSC)は、政府および企業環境全体でモバイルデバイス、アプリケーション、コンテンツの管理に使われるEPMMソフトウェアに重大な欠陥があるとして、Ivantiから警告を受けたと明らかにした。
フィンランド当局も関連する侵害を報告しており、Valtoriは、自社のモバイルデバイス管理サービスへの攻撃によって最大5万人のユーザーが影響を受ける可能性があると明らかにした。
Ivantiは顧客に対し、EPMMに存在する2つの重大な脆弱性、CVE-2026-1281とCVE-2026-1340について警告した。
いずれもコードインジェクションの欠陥であり、認証されていないリモート攻撃者が、パッチ未適用のシステム上で任意のコードを実行できるため、影響を受けたサーバーを実質的に完全制御できる。
欧州委員会は、侵害の侵入経路がIvanti EPMMだったとは確認していないものの、発生時期、規模、技術的な類似性から、関連している可能性が示唆される。
MDMプラットフォームは、IDサービス、デバイスポリシー、管理者アクセスと統合されているため、機密性の高いシステムである。
氏名や電話番号など、ディレクトリーレベルのデータが限定的に流出しただけでも、標的型フィッシング、ソーシャルエンジニアリング、その後の侵入のリスクが高まる可能性がある。
モバイルデバイス管理プラットフォームのリスクを低減する
モバイルデバイス管理プラットフォームが狙われるケースが増えているのは、企業や政府の環境全体にわたる広範な管理者アクセスを提供するためだ。
組織はMDM基盤を重要インフラとして扱い、露出を減らし、影響を抑え、インシデント対応への備えを強化する多層防御を適用すべきである。
- ベンダーのパッチを適用し、パッチ未適用の脆弱性については緩和策のガイダンスに従う。
- アクセスを制限・強化するMDMインフラをネットワーク分離、強力な認証、最小権限を用いて構築する。
- 監視し、侵害の兆候がないかMDMシステムを監視する。異常なコマンド、設定変更、外向きの通信などが対象となる。
- MDMサーバーを分割して影響範囲を限定し、アプリケーションの許可リストを適用し、外向き通信の制御を厳格化する。
- MDMプラットフォームが使用する認証情報、APIキー、ディレクトリーアクセスをローテーションし、最小限に抑えて、侵害後の影響を低減する。
- 流出した職員の連絡先データを高リスク情報として扱い、フィッシング、なりすまし、その後に続く攻撃への警戒を強める。
- MDM侵害に備えたインシデント対応と復旧計画を定期的にテストする。封じ込め、認証情報のリセット、システムの復元なども含める。
これらの対策を組み合わせることで、MDMの露出を減らし、侵害が発生した場合の影響範囲を限定するとともに、組織が迅速に封じ込めて復旧する能力を高められる。
モバイル管理基盤がより一般的な標的になる中、欧州委員会のインシデントは、こうしたシステムの安全確保方法を見直す必要性を浮き彫りにしている。
こうした見直しによって、組織はしばしばゼロトラストソリューションへと移行する。暗黙のアクセスを制限し、境界ベースの防御への依存を減らすものだ。

