日本の通信事業者であるKDDI株式会社は、6つのインターネットサービスプロバイダー(ISP)にまたがる最大1,420万件の顧客アカウントについて、メールアドレスとパスワードが流出した可能性のある情報漏えいを公表した。
同社は6月17日に共有メールシステムへの不正アクセスを発見し、攻撃者を遮断するとともに、追加の防御対策を実施した。
KDDIインシデントの主なポイント
- KDDIは、日本の6つのインターネットサービスプロバイダーで最大1,420万件のアカウントについて、メールアドレスとパスワードが流出した可能性のある情報漏えいを公表した。
- 攻撃者は第三者ソフトウェアの脆弱性を悪用し、共有インフラやサプライヤー依存がもたらす下流側のリスクを浮き彫りにした。
- 正確な影響範囲は調査中で、KDDIは影響を受けたすべてのアカウントについてパスワードがどのように保存されていたかを明らかにしておらず、認証情報全体のリスクは不透明なままだ。
- メール認証情報が流出すると、一部のパスワードがハッシュ化または暗号化されていたとしても、標的型フィッシングやクレデンシャルスタッフィング、アカウント乗っ取り攻撃につながる可能性がある。
情報漏えい、複数の日本のISPに影響
今回のインシデントは、KDDIに加え、STNet、JCOM、中部テレコミュニケーション、NIFTY、BIGLOBEが運営するメールサービスにも影響した。
KDDIは日本最大級の通信事業者の1社で、従業員数は約4万5,000人に上る。
同社の推定では、現行の顧客、元顧客、現在は使われていない可能性のある休眠アカウントを含め、最大1,420万件のアカウントが流出した可能性がある。
KDDIは、調査は継続中で、影響を受けたアカウントの正確な件数はまだ確認できていないと説明した。
複数のISP事業者を支えるシステムが影響を受けたことで、共有サービスやサプライヤー依存のインフラは、単一のシステムが侵害された際に下流側のリスクを高める可能性があることが今回の情報漏えいで示された。
パスワード流出のリスクは依然不透明
KDDIによると、一部のパスワードはハッシュ化または暗号化された状態で保存されており、直ちにアカウントが乗っ取られる可能性は低くなるとみられる。
しかし同社は、使用したハッシュ化や暗号化の方式、ソルトを適用したかどうか、より強固な保護を受けていたアカウントの割合を明らかにしていない。
パスワード流出のリスクは認証情報の保存方法に大きく左右されるため、脆弱なハッシュ化、可逆的な暗号化、または平文での保存によって、一部のユーザーが他のユーザーより大きな危険にさらされる可能性がある。
一部のパスワードが直ちに悪用できない場合でも、流出したメールアドレスやログイン情報は、標的型フィッシング、クレデンシャルスタッフィング、アカウント乗っ取りの試みにつながるリスクを生む可能性がある。
KDDI、規制当局と影響を受けた事業者に通知
KDDIは、影響を受けたISPへの連絡を開始し、今回のインシデントを日本の個人情報保護委員会と総務省に報告したと説明した。
同社は影響を受けた事業者とともに、追加のセキュリティ対策を実施し、顧客へのリスクを低減する取り組みも進めている。
影響を受けた顧客は、メールのパスワードを変更し、利用可能な場合は二要素認証(2FA)を有効にするとともに、パスワードマネージャーを利用すべきだ。
組織は、通常とは異なるログイン活動、認証失敗の急増、不審な転送ルール、影響を受けたユーザーを狙ったフィッシング攻撃を監視する必要がある。
KDDIの情報漏えいは、第三者ソフトウェアの脆弱性が集中型インフラに影響を及ぼした場合、大規模な情報流出につながり得ることを浮き彫りにした。
ゼロトラストソリューションは、継続的な検証と最小権限アクセスによって、侵害された認証情報や第三者リスクが組織に与える影響を抑えるのに役立つ。

