Charter Communicationsは、恐喝グループのShinyHuntersが顧客データを盗み、身代金が支払われなければ情報を公開すると脅迫したことを受け、サイバーセキュリティインシデントを確認した。
Spectrumブランドで事業を展開する同社は、調査中であるとし、当局と連携していると述べた。
「今回のCharterへの侵入は、世界で最も高度なセキュリティスタックであっても、説得力のある電話1本で突破され得ることを示すものだ」と、ProCircularのGRCマネージャー、Andrew Chipman氏はeSecurityPlanetへのメールで述べた。
Charter Communicationsのインシデントに関する主なポイント
- Charter Communicationsは、ShinyHuntersが同社の環境から顧客データを盗んだと主張したことを受け、インシデントを確認した。
- 脅威アクターは、Microsoft Entraアカウントを侵害するビッシング攻撃によって侵入が始まり、CharterのSalesforce環境へのアクセスが可能になったと主張している。
- ShinyHuntersは4200万件を超える顧客記録を盗んだと主張したが、Charterは機密性の高い個人情報やCPNIデータが流出したことを否定した。
Charterのインシデントの詳細
今回の侵入疑惑は、クラウドIDプラットフォームや企業向けSaaS環境を標的とするソーシャルエンジニアリング攻撃の脅威が高まっていることを浮き彫りにしている。
BleepingComputerによると、恐喝グループのShinyHuntersは、従業員のMicrosoft Entraアカウントを侵害するボイスフィッシング(ビッシング)攻撃を通じて、Charter Communicationsのシステムにアクセスしたと主張している。
攻撃者はそのアクセス権を利用して同社のSalesforce環境に侵入し、大量の顧客データをエクスポートしたとされる。
盗まれたとされるデータ
Charterは機密性の高い個人情報や顧客専有ネットワーク情報(CPNI)は流出していないと述べた一方、ShinyHuntersは4200万件を超える顧客記録を盗んだと主張した。
脅威アクターによると、データには氏名、メールアドレス、電話番号、住所、契約プランの詳細、カスタマーサポートのチケット情報が含まれていた。
Charterは盗難疑惑の規模を確認せず、機密性の高い顧客データが流出したとの見方を否定した当初の声明を改めて示した。
IDプラットフォームが標的にされるケースが増加
今回のインシデントは、1つのIDアカウントが侵害されるだけで、相互接続されたクラウドサービス全体にさらなる露出が生じ得ることを示している。
多くの組織は現在、Microsoft Entra、Okta、Google Workspaceなどのシングルサインオン(SSO)プラットフォームを利用し、業務に不可欠なSaaSアプリケーション全体の認証を管理している。
その結果、攻撃者はIDシステムをますます標的にしている。1つのアカウントを侵害すれば、Salesforce、Microsoft 365、Slack、Zendesk、Dropboxなどのプラットフォームにアクセスできる可能性があるためだ。
ShinyHuntersによる広範な攻撃活動
ShinyHuntersは過去1年間、SaaSに焦点を当てた複数の恐喝キャンペーンに関与したとされ、特にSalesforce環境や、サードパーティー連携にひも付いた盗難OAuthトークンが関係している。
同グループは、教育テクノロジープロバイダーのInstructureを標的とした攻撃にも関係していると報じられている。この攻撃によりCanvasのサービスが中断され、数千万人の学生に関連するデータが流出したとされる。
組織がリスクを低減する方法
攻撃者は引き続き、シングルサインオンプラットフォーム、サードパーティー連携、認証ワークフローを標的にして企業システムへのアクセスを狙っている。
リスクを低減するには、ID保護の強化、SaaS監視の改善、テスト済みのインシデント対応計画を含む多層防御のアプローチを組織が採用すべきだ。
- フィッシング耐性のあるMFAを実装し、認証情報の窃取やSaaSへの不正アクセスのリスクを低減するため、条件付きアクセス・ポリシーとデバイスの信頼要件を導入する。
- SaaS環境を監視して異常なログイン活動を検知するほか、アカウント侵害を示す可能性のある異常なOAuth同意付与や大規模なデータエクスポートも監視する。
- OAuthアプリケーションの権限を制限し、定期的にサードパーティー連携を監査し、APIトークンをローテーションして、攻撃者による継続的なアクセスを制限する。
- 最小権限のアクセス制御を徹底し、横展開の機会を減らすため、管理者アカウントを標準ユーザーアカウントから分離する。
- 導入するデータ損失防止(DLP)ポリシーを採用し、ロールベースの制限も設けて、機密性の高い顧客データや業務データへのアクセスをより適切に管理する。
- ビッシングに重点を置いた従業員向けの定期的なトレーニングを実施するほか、ソーシャルエンジニアリング攻撃で使われるMFA疲労攻撃やなりすましの手口も扱う。
- インシデント対応計画をテストし、ID侵害を想定したシナリオで攻撃シミュレーションツールを利用する。
これらの対策を組み合わせることで、組織はIDベースの攻撃に対するレジリエンスを高め、クラウドやSaaS環境全体の露出を抑えられる。
サイバー恐喝はどう進化しているのか
今回のCharterのインシデントは、サイバー恐喝キャンペーンがランサムウェアによる暗号化だけに依存せず、データ窃取やクラウドアカウントの侵害にますます重点を置いていることを示している。
ShinyHuntersのようなグループは、ソーシャルエンジニアリングの手口やIDの侵害、SaaSプラットフォームへのアクセスを利用して企業データを入手し、恐喝によって組織に圧力をかけている。
組織がクラウドやSaaSプラットフォームの利用を拡大する中、攻撃者はこうした環境をますます標的にしている。1つの侵害されたアカウントから、相互接続された複数のシステムや機密データにアクセスできる可能性があるためだ。
こうしたインシデントは、組織がゼロトラストソリューションを採用し、IDアクセスを管理して露出を低減しようとしている理由も浮き彫りにしている。





