Starbucksは、同社の従業員ポータルを装ったフィッシングサイトを通じて攻撃者が社内のHRアカウントにアクセスし、数百人の従業員に影響するデータ侵害が発生したことを公表した。
このインシデントでは、個人情報や金融情報などの機密データが流出し、個人情報の窃取や詐欺につながる可能性への懸念が高まっている。
Starbucksの担当者は、「調査の結果、Partner Centralを装ったウェブサイトからログイン認証情報を入手した不正な第三者が、一部のStarbucks Partner Centralアカウントにアクセスしていたことが判明した」と述べた。これはBleepingComputerによると、
StarbucksのHRポータル侵害の概要
このインシデントは、従業員ポータルやHRシステムを狙う、認証情報を窃取するフィッシング攻撃が依然としてもたらすリスクを浮き彫りにしている。これらのシステムには、大量の個人情報や金融情報が保存されていることが多い。
メイン州司法長官への侵害通知の届け出によると、攻撃者はStarbucks Partner Centralの889アカウントを侵害した。
Partner CentralはStarbucksの従業員が給与情報、福利厚生への加入、雇用記録など、HR関連の各種サービスを管理するために利用する社内従業員ポータルだ。
こうしたプラットフォームには通常、非常に機密性の高い個人データが保存されているため、侵害されたアカウント数が限られていても、大量の従業員情報が流出する可能性がある。
Starbucksによると、攻撃者は正規のPartner Centralポータルを装ったフィッシングサイトに従業員を誘導し、ログイン認証情報を入力させることでアクセスを取得した。
この種の認証情報窃取キャンペーンは、正規の企業ログインページによく似た悪意のあるウェブサイトへ被害者を誘導するフィッシングメールやメッセージから始まることが多い。
従業員が偽サイトにユーザー名とパスワードを入力すると、攻撃者は認証情報を取得し、それを使って本物のシステムにログインする。
有効な認証情報を使ってログインするため、多要素認証や振る舞いの監視などの対策が導入されていなければ、正規のアクセスに見える可能性がある。
調査によると、攻撃者は1月19日から2月11日まで侵害したアカウントへのアクセスを維持しており、従業員の機密データが流出した可能性がある。
Starbucksは2月6日に不審な活動を検知し、侵害の範囲を評価するため、外部のサイバーセキュリティ専門家とともに調査を開始したと述べた。
同社は影響を受けた従業員への侵害通知を開始し、不審な活動の兆候がないか金融口座や信用情報を監視するよう助言している。
HRシステムにおけるフィッシング対策
組織は、認証情報を窃取する攻撃やフィッシング攻撃から従業員ポータルとHRシステムをより適切に保護するための対策を講じるべきだ。
多くの攻撃は技術的な脆弱性の悪用ではなく、盗まれたログイン認証情報に依存しているため、強固なID管理と監視が重要な防御策となる。
以下の対策は、組織がアカウントのセキュリティを向上させ、認証情報の悪用の可能性を早期に検知するのに役立つ。
- 多要素認証(MFA)を適用し、従業員ポータルやHRシステムにはパスキーやハードウェアセキュリティキーなど、フィッシング耐性のある認証方式を導入する。
- ネットワーク、認証ログ、IDシステムを監視し、見慣れない場所からのログイン、不可能な移動、異常なアクセス動作など、通常とは異なるログイン活動を検知する。
- 高度なメールセキュリティおよびフィッシング検知ツールを導入し、悪意のあるログインリンクやなりすましドメインが従業員に届く前にブロックする。
- 高リスクのデバイス、場所、または管理対象外のエンドポイントからのログインを制限する条件付きアクセス ポリシーを実装し、
- 最小権限アクセスによって機密性の高いHRデータの露出を制限し、ロールベースのアクセス制御とデータ損失防止(DLP)ツールを使って、不正なデータアクセスや持ち出しを監視・制限する。
- 定期的なフィッシング対策意識向上研修を実施し、従業員が認証情報を窃取する攻撃や偽のログインページを見分けられるようにする。
- テストインシデント対応計画を検証し、データ窃取のシナリオを想定したプレイブックを整備する。
これらの対策を組み合わせることで、組織は認証情報を悪用した攻撃への露出を減らしながら、アカウント侵害やデータ侵害に対するレジリエンスを高められる。
認証情報の窃取と現代のアタックサーフェス
Starbucksのインシデントは、従業員のIDシステムを狙うフィッシングキャンペーンが、機密性の高い企業データへのアクセスを取得する有効な手段であり続けていることを示している。
より多くの組織がクラウドベースのHRプラットフォームや従業員ポータルに依存し、従業員情報を管理するようになる中、侵害された認証情報によって個人情報や金融記録が瞬時に流出する可能性がある。
ゼロトラストソリューションを導入して認証制御を強化し、認証情報が侵害されるリスクを低減している。

