EYデータ侵害、サードパーティのITサポートプラットフォームが標的に
世界最大級のプロフェッショナルサービス企業であるErnst & Young LLPは、同社のITスタッフが使用するサポートチケットプラットフォームが侵害されたデータ侵害について、顧客に通知しています。同社の開示によると、不正な第三者がこのシステムにアクセスし、今年春の約2週間にわたり、顧客の税務データを含む文書をダウンロードしました。EYのデータ侵害は、どれほど大規模でリソースが豊富な企業であっても、内部サポートチームが日常的に使用するツールを通じて侵害される可能性があることを改めて示すものです。
サポートチケットシステムは、顧客向けプラットフォームや財務システムと比較して優先度の低いインフラと見なされがちです。しかし、これらのツールには、従業員が技術的な問題を解決する際にアップロードする添付ファイルややり取り、ファイルが頻繁に含まれており、日常的なITサポート依頼の中で共有される機密性の高い税務書類も含まれます。そのため、これらは魅力的でありながら見落とされがちな標的となります。
サポートシステムが弱点となった経緯
EYは攻撃者がどのように侵入したかについて詳細な技術的分析を公表していませんが、このインシデントはセキュリティ研究者がここ数カ月繰り返し指摘してきたパターンに合致します。つまり、サードパーティやサポート関連のシステムが、他の部分では十分に防御された組織への侵入口として利用されるケースが増えているのです。攻撃者は、企業の正面玄関にあたるメインネットワーク、メールシステム、顧客ポータルには最大のセキュリティ投資が行われることを理解しています。一方、内部ITスタッフが使うバックエンドツールは、相当量の機密情報を保持しているにもかかわらず、精査が不十分な場合があります。
この構図はEYに限ったことではありません。他にも最近発生したインシデント、例えばMSIインストーラーを悪用したマルウェアキャンペーンが暗号資産トレーダーを標的にした事例は、攻撃者が強化されたシステムへの正面攻撃を試みるのではなく、信頼されたソフトウェアやサポートチャネルを悪用し続けていることを示しています。そのケースでは、インストーラーファイルにハードコードされた認証情報が静かな足がかりとなりました。EYのケースでは侵入口はサポートチケットプラットフォームでしたが、根底にある教訓は同じです。ファイル、認証情報、顧客データを扱うシステムはすべて、基幹業務システムと同等の保護レベルの対象とすべきだということです。
EYの顧客に対するプライバシーへの影響
EYの通知で最も懸念されるのは、関与したデータの性質です。税務書類には通常、社会保障番号、所得の詳細、金融口座情報など、個人情報の盗難や税務詐欺に悪用される価値の高い識別情報が含まれます。約2週間というアクセス期間があれば、攻撃者はデータを無差別に取得するのではなく、特定のファイルを特定し、選択し、持ち出すための十分な時間を確保できます。このことから、侵入は日和見的なものではなく、意図的なものであった可能性が示唆されます。
影響を受けた顧客にとって、プライバシー上のリスクは直接的な露出にとどまりません。税務データには長い寿命があります。即座に変更できるパスワードとは異なり、社会保障番号や過去の税務申告書を簡単にリセットすることはできません。つまり、この種の侵害の影響は、不正な税務申告、無断の与信申請、実際の口座情報を引用して正当に見せかける標的型フィッシングといった形で、数カ月後、あるいは数年後に表面化する可能性があるのです。
この事例があなたに意味すること
もしあなたがEYの顧客、または税務申告をサードパーティのプラットフォームを通じて処理した企業の顧客であるなら、今回のインシデントは自身のリスクを見直す良いきっかけとなります。プロバイダーに直接、自分のデータがアクセスされたファイルに含まれていたかどうかを確認し、書面での回答を求め、信用監視などのモニタリングや保護サービスが提供されているかを尋ねましょう。
さらに広く捉えれば、今回の侵害は、一見日常的なサポート依頼であっても、そもそもどれだけの機密文書をサポートポータルにアップロードするかに慎重になるべき理由を浮き彫りにしています。ITサポートチケットは、専用の文書管理システムと同レベルのセキュリティ厳格さで設計されているとは限らず、顧客はアップロードしたファイルがどれだけの期間保持されるのか、社内の誰がアクセスできるのかをほとんど把握できません。
実践できる対策
EYのデータ侵害、もしくはプロフェッショナルサービス企業で発生した類似のインシデントによってご自身の税務データが影響を受けた可能性があると思われる場合は、以下の対策を検討してください。
- 当該企業に直接連絡し、自分の特定の記録が侵害されたファイルに含まれていたかどうかを確認するとともに、約2週間というアクセス期間の範囲について詳細を求める。
- 税務情報や金融識別情報が含まれていた場合は、主要な信用調査機関に対して不正利用警告または信用凍結を設定する。
- 特に確定申告シーズンを中心に、不正申告の兆候がないか税務申告を注意深く監視する。
- どうしても必要な場合を除き、機密性の高い財務文書をサポートポータルにアップロードすることを避け、プロバイダーにデータ保持ポリシーを確認する。
- 影響を受けた企業に関連するすべての顧客ポータルで、強力で一意のパスワードと多要素認証を使用する。
- 機密性の高い金融プラットフォームにリモートアクセスする場合、このNordVPNセットアップガイドに記載されている手順のような、適切に構成されたVPNによる暗号化の層を追加することで、安全でないネットワーク上での露出を減らすことができます。
EYのデータ侵害は、現代のデータ保護に関するより大きな真実を浮き彫りにしています。すなわち、セキュリティは最も監視が手薄なシステムの強度に左右されるということです。調査が続く中、影響を受けた顧客は公式の連絡に注意を払い、このインシデントに言及した予期しないメールには警戒して対応すべきです。このような侵害の後には、多くの場合、二次的なフィッシング攻撃の波が発生するためです。




