レゴ認定ストア南アフリカは、ロイヤルティおよびマーケティングプログラムの管理に使用されていたサードパーティ製レポートツールのゼロデイ脆弱性を攻撃者が悪用した後、顧客データが露出したことを確認した。このインシデントは、企業自身のセキュリティ態勢が、舞台裏で依存しているベンダーやソフトウェアと同じくらいの強さしか持たないことを思い出させるものである。

レゴ認定ストア南アフリカの侵害で何が起きたのか

影響を受けた顧客に送られた通知によると、この侵害はレゴ自身のシステムではなく、レゴ認定ストア南アフリカのロイヤルティおよびマーケティングプログラムを運営する企業が使用していたMetabaseと呼ばれるデータベースおよびレポートプラットフォームに起因する。攻撃者はMetabaseの既知されていない、つまり「ゼロデイ」脆弱性を悪用し、顧客記録への不正アクセスを取得した。

露出したデータには、顧客のメールアドレスと携帯電話番号が含まれていたと報告されている。レゴ認定ストア南アフリカは、銀行口座情報、支払い情報、カード情報は関与しておらず、このインシデントでアカウントのパスワードが侵害されたこともないと述べている。この区別は重要である。漏洩した連絡先情報は依然として機密性が高いものの、金銭的認証情報が存在しないことで、直接的な金銭詐欺の即時リスクは大幅に限定される。

この脆弱性はゼロデイ、つまり攻撃者が積極的に悪用するまでMetabaseとそのユーザーに知られていなかったため、ロイヤルティプログラムを運営する企業は、攻撃者が脆弱性を利用する前にパッチを適用する事前の機会がなかった。これはサードパーティ製ソフトウェアの侵害でよく見られるパターンである。脆弱なコードは広く使用されているツールの中に存在し、そのツールに依存する組織はすべて、攻撃者が脆弱性を発見して武器化した瞬間に露出する。

なぜサードパーティ製ツールが拡大する弱点なのか

この侵害は、業界全体でますます一般的になっている広範なパターンに当てはまる。企業の顧客データは、必ずしも自社のサーバーから直接盗まれる必要はなく、第三者の手に渡る可能性がある。その代わりに、攻撃者はますます、企業と顧客情報の間にあるソフトウェアベンダー、分析プラットフォーム、レポートツールを標的にしている。

同様の展開がCeva Logisticsの侵害で見られた。そこでは、侵害された一つの物流プロバイダーが、侵害された企業とインフラやデータパイプラインを共有していただけで、銀行、小売業者、その他の無関係な企業に影響を及ぼすことになった。レゴ認定ストア南アフリカのインシデントも、規模は小さいが同じ論理に従っている。小売業者自体は直接ハッキングされなかったが、ロイヤルティプログラムデータの分析に使用していたツールがハッキングされ、それだけで顧客情報が露出するのに十分だった。

企業にとって、これは困難な現実を浮き彫りにする。契約開始時に一度ベンダーのセキュリティを審査するだけでは不十分である。継続的な監視、パッチ管理、サードパーティプロバイダーとのインシデント対応の連携は、企業自身の内部ネットワークがどれほど安全であっても、顧客データを保護するための必須の要素となっている。

これはあなたにとって何を意味するか

あなたがレゴ認定ストア南アフリカの顧客であるか、そのロイヤルティおよびマーケティングプログラムの会員である場合、この侵害による実際的なリスクは、メールアドレスと携帯電話番号が不正な第三者に渡ったことにある。パスワードや支払い情報は露出していないが、連絡先情報だけでも詐欺師にとっては価値がある。

レゴ、ロイヤルティプログラム、または偽の注文確認を参照するフィッシングメールやスミッシング(SMSフィッシング)メッセージが増加する可能性を想定しておくべきである。これらは、悪意のあるリンクをクリックさせたり、追加情報を渡させたりするために設計されている。攻撃者は侵害された連絡先リストを使用して、なりすまされているブランドとの実際の関係があることを知っているため、より正当に見えるメッセージを作成することがよくある。

また、各国のデータ保護法などの法律が、侵害が発生した際に企業に対し影響を受けたユーザーへの通知を義務付けることが増えていることも覚えておく価値がある。これが、レゴ認定ストア南アフリカが直接通知を送った理由である。企業からの公式コミュニケーションに注意を払い、会社からと称する不審なフォローアップメッセージには注意すべきである。詐欺師は侵害のニュースを利用して、独自の偽の「セキュリティ更新」メールを送信することがあるからだ。

実践的な takeaways

この侵害に関する通知を受け取った場合、または影響を受けた可能性があると思われる場合は、以下の手順を検討されたい:

  • レゴ、ロイヤルティ特典、アカウント認証を参照する予期しないメールやテキストメッセージには懐疑的になること。特に、リンクをクリックするよう求めたり、個人情報の提供を求めるものには注意すること。
  • 露出したメールアドレスを、他の機密アカウントのセキュリティ質問の回答やリカバリ連絡先として再利用しないこと。攻撃者は漏洩した連絡先情報と他の侵害からのデータを組み合わせて、クレデンシャルスタッフィング攻撃を試みる可能性があるため。
  • 可能な限り二要素認証を有効にすること。この特定の侵害ではパスワードは関与していないが、多層的な保護は将来のインシデントからのリスクを軽減するため。
  • 不審なメッセージは、メッセージ自体に返信するのではなく、レゴ認定ストア南アフリカの公式カスタマーサポートチャネルに直接報告すること。

このMetabaseゼロデイインシデントのようなサードパーティ製ソフトウェアの侵害は、企業が外部の分析ツールやレポートツールにますます依存するにつれて、今後も発生し続ける可能性が高い。異常なコミュニケーションに警戒を怠らず、良好なパスワード衛生を実践することが、次にどの企業のベンダーが標的になっても、個人消費者が持つ最も効果的な防御策である。