「パスワード管理、ヨシ」のはずが2度目の流出、その悲劇の背景
パスワード管理ツール「LastPass」は2022年8月のデータ流出からわずか3カ月で「2度目のデータ流出」が起きてしまった。専門家が語るその原因とは。
2022年11月30日、パスワード管理ツール「LastPass」は、2022年8月に発生した不正アクセス(注1)の影響で顧客データが危険にさらされたと発表した。
CEOのカリム・トゥバ氏はブログで「サードパーティーのクラウドストレージサービス内で異常な活動を検出した。2022年8月の事件で入手した情報を使って、不正な第三者が顧客情報の特定の要素にアクセスしたと断定した」と述べた(注2)。
なぜ2度目の事件を防げなかったのか
LastPassは、2022年8月に攻撃者が同社のシステムに侵入しソースコードの一部と専有技術情報を盗んだ際に「顧客データや暗号化された保管庫にはアクセスされていない」と発表していた。
同社は今回の侵害を発見した時期、流出した顧客情報の内容、現在何人の顧客が潜在的に侵害されているかについては言及していない。LastPassは詳細な情報を求めるリクエストに応じなかった。
同社は2022年8月のデータ流出から3カ月以上たっても、その際に盗まれたデータがどのように顧客データへのアクセスに使われたのか説明していない。LastPassによると、Mandiantが調査を支援し警察当局にも通知されたという。
Synopsysのテクニカルディレクター兼プリンシパルアーキテクトのマイケル・ホワイト氏によれば、同社の開発システムで発生した異常な活動は、何が問題で、どのような課題が残存しているのかを知る手掛かりになるという。「一度危険にさらされると、開発システムやテストシステムにアクセスすることで『王国への鍵』を渡すことになる(システム全体への侵入を許すことになる)」と同氏は述べる。
同氏によれば、このような侵害によって攻撃者が重要な機密情報に向かって横方向に移動したり、ソフトウェアの構築プロセスに干渉してバックドアを導入し、本番環境に侵入したりすることが可能になるという。
さらに同氏は「今回の侵害の原因が開発システムの侵害だと判断された場合、SolarWindsを襲ったものと同じ攻撃ベクトルのSunburstが原因である可能性がある」と指摘する。Sunburstは侵入されたシステムにバックドアを仕込み、下流の組織を間接的に狙うサプライチェーン攻撃だ。
LastPassは3300万人以上の登録ユーザーと10万人以上の企業顧客に利用されている。今回の侵害にもかかわらずLastPassは稼働しており「顧客のパスワードは安全に暗号化された状態を保っている」と同社CEOのトゥバ氏は述べている。
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
かんぽ生命が営業報告を50分→10分に AI時代に見直すべき「データ入力」の仕組み
-
2
C言語は「危険」と言われても、専門家が「使う価値は十分にある」と言うワケ:900th Lap
-
3
M365 Copilot全庁展開で月2000時間削減 現場がAIを「使いたくなる」習慣化の仕組み
-
4
6TBファイルのサーバ移行、M365ユーザーの八雲町がSharePointでなく「あえてBox」の理由
-
5
Claude Codeに「仕事を丸投げ」して事故らないための基本運用ルール
-
6
損保ジャパン、2万人の「Gemini活用」どう管理? 推進者が語る「リスク回避」の仕組み
-
7
「カスハラ対応」を個人に任せない 取手市がAIで変えた窓口業務
-
8
社員の「セキュリティ訓練」、他社はどの程度やっている? 気になる隣の実施状況
-
9
「Claude」3倍高速化の裏で、Anthropic開発者が「あえてしなかったこと」:899th Lap
-
10
20年物の基幹システム刷新に、マクロミルがあえて「全てを変えない」と決めた理由
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー