個人情報を盗み、7カ月以上雲隠れしたサイバー脅威、その後どうなった?
サイバー攻撃を受け個人情報が企業から漏えいする事例は珍しくない。顧客に連絡し、原因を究明し、対策を取るのは当然だ。ビジネスにも影響が出るだろう。だが、それだけでは済まなくなってきた。
企業はビジネスに利用するためにさまざまな個人情報を保管している。もしもサイバー攻撃を受けて個人情報が漏えいした場合、何が起こるのだろうか。
漏えいした場合、企業の評判が落ち、ビジネスに影響が出るだけでは済まされない。
情報を盗み、7カ月以上雲隠れしたサイバー脅威はどうなった?
以降で紹介するのは、ある自動車保険企業が被害に遭った厄介な事例だ。
ニューヨーク州は2024年11月25日(現地時間)、自動車保険企業2社に対して合計1130万ドルの罰金を科したと発表した。罰金の対象となったのはThe Government Employees Insurance Company(GEICO)とThe Travelers Companies(Travelers)だ。両社のデータセキュリティ対策が不十分だったことが原因で、攻撃者に12万人分の個人情報を盗まれたことが理由だ(注1)。
ニューヨーク州の司法長官レティシア・ジェームズ氏とニューヨーク州金融サービス局の長官エイドリアン・ハリス氏は、顧客の個人情報を適切に保護できなかったとして、GEICOとTravelersに対し罰金を科した。本件は和解が成立しており(注2)、GEICOは975万ドル、Travelersは155万ドルの罰金を支払うことになった。
ジェームズ氏は、声明で次のように述べた。
「GEICOとTravelersは緊急時にドライバーを保護するサービスを提供しているが、これらの企業は契約者の個人情報を守れなかった。データ漏えいは深刻な詐欺につながる可能性があり、全ての企業がサイバーセキュリティとデータ保護に真剣に取り組む必要がある」
そもそもの経緯は、2020年末にGEICOの自動車保険見積もりツールを標的とした一連のサイバー攻撃と、2021年初めにTravelersの同様のツールに対する攻撃が発端だ。
ニューヨーク州の当局は、GEICOが見込み客の運転免許証番号を内部システムで適切に保護していなかったと主張した。攻撃者はGEICOの保険代理店向け見積もりツールの脆弱(ぜいじゃく)性を悪用し、最終的にニューヨーク州の住民11万6000人分の個人情報を盗んだという。
盗み出された個人情報はどう悪用されたのか
攻撃者は不正に入手した認証情報を使用して、2021年4月にTravelersの代理店ポータルにアクセスした。このポータルは多要素認証で保護されていなかった。州当局によると、この侵害は7カ月以上発見されず、ニューヨーク州の住民約4000人の個人情報が盗まれる結果につながった。
ニューヨーク州の当局によると、攻撃者は盗み出した運転免許証番号の一部を使用し、COVID-19のパンデミック中の失業保険に関する不正な申請に至ったという。
和解の一環として、GEICOとTravelersは、ログの管理および認証を用いた個人情報の保護、脅威への対応手順の強化などを通じてサイバーセキュリティ対策を強化することに同意した。
Travelersの広報担当者は、次のように述べた。
「全てのステークホルダーの情報を保護することが最優先事項であり、今後も独立系代理店と連携し、同様の事態を防ぐための取り組みを続けていく」
Travelersの広報担当者は、今回の件で同社の内部システムには影響がなかったと付け加えた。また、GEICOは今後の攻撃を防ぐための対策に取り組んでいるという。
GEICOの広報担当者は、次のように述べた。
「この問題が判明した際、当社はニューヨーク州の当局に自主的に報告し、これらの詐欺行為によるさらなる悪用を防ぐためにシステムを改善した。当社はデータセキュリティを非常に重視しており、今回の問題以降、サイバーセキュリティプログラムをさらに強化するために多大なリソースを投入している」
なお、GEICOの社名には「Government」という単語が含まれているが、同社は民間企業であり、政府機関の一部になったことはない。
出典:New York fines Geico, Travelers $11.3M for pandemic-era breaches(Cybersecurity Dive)
注1:Attorney General James and DFS Superintendent Harris Secure $11.3 Million from Auto Insurance Companies over Data Breaches(New York State)
注2:ASSURANCE OF DISCONTINUANCE(ATTORNEY GENERAL OF THE STATE OF NEW YORK)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
Googleの自動化ツール「Workspace Studio」×Gemini、4つの業務効率化アイデア
-
2
M365 Copilotを配っても「使われない」 でもAI活用が進んだ福島県庁の"逆張り"戦略
-
3
「Gemini 3.8 Flash」の狙いは“賢さ”ではない? 発表から見えた3つのポイント
-
4
「Copilot、Word文書まとめて」で社内全滅? 勝手に増殖するAIウイルスで大騒ぎ:895th Lap
-
5
SOAPはRESTに負けたのか? 「古いAPI」を残すか見直すか
-
6
AI議事録「精度98.86%」だけで決められない 5製品の比較表で分かる、選定の分かれ目
-
7
「作った本人しか使えない」を避けるには 文化祭POSが36校へ広がるまで
-
8
「AIを入れたのに、仕事が変わらない」 企業が見落としている"使い方"
-
9
新SAP認定試験は「AIの利用OK」 実践型の新方式で備えるべきことは?
-
10
AIは「使う」から「組み込む」へ — NOT A HOTELに学ぶ、Zoom×AI×API連携で実現する業務自動化と生産性100倍を目指す組織
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー