ハッカーの攻撃対象になるプログラムのバグ、不具合(2)プログラムの弱点を狙い撃ちするハッカー | ScanNetSecurity
2024.05.05(日)

ハッカーの攻撃対象になるプログラムのバグ、不具合(2)プログラムの弱点を狙い撃ちするハッカー

●セキュリティホールからハッカーが攻撃

特集 特集
●セキュリティホールからハッカーが攻撃

このところ、プログラムのバグ、セキュリティホールからハッカーが攻撃して、極秘情報に不正にアクセスする事件が相次いでいる。3月24日には、ジョージア州のGeorgia Technology Authorityで、セキュリティソフトのバグを利用してハッカーが侵入。データベースの57万件以上の個人情報にアクセスしたと発表があった。

事件が起こったのは2月21日から23日の間だという。犯人は最新のハッキングツールを用いて、構築していた複数のセキュリティをくぐり抜けたということだ。そしてソフトウェアの欠点からデータベースをホスティングしているサーバーにアクセスしている。

Georgia Technology Authorityでは、どのセキュリティソフトを用いていたのか、ベンダー名を出すことは「現在、調査中の事件である」を理由に拒否している。また、バグについては事件前に既にベンダー側から発表があったものだった。

「ベンダーが発表した欠点を修正中だったが、ハッカーはGeorgia Technology Authorityの作業が終了する前に侵入した」とGeorgia Technology Authorityのスポークスパーソンは説明する。修正処理が間に合わなかったということのようだ。

攻撃を受けたサーバーには、

・従業員の退職金システム
・ジョージア州確定拠出型年金
・公立高校職員退職金プラン
・高等裁判所裁判官・判事退職金
・ジョージア州軍の軍人恩給
・地域の検事向け退職金

をはじめ、ジョージア州が管理する8つの年金、退職金についての情報が保存されていた。

侵入を受けたデータベースには、氏名、社会保険番号、銀行口座情報などが入っていたが、Georgia Technology Authorityの発表では現在のところ、不正に使用された形跡はない。しかし、ハッカーが情報にアクセスした可能性がある中で、現住所がわかっている18万人に対して事件から約1ヵ月後に通知を行った。

残りの37万人については、事件の報道を見て、当人から連絡してくるのを待つほか、Georgia Technology Authorityでも連絡先の調査中だ。またジョージア州捜査局とFBIが事件について調べている。

Georgia Technology Authorityでは、昨年4月にも、スタッフが健康保険に関するデータベースを不正にダウンロードするという事件があった。そのため、ファイヤーウォールや、侵入防止・探知システムの強化、外部のセキュリティ・アドバイザーに依頼して、総括的なセキュリティのチェックなどを行っていた。それにも関わらず起こった事件ということで、関係者にショックを与えている。

【執筆:バンクーバー新報 西川桂子】

──
この記事には続きがあります。
全文はScan Security Management本誌をご覧ください。

◎有料版Scan申込> http://www.ns-research.jp/cgi-bin/ct/p.cgi?m02_ssm

《ScanNetSecurity》

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  4. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  5. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  6. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  7. モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

    モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

  8. サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

    サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

  9. 「GMOサイバー攻撃 ネットde診断」Palo Alto、Cisco、SonicWall、OpenVPN に対応

    「GMOサイバー攻撃 ネットde診断」Palo Alto、Cisco、SonicWall、OpenVPN に対応

  10. ビッグ・ブラザー2024 ~ 監視カメラと画像分析 その高成長市場と国際動向

    ビッグ・ブラザー2024 ~ 監視カメラと画像分析 その高成長市場と国際動向

ランキングをもっと見る