フランス税務当局で数十万人分の税務データ流出、盗まれた職員パスワードで7週間気づかれず

Photo of author

By tacos14

フランスの税務当局で、職員のパスワードが盗まれ、数十万人の納税者や企業の税務データが持ち出されていたことがわかりました。フランスの国家サイバーセキュリティ機関ANSSIが9月29日(火)に公表した報告書で明らかになったもので、被害は今年6月から7月にかけて起きていました。

報告書によると、攻撃者は高度な手口を使ったわけではありません。盗んだ職員のパスワードでそのまま内部システムにログインし、データを取り出したとされています。ところが、税務当局もANSSIもデータが外部へ流れ出ているのを検知できず、発覚までに約7週間かかりました。

ここでのポイントは、「特別なウイルスや未知のバグがなくても、パスワードさえ盗まれれば大規模な情報流出は起こる」という点です。正規のIDとパスワードでログインされると、システム側からは普通の職員の操作と区別がつきにくく、異常に気づくのが遅れがちになります。パスワードの使い回しや、多要素認証(パスワードに加えてスマホの確認コードなどを求める仕組み)の未導入は、こうした事案の典型的な弱点です。

日本の私たちにとっても他人事ではありません。会社や自治体、各種サービスのアカウントには、同じパスワードを使い回さず、多要素認証を有効にしておくことが基本の対策です。また、自分の情報が漏えいしていないか、メールアドレスを対象にした漏えい確認サービスでときどきチェックするのも有効です。組織の側でも、普段と違う量のデータが持ち出されていないかを監視する仕組みが欠かせないことを示す事例といえるでしょう。

出典: The Hacker News「French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven Weeks」

こちらの記事を次のSNSでシェア:

Leave a Comment