Twitter大規模乗っ取り、ターゲットは130人、偽ツイートは45人、「Twitterデータ」をダウンロードされたのは8人──公式発表
米Twitterは7月17日の午後9時ごろ(現地時間)、15日に発生した著名人のアカウント乗っ取り・詐欺ツイート事件についての現状報告を公式ブログにまとめた。
被害規模
同社は前回の報告で、攻撃の対象になったのは認証済み(青バッジ)アカウントを含む130人だとしていた。ブログではさらに、攻撃者はこれらの130のアカウントから電子メールアドレスや電話番号を入手できたことと、攻撃によってアカウントを乗っ取られ、偽のツイートを投稿されたアカウントは45件あり、最大8アカウント(非青バッジのみ)から攻撃者が「Twitterデータ」をダウンロードした形跡があることを説明した。対象となったアカウントには既に直接連絡済みという。
Twitterデータには、過去のツイートだけでなく、DM(ダイレクトメッセージ)なども含まれる。DMはE2EE(エンドツーエンドの暗号化)はされていないので、攻撃者はこれを読めてしまう。
経緯
Twitterは、「攻撃者はソーシャルエンジニアリングを介して特定の従業員を標的にした」と以前の説明を繰り返し、さらにソーシャルエンジニアリングを「特定のアクションにより、機密情報を漏らすよう人々を意図的に操作すること」と説明した。
「攻撃者は少数の従業員を巧みに操作し、その従業員の権限を使ってTwitterの内部システムにアクセスした。攻撃者は社内サポートチームだけが使えるツールを使って130のアカウントにアクセスした」という。攻撃者がどのようにして「従業員を操作」し、何を盗んだかについてはまだ調査中だ。
行っている対策
Twitterは15日、攻撃に気付いてすぐに乗っ取られたアカウントをロックし、制御は取り戻した。また、攻撃者によるアクセスを防ぐため、内部システムへのアクセスを保護した。
また、攻撃拡大の予防措置として、多くのアカウントの機能を制限(ツイートやパスワード変更の防止など)し、最近パスワードが変更されたアカウントの一部をロックした。発表時点でほとんどのアカウントのロックは解除したとしている。
今後については、引き続き事件の調査と法執行機関との協力を続け、今後の攻撃を防ぐためにシステムを強化する。
また、ソーシャルエンジニアリング対策として、全社的な従業員のトレーニングを実施する計画だ。
「(この件について)われわれは恥ずかしく、落胆しており、なにより申し訳なく思っている。皆さんの信頼を取り戻すためには懸命に努力しなければならないと理解している。(中略)われわれの透明性と攻撃からサービスを守るためのわれわれの今後の取り組みが、皆さんの信頼を取り戻すためのスタート地点になることを願っている」
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
相次ぐ不正アクセス受け、古川デジタル相がコメント 国民に3つのサイバー対策呼び掛け
-
2
「楽天ドライブ」に不正アクセス 保存したデータなど1.5万アカウント分が取得・閲覧のおそれ
-
3
Adobeツールの代替に? オープンソースの無料クリエイティブソフト「Crafting Apps」公開
-
4
シチズン時計、委託先への不正アクセスで約10万人分の個人情報漏えいか 大和証券と同じサービスが原因に
-
5
不正アクセスなぜ急増 原因はAIか、それとも…… 専門家の見解は
-
6
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
7
App Storeでのアプリ配信に「iPhone Duo」用のスクショが必須に Appleが27年4月から
-
8
デンマークで住民登録簿に不正アクセス 880万人分の個人番号など流出 政府「極めて深刻」
-
9
大和証券、22万件情報漏えいか 顧客約11万人の口座番号も
-
10
新卒就活「OfferBox」、学生の氏名などを利用企業が開発者ツール経由で閲覧可能に 最大31万人
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR