Twitter大規模乗っ取り、従業員への「スピアフィッシング」で内部システムにアクセス
米Twitterは7月30日(現地時間)、15日に発生した著名人アカウントの大量乗っ取り・偽ツイート事件の調査の経過報告を行った。攻撃の手口は従業員へのスマートフォンによる「スピアフィッシング攻撃」だと説明した。
スピアフィッシングとは、特定の人物に狙いを定めて攻撃するフィッシングだ。攻撃者は標的にする人物に関する情報を事前に集め、精巧な「えさ」を準備する。
Twitterは「この攻撃は、特定の従業員に判断を誤らせ、人間の脆弱性を悪用して内部システムにアクセスするという巧妙で協調的な手口によるものだ」と説明した。例えば、従業員になりすまして標的とする内部システムへのアクセス権を持つ従業員と親しくなり、何らかの「えさ」と引き換えに資格情報を見せてもらったのかもしれない。「これは、われわれのチームの各個人がわれわれのサービスを守るためにいかに重要であるかを印象づけた」という。
同社はまた、前回の経過報告では8アカウントから「Twitterデータ」がダウンロードされたとしていたところを、7アカウントに訂正した。
Twitterは、この事件後、従業員によるデータへのアクセスレベルについての懸念が高まったことを受け、アカウントサポートのための独自ツールがあるが、このツールへのアクセスは厳しく制限されていると説明した。今回の事件を受け、これらのツールをさらに高度化する方法について鋭意検討しているという。
調査完了まで、内部ツールへのアクセスを大幅に制限しており、そのためデータダウンロード機能と「Twitterデータ」へのアクセス機能がいまだ制限されており、開発者プラットフォームへの対応が遅くなっているとし、こうした遅延について謝罪した。
この事件は、15日にビル・ゲイツ氏、イーロン・マスク氏、バラク・オバマ氏など多数の著名人が突然ビットコイン詐欺ツイートを投稿したというもの。攻撃者はまだ判明しておらず、現在米連邦捜査局(FBI)が捜査中だ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
日本人の大腸がん、約半数に“腸内細菌の毒素”が関与 40歳以下の発症は7割 東大・阪大が200人を全ゲノム解析
-
2
「コミューン」不正アクセスでLINEヤフー、Sansan、パナソニックでも会員情報漏えいの可能性
-
3
「お前たちのクラウドはわれわれのもの」 IDCFクラウドの管理画面に出た攻撃者のメッセージ 内容に運営元は
-
4
履歴書100通に1通「AIだけが読める文字」 20万件調査でわかった“就活ハック”の手口 米研究
-
5
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
-
6
山中で遭難の16歳少年、登山計画に生成AI「Claude」利用 救助隊は「ルートの妄信」警鐘
-
7
JR東日本、「えきねっと」「ビューカード」などで漏えいか メルアドなど最大609万件 IDCFへの不正アクセスで【追記あり】
-
8
SBI証券、Google・Appleパスキー乗っ取り被害「確認されていない」 注意喚起は他社事案
-
9
OpenAI、安全性研究者3人を解雇 本人らは「安全性を優先したため」と主張、同社は「機密情報の扱いに関する規定違反」と説明
-
10
ChatGPT、無料版を含む全ユーザーに「GPT-6」 回答内に“操作できる画面”を生成する「Intelligent UI」搭載
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR