Twilio、「Authy」の多数の顧客電話番号流出を認めアプリ更新を呼び掛け
クラウド電話APIを手掛ける米Twilioは7月1日(現地時間)、セキュリティ保護されていないAPIのエンドポイントにより、“脅威アクター”(攻撃者)が同社の多要素認証ツール「Authy」のユーザーの多数の電話番号を入手したことを確認したと発表した。「このエンドポイントを保護する措置を講じ、認証されていないリクエストを許可しないようにした」という。
Twilioはユーザーに対し、Authyのアプリをすぐに最新版(Androidはv25.1.0、iOSはv26.1.0)にアップデートするよう呼び掛けている。
この件については6月27日、ShinyHuntersとして知られる攻撃者がダークウェブ上で、Twilioをハッキングして入手したという約3300万人のユーザーの電話番号を含むCSVファイルを公開した。米BleepingComputerは、このファイルにAuthyのアカウントIDや電話番号が含まれていることを確認した。
BleepingComputerによると、攻撃者は膨大な電話番号リストをセキュリティで保護されていないAPIエンドポイントに入力することでデータを収集したという。有効な電話番号についてはエンドポイントがAuthyに登録されている関連アカウント情報を返してしまう。
TwilioがAPIを保護したため、この悪用はできなくなった。
Twilioは「Authyアカウントが侵害されることはありませんが、脅威アクターがAuthyアカウントに関連付けられた電話番号をフィッシングやスミッシング攻撃に利用しようとする可能性があります」と警告し、「すべてのAuthyユーザーに、受信するテキストメッセージについて注意を怠らず、高い意識を持っていただくようお願いします」と呼び掛けている。
同社は2022年にもフィッシング攻撃を受け、顧客データが漏えいしてる。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
YouTube、収益化基準を2027年に大幅引き上げへ 新規参加条件が従来の2倍に
-
2
「めっちゃカメレオン」2000万本突破 日本の2人が開発、発売から2カ月で
-
3
Google新スマホ「Pixel 11シリーズ」正式発表 「Gemini Intelligence」向けに設計 カメラも強化
-
4
Anthropic、「Claude」で生成したテキストに“見えない透かし” 日本を含むグローバルに適用へ
-
5
Google、折りたたみスマホ「Pixel 11 Pro Fold」発表 10%軽く、1mm薄くしつつ耐久性強化
-
6
Google版“AirTag”こと「Pixel Tag」登場 10億台のAndroidネットワークで居場所を探知
-
7
RIZAP運営のECサイトに不正アクセス カード情報含む個人情報が流出の可能性 サイトは一時閉鎖
-
8
中国発AIエージェント「Manus」、Metaから独立へ 中国政府が買収に反発、一部ユーザーデータは削除に
-
9
SpaceXAI、AIエージェント「Grok Bot」発表 クラウド環境で常時稼働、GrokやCursorの有料ユーザー向けに
-
10
「食事中に水を飲むと食べ過ぎない」、実はウソ? 食べる量を左右していたのは…… 米研究者が検証
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR