1つのファイル転送ソフトの弱点が、世界2,700以上の組織を巻き込んだ
| 発生時期 | 2023年5月末(脆弱性の悪用が発覚) |
|---|---|
| 種別 | ソフトウェアのゼロデイ脆弱性を突いたサプライチェーン攻撃 |
| 対象組織 | ファイル転送ソフト「MOVEit Transfer」を使う世界中の企業・官公庁・教育機関など |
| 被害規模 | 世界で2,700以上の組織、約9,300万人分の個人情報が流出したとされる。政府機関・航空会社・大学など、幅広い分野が被害を受けた |
| 主な手口 | 攻撃グループ「Cl0p(クロップ)」が、修正プログラム公開前の未知の弱点(ゼロデイ脆弱性/SQLインジェクション)を悪用。MOVEitを通じてやり取りされていた大量のデータを一斉に盗み出した |
2023年5月末、企業間で大きなファイルを安全にやり取りするためのソフト「MOVEit Transfer」に、深刻な弱点(脆弱性)が見つかりました。問題は、その弱点が修正プログラム(パッチ)が用意される前に、すでに攻撃者に悪用されていたことです。このような「対策が間に合わない未知の弱点」をゼロデイ脆弱性と呼びます。
この弱点を突いたのは、ランサムウェアでも知られる攻撃グループ「Cl0p(クロップ)」。MOVEitを利用していた世界中の組織から、やり取り中の大量データを一斉に盗み出しました。被害は2,700以上の組織、約9,300万人分にのぼり、米国の政府機関、英国航空会社、大学、金融機関など、分野・国境を越えて連鎖しました。「たった1つのソフトの弱点」が、世界の供給網(サプライチェーン)を同時に襲った象徴的な事件です。
MOVEitを直接使っていない人の情報も流出しました。取引先や委託先がその製品を使っていれば、自分の情報も含まれるのがサプライチェーンの怖さです。
Cl0pは、盗んだデータを人質に「公開されたくなければ身代金を払え」と要求しました。ランサムウェアのようにデータを暗号化する代わりに、「盗んで公開すると脅す」だけの手口(データ窃取型の恐喝)が使われた点も特徴です。
ファイル転送ソフトの弱点(SQLインジェクション)を突き、認証を回避して侵入
不正なプログラム(Webシェル)を仕込み、データを取り出せる状態にする
MOVEitでやり取りされていた各組織のファイルを、まとめて盗み出す
暗号化はせず、盗んだデータの公開を材料に身代金を要求した
ゼロデイは、使っている側に落ち度がなくても被害に遭います。だから大切なのは「弱点が公表されたら、いかに速く更新を当てるか」——ここで差がつきました。
ゼロデイ脆弱性とは、ソフトの開発元も気づいておらず、修正プログラムがまだ存在しない「未知の弱点」のことです。防御側は対策の準備が「ゼロ日(間に合わない)」の状態で攻撃を受けるため、この名前がついています。今回、Cl0pはこの未知の弱点を、開発元が修正を出すより先に悪用しました。
「未知の弱点」は完全には防げませんが、被害を小さくする備えはできます。中小企業でも取り組める対策を整理します。
MOVEit事件は、1つのソフトのゼロデイ脆弱性が、世界2,700以上の組織・約9,300万人分の情報流出につながったという、サプライチェーン全体を襲う攻撃の怖さを示しました。教訓は——利用ソフトの把握、素早いパッチ適用、脆弱性情報の収集、委託先の確認、そして漏れた前提の備え。自社の外にある弱点にどう向き合うかが、これからのセキュリティの鍵です。