発生時期2024年4〜5月(公表は5月末)
種別クラウド上のアカウントへの不正ログイン(盗んだ認証情報の悪用)
対象組織クラウドデータ基盤「Snowflake」を利用する多数の大企業(Ticketmaster、AT&T、Santander 銀行など約165組織)
被害規模Ticketmasterの顧客約5.6億件、AT&Tの通話履歴約1.09億人分などが流出したとされる。約165組織が標的となった、2024年最大級の連鎖的漏洩
主な手口ウイルス(インフォスティーラー)で各社の担当者から盗んだID・パスワードを使い、Snowflake上の各社アカウントに直接ログイン。狙われたアカウントに多要素認証(MFA)が設定されていなかったため、パスワードだけで侵入できた
認証情報悪用による大量流出
1顧客の認証情報が漏洩起点2MFA未設定を悪用侵入3大量データを窃取窃取4MFA徹底の重要性教訓
  1. 1顧客の認証情報が漏洩:マルウェア等で窃取
  2. 2MFA未設定を悪用:盗んだ資格情報でログイン
  3. 3大量データを窃取:165組織が被害
  4. 4MFA徹底の重要性:多要素認証を必須に

1. 事件の概要

2024年、クラウド上で大量のデータを蓄積・分析するサービス「Snowflake(スノーフレイク)」を利用していた多くの大企業から、情報が次々と流出しました。被害に遭ったのは、チケット販売のTicketmaster、通信大手のAT&T、銀行のSantanderなど、約165組織。Ticketmasterの顧客約5.6億件、AT&Tの通話履歴約1.09億人分など、桁違いの規模の情報が盗まれたとされます。

重要なのは、Snowflakeというサービス自体がハッキングされたわけではない点です。攻撃者は、各利用企業の担当者のパソコンからウイルスでID・パスワードを盗み、そのパスワードを使ってSnowflake上の各社アカウントに正規のログイン画面から入り込んだのです。そして、狙われたアカウントの多くに多要素認証(MFA)が設定されていなかったため、パスワードさえあれば簡単に侵入できてしまいました。

この事件の教訓はシンプルかつ強烈です。「クラウドが安全でも、そこに入るための“鍵(パスワード)”が盗まれ、鍵穴に“二重ロック(MFA)”がなければ、中身は守れない」。クラウドの安全性と、利用者側のアカウント管理は、まったく別の話なのです。

2. 被害の内容と規模

図1:被害の規模
約165組織
標的となった企業
約5.6億件
Ticketmasterの顧客情報
約1.09億人分
AT&Tの通話・SMSメタデータ

Snowflake自体が破られたのではなく、各社のアカウントが1つずつ破られた結果、世界規模の連鎖的な流出になりました。

連鎖的な大量流出

1社1社は「自社のSnowflakeアカウントが破られた」だけですが、同じ手口が多数の企業に一斉に適用され、結果として世界規模の大量流出になりました。「共通の弱点(MFAなし)」は、同じ攻撃で芋づる式に破られる——これが連鎖被害の怖さです。

3. 原因と手口

図2:盗んだパスワードで正面から入られる流れ
1 🦠

端末がウイルス感染

担当者のPCが情報を盗むウイルスに感染し、保存されたID・パスワードが盗まれた

2 🚪

正規の画面からログイン

盗んだパスワードで、通常のログイン画面から堂々と入り込む

3 🛡️

MFAがなかった

多要素認証が設定されておらず、パスワードだけで侵入が完了した

4 📤

大量ダウンロード

そのアカウントが見られる大量のデータをまとめて盗み出し、恐喝・販売した

「共通の弱点(MFAなし)」があると、同じ手口で芋づる式に破られます。これが連鎖被害の怖さです。

攻撃の流れ

  1. パスワードの窃取:各社の担当者のパソコンが、情報を盗むウイルス(インフォスティーラー)に感染。保存されていたID・パスワードが盗まれた。過去に別のサイトから漏れていた古いパスワードも悪用された。
  2. 正規ログイン:盗んだパスワードで、Snowflake上の各社アカウントに正規のログイン画面から入り込む。
  3. MFAの不在:狙われたアカウントに多要素認証がなかったため、パスワードだけで侵入完了。
  4. 大量ダウンロード:アカウントがアクセスできる大量のデータをまとめて盗み出し、恐喝・販売した。
「パスワードだけの守り」は、もはや守りとは言えません。パスワードは、ウイルス・フィッシング・使い回しなどで簡単に漏れます。だからこそ、「もう一つの本人確認(MFA)」を重ねることが不可欠です。チェンジ・ヘルスケアやコロニアル・パイプラインも、根っこは「MFAの欠如」でした。世界を騒がせた事件の多くが、この一点に集約されます。

4. 対策と教訓

クラウドサービス(SaaS)を使う、すべての中小企業に直結する教訓です。今日から確認できる対策を整理します。

企業がとるべき対策

この事件が示す最重要の対策は、「使っている全部のクラウドで、多要素認証(MFA)をオンにする」ことです。無料でできて、最も効果が高い。まずは自社が使っているクラウドを洗い出し、1つずつMFAを有効にしていきましょう。それだけで、世界規模の攻撃の入り口を、自社では塞げます。

5. まとめ

Snowflakeの事件は、クラウド自体は破られていないのに、盗まれたパスワードとMFAの欠如から約165組織で大量流出が連鎖した出来事でした。教訓は明快です——全クラウドでMFAを有効化、パスワードを使い回さない、端末をウイルスから守る。「クラウドの安全」と「自社アカウントの守り」は別物。鍵の管理は、利用者である自社の責任です。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害規模の数値は公表・報道時点の推計であり、正確な情報は各組織の公式発表をご確認ください。