| 発生時期 | 2024年4〜5月(公表は5月末) |
| 種別 | クラウド上のアカウントへの不正ログイン(盗んだ認証情報の悪用) |
| 対象組織 | クラウドデータ基盤「Snowflake」を利用する多数の大企業(Ticketmaster、AT&T、Santander 銀行など約165組織) |
| 被害規模 | Ticketmasterの顧客約5.6億件、AT&Tの通話履歴約1.09億人分などが流出したとされる。約165組織が標的となった、2024年最大級の連鎖的漏洩 |
| 主な手口 | ウイルス(インフォスティーラー)で各社の担当者から盗んだID・パスワードを使い、Snowflake上の各社アカウントに直接ログイン。狙われたアカウントに多要素認証(MFA)が設定されていなかったため、パスワードだけで侵入できた |
認証情報悪用による大量流出
- 1顧客の認証情報が漏洩:マルウェア等で窃取
- 2MFA未設定を悪用:盗んだ資格情報でログイン
- 3大量データを窃取:165組織が被害
- 4MFA徹底の重要性:多要素認証を必須に
1. 事件の概要
2024年、クラウド上で大量のデータを蓄積・分析するサービス「Snowflake(スノーフレイク)」を利用していた多くの大企業から、情報が次々と流出しました。被害に遭ったのは、チケット販売のTicketmaster、通信大手のAT&T、銀行のSantanderなど、約165組織。Ticketmasterの顧客約5.6億件、AT&Tの通話履歴約1.09億人分など、桁違いの規模の情報が盗まれたとされます。
重要なのは、Snowflakeというサービス自体がハッキングされたわけではない点です。攻撃者は、各利用企業の担当者のパソコンからウイルスでID・パスワードを盗み、そのパスワードを使ってSnowflake上の各社アカウントに正規のログイン画面から入り込んだのです。そして、狙われたアカウントの多くに多要素認証(MFA)が設定されていなかったため、パスワードさえあれば簡単に侵入できてしまいました。
2. 被害の内容と規模
図1:被害の規模
Snowflake自体が破られたのではなく、各社のアカウントが1つずつ破られた結果、世界規模の連鎖的な流出になりました。
連鎖的な大量流出
- Ticketmaster:顧客 約5.6億件の情報が流出し、闇サイトで売りに出された。
- AT&T:約1.09億人分の通話・SMSのメタデータ(誰と誰がいつ通信したか等)が流出。
- Santander銀行など、金融機関の顧客データも被害に。
- 合計で約165組織が標的となり、2024年で最大級の連鎖的漏洩となった。
1社1社は「自社のSnowflakeアカウントが破られた」だけですが、同じ手口が多数の企業に一斉に適用され、結果として世界規模の大量流出になりました。「共通の弱点(MFAなし)」は、同じ攻撃で芋づる式に破られる——これが連鎖被害の怖さです。
3. 原因と手口
図2:盗んだパスワードで正面から入られる流れ
1
🦠
端末がウイルス感染
担当者のPCが情報を盗むウイルスに感染し、保存されたID・パスワードが盗まれた
2
🚪
正規の画面からログイン
盗んだパスワードで、通常のログイン画面から堂々と入り込む
3
🛡️
MFAがなかった
多要素認証が設定されておらず、パスワードだけで侵入が完了した
4
📤
大量ダウンロード
そのアカウントが見られる大量のデータをまとめて盗み出し、恐喝・販売した
「共通の弱点(MFAなし)」があると、同じ手口で芋づる式に破られます。これが連鎖被害の怖さです。
攻撃の流れ
- パスワードの窃取:各社の担当者のパソコンが、情報を盗むウイルス(インフォスティーラー)に感染。保存されていたID・パスワードが盗まれた。過去に別のサイトから漏れていた古いパスワードも悪用された。
- 正規ログイン:盗んだパスワードで、Snowflake上の各社アカウントに正規のログイン画面から入り込む。
- MFAの不在:狙われたアカウントに多要素認証がなかったため、パスワードだけで侵入完了。
- 大量ダウンロード:アカウントがアクセスできる大量のデータをまとめて盗み出し、恐喝・販売した。
「パスワードだけの守り」は、もはや守りとは言えません。パスワードは、ウイルス・フィッシング・使い回しなどで簡単に漏れます。だからこそ、
「もう一つの本人確認(MFA)」を重ねることが不可欠です。
チェンジ・ヘルスケアや
コロニアル・パイプラインも、根っこは「MFAの欠如」でした。世界を騒がせた事件の多くが、この一点に集約されます。
4. 対策と教訓
クラウドサービス(SaaS)を使う、すべての中小企業に直結する教訓です。今日から確認できる対策を整理します。
企業がとるべき対策
- すべてのクラウドで多要素認証(MFA)を有効にする:会計・顧客管理・メール・ストレージなど、業務で使う全クラウドのログインにMFAを必須にする。「1つでも例外」を作らない。
- パスワードを使い回さない:サービスごとに異なる強いパスワードを使う。パスワード管理ツールの活用も有効。
- 端末をウイルスから守る:OS・ブラウザ・ウイルス対策を最新に保ち、パスワードを盗むウイルスの感染を防ぐ。
- ブラウザにパスワードを溜め込みすぎない:重要なサービスのパスワードは、盗まれにくい形で管理する。
- アクセス範囲を絞る:1つのアカウントで大量のデータにアクセスできないよう、権限を分ける。
- 不審なログインを検知する:見慣れない場所・時間からのログインを検知・通知する設定を使う。
5. まとめ
Snowflakeの事件は、クラウド自体は破られていないのに、盗まれたパスワードとMFAの欠如から約165組織で大量流出が連鎖した出来事でした。教訓は明快です——全クラウドでMFAを有効化、パスワードを使い回さない、端末をウイルスから守る。「クラウドの安全」と「自社アカウントの守り」は別物。鍵の管理は、利用者である自社の責任です。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害規模の数値は公表・報道時点の推計であり、正確な情報は各組織の公式発表をご確認ください。