発生時期2020年7月15日
種別ソーシャルエンジニアリング(従業員をだまして内部権限を奪う攻撃)
対象組織Twitter(現・X)とその著名人・企業アカウント
被害規模オバマ元大統領、ビル・ゲイツ氏、イーロン・マスク氏、Apple、大手暗号資産取引所など130件のアカウントが標的に。うち45件が実際に乗っ取られ、ビットコイン詐欺の投稿に悪用。詐欺で約12.86BTC(当時約1,200万円超)がだまし取られた
主な手口攻撃者がTwitterの従業員をソーシャルエンジニアリングでだまし、社内システムの認証情報を入手。任意のアカウントを操作できる社内の管理ツールにアクセスし、著名人アカウントを乗っ取った
内部ツール奪取による乗っ取り
1従業員を標的に狙い2社内管理ツールを奪取侵入3著名アカウント乗っ取り悪用4ビットコイン詐欺被害
  1. 1従業員を標的に:ソーシャルエンジニアリング
  2. 2社内管理ツールを奪取:内部ツールを掌握
  3. 3著名アカウント乗っ取り:一斉に詐欺投稿
  4. 4ビットコイン詐欺:フォロワーをだます

1. 事件の概要

2020年7月15日、世界を驚かせる事件が起きました。オバマ元大統領、ビル・ゲイツ氏、イーロン・マスク氏、Apple、大手暗号資産取引所など、名だたる著名人・企業のTwitterアカウントが次々と乗っ取られ、「ビットコインを送ってくれたら倍にして返す」という詐欺の投稿が一斉に流されたのです。

これほどの大物のアカウントが、なぜ同時に乗っ取られたのか。答えは、各アカウントが個別に破られたのではなく、Twitterの“社内の管理ツール”が奪われたからでした。攻撃者は、Twitterの従業員を巧みにだまして(ソーシャルエンジニアリング)、社内システムにアクセスするための認証情報を入手。任意のアカウントを操作できる強力な内部ツールを手に入れ、著名人アカウントを乗っ取ったのです。「一人ひとりのパスワードがどれだけ強固でも、サービス提供者の“内部”が破られれば守れない」ことを示した事件でした。

この事件のポイントは、「攻撃の標的が“利用者”ではなく“提供者の従業員”だった」ことです。しかも、任意のアカウントを操作できる強力な社内ツールが、比較的簡単にアクセスできる状態にありました。強力な権限を持つ内部ツールほど、厳重に守る必要がある——という教訓です。

2. 被害の内容と規模

図1:被害の規模
130件
標的となったアカウント
45件
実際に乗っ取られたアカウント
約12.86BTC
詐欺でだまし取られた額(当時約1,200万円超)

金銭被害よりも深刻だったのは、「これだけの大物アカウントが乗っ取られた」という信頼の失墜です。偽情報の発信に使われていたら、被害は計り知れませんでした。

被害の広がり

金銭被害(約1,200万円)そのものより深刻だったのは、「これだけの大物アカウントが乗っ取られた」という信頼の失墜です。もし詐欺ではなく、市場や世論を動かす偽情報の発信に使われていたら、被害は計り知れませんでした。乗っ取りは、金銭以上に「影響力」を悪用される危険をはらみます。

3. 原因と手口

図2:人をだまして内部権限を奪う流れ
1 📞

従業員に接触

システムの弱点ではなく「人」を狙い、IT担当などを装って従業員に連絡

2 🗣️

認証情報を聞き出す

心理的な隙を突いて、社内システムのログイン情報を聞き出した

3 🛠️

強力な社内ツールへ

「どんなアカウントでも操作できる」管理ツールにアクセスできてしまった

4 📢

著名人アカウントを乗っ取り

オバマ元大統領・マスク氏などのアカウントからビットコイン詐欺を投稿

「強い権限を持つ内部ツール・管理画面」は攻撃者の最優先ターゲットです。管理ツールほど、使える人を絞り、厳重な認証で守る必要があります。

従業員を狙ったソーシャルエンジニアリング

攻撃者は、Twitterのシステムの弱点ではなく、「人(従業員)」を狙いました。従業員に接触し、IT担当などを装って心理的な隙を突き、社内システムにログインするための認証情報を聞き出したとされます。これが「ソーシャルエンジニアリング」——技術ではなく“だまし”で突破する手口です。

強力すぎた社内ツール

問題は、奪われた社内ツールが「どんなアカウントでも操作できる」強力な権限を持っていたことです。この強力なツールに、比較的少ない従業員が広くアクセスでき、その保護(多要素認証など)も十分ではなかったとされます。1人の従業員がだまされただけで、世界中の著名人アカウントが危険にさらされる状態だったのです。

「強い権限を持つ内部ツール・管理画面」は、攻撃者の最優先ターゲットです。そこを一つ奪えば、大きな被害を一気に生めるからです。Uberも、内部の強い権限が狙われました。管理ツールほど、アクセスできる人を絞り、厳重な認証で守る必要があります。

4. 対策と教訓

「強力な内部ツールを守る」「従業員をだましから守る」という視点で、中小企業でも応用できる対策を整理します。

企業がとるべき対策

この事件の教訓は、「一番強い権限を持つところを、一番厳重に守る」ことです。中小企業でも、会計ソフトの管理者、顧客管理システム、公式SNSなど「強い権限」があります。そこへのアクセスを絞り、MFAで守り、従業員に「だましの手口」を教える。これが、大きな被害を防ぐ要になります。

5. まとめ

Twitterの事件は、従業員をだまして社内の強力な管理ツールを奪い、著名人アカウント130件を乗っ取った、ソーシャルエンジニアリングの典型でした。教訓は——強い権限のツールを厳重に守る、権限を最小限にする、従業員をだましから守る教育、SNS管理の強化。利用者のパスワードがいくら強くても、提供者の“内部”と“人”が守られていなければ突破されます。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害の件数・金額は公表時点の数値であり、円換算はおおよその目安です。正確な情報は公式発表をご確認ください。