オバマ氏もマスク氏も乗っ取られた——狙われたのは「従業員」と「社内ツール」
| 発生時期 | 2020年7月15日 |
|---|---|
| 種別 | ソーシャルエンジニアリング(従業員をだまして内部権限を奪う攻撃) |
| 対象組織 | Twitter(現・X)とその著名人・企業アカウント |
| 被害規模 | オバマ元大統領、ビル・ゲイツ氏、イーロン・マスク氏、Apple、大手暗号資産取引所など130件のアカウントが標的に。うち45件が実際に乗っ取られ、ビットコイン詐欺の投稿に悪用。詐欺で約12.86BTC(当時約1,200万円超)がだまし取られた |
| 主な手口 | 攻撃者がTwitterの従業員をソーシャルエンジニアリングでだまし、社内システムの認証情報を入手。任意のアカウントを操作できる社内の管理ツールにアクセスし、著名人アカウントを乗っ取った |
2020年7月15日、世界を驚かせる事件が起きました。オバマ元大統領、ビル・ゲイツ氏、イーロン・マスク氏、Apple、大手暗号資産取引所など、名だたる著名人・企業のTwitterアカウントが次々と乗っ取られ、「ビットコインを送ってくれたら倍にして返す」という詐欺の投稿が一斉に流されたのです。
これほどの大物のアカウントが、なぜ同時に乗っ取られたのか。答えは、各アカウントが個別に破られたのではなく、Twitterの“社内の管理ツール”が奪われたからでした。攻撃者は、Twitterの従業員を巧みにだまして(ソーシャルエンジニアリング)、社内システムにアクセスするための認証情報を入手。任意のアカウントを操作できる強力な内部ツールを手に入れ、著名人アカウントを乗っ取ったのです。「一人ひとりのパスワードがどれだけ強固でも、サービス提供者の“内部”が破られれば守れない」ことを示した事件でした。
金銭被害よりも深刻だったのは、「これだけの大物アカウントが乗っ取られた」という信頼の失墜です。偽情報の発信に使われていたら、被害は計り知れませんでした。
システムの弱点ではなく「人」を狙い、IT担当などを装って従業員に連絡
心理的な隙を突いて、社内システムのログイン情報を聞き出した
「どんなアカウントでも操作できる」管理ツールにアクセスできてしまった
オバマ元大統領・マスク氏などのアカウントからビットコイン詐欺を投稿
「強い権限を持つ内部ツール・管理画面」は攻撃者の最優先ターゲットです。管理ツールほど、使える人を絞り、厳重な認証で守る必要があります。
攻撃者は、Twitterのシステムの弱点ではなく、「人(従業員)」を狙いました。従業員に接触し、IT担当などを装って心理的な隙を突き、社内システムにログインするための認証情報を聞き出したとされます。これが「ソーシャルエンジニアリング」——技術ではなく“だまし”で突破する手口です。
問題は、奪われた社内ツールが「どんなアカウントでも操作できる」強力な権限を持っていたことです。この強力なツールに、比較的少ない従業員が広くアクセスでき、その保護(多要素認証など)も十分ではなかったとされます。1人の従業員がだまされただけで、世界中の著名人アカウントが危険にさらされる状態だったのです。
「強力な内部ツールを守る」「従業員をだましから守る」という視点で、中小企業でも応用できる対策を整理します。
Twitterの事件は、従業員をだまして社内の強力な管理ツールを奪い、著名人アカウント130件を乗っ取った、ソーシャルエンジニアリングの典型でした。教訓は——強い権限のツールを厳重に守る、権限を最小限にする、従業員をだましから守る教育、SNS管理の強化。利用者のパスワードがいくら強くても、提供者の“内部”と“人”が守られていなければ突破されます。