発生時期2022年9月
種別ソーシャルエンジニアリング(人の心理を突く攻撃)+MFA疲労攻撃
対象組織Uber Technologies(配車・デリバリーサービス大手)
被害規模社内システムが広範囲に侵害された。社内チャット(Slack)、クラウド基盤、コード管理システムなどにアクセスされ、内部情報が閲覧・ダウンロードされた
主な手口委託スタッフのパスワードを入手した攻撃者が、ログインを繰り返して多要素認証(MFA)の承認通知を大量に送りつけ、うんざりさせる(MFA疲労攻撃)。さらに「ITサポート」を装って連絡し、承認するよう説得して突破した
MFA疲労攻撃の流れ
1委託先のPWを入手準備2MFA疲労攻撃突破3社内システムに侵入侵入4MFA運用の改善教訓
  1. 1委託先のPWを入手:闇市場で購入
  2. 2MFA疲労攻撃:承認通知を大量送信
  3. 3社内システムに侵入:広範囲を掌握
  4. 4MFA運用の改善:疲労攻撃への対策

1. 事件の概要

2022年9月、配車サービス大手のUberが不正アクセスを受け、社内システムが広範囲に侵害されました。この事件が重要なのは、Uberが多要素認証(MFA=パスワードに加えてもう一つの本人確認)を導入していたにもかかわらず、突破されたことです。

攻撃者は、まず委託スタッフのパスワードを闇市場などで入手。そのうえで何度もログインを試み、スタッフのスマホに“承認しますか?”という通知を大量に送りつけました(これを「MFA疲労攻撃」と呼びます)。通知が鳴り止まないことにうんざりしたころ、攻撃者は「ITサポート担当」を装って本人に連絡し、「通知を止めたければ承認してください」と説得。ついに本人が承認ボタンを押してしまい、侵入されました。狙われたのは、システムの弱点ではなく「人の心理と疲れ」だったのです。

この事件の教訓は、「多要素認証(MFA)を入れただけでは万全ではない」ことです。MFAは非常に重要な対策ですが、その“承認”を人が押す以上、人をだませば突破できます。技術の対策と、人への教育(だまされない訓練)は、セットで必要なのです。

2. 被害の内容と規模

侵害された範囲

被害拡大の要因

侵入後、攻撃者は社内で管理者権限を得ていきました。その一因として、あるプログラム(スクリプト)の中に管理者のパスワードが直接書き込まれていた(ハードコードされていた)ことが指摘されています。1か所の侵入から、芋づる式に権限が奪われていきました。

プログラムやファイルの中にパスワードを直接書き込む(ハードコードする)のは、非常に危険です。1つ見つかれば、そこから重要なシステムへの扉が開いてしまいます。「パスワードをコードに書かない」は、開発における基本ルールです。

3. 原因と手口

図1:MFA疲労攻撃の流れ
1 🔑

パスワードを入手

委託スタッフの端末がウイルスに感染するなどして、パスワードが盗まれ闇市場で売買された

2 🔔

承認通知を大量送信

盗んだパスワードで何度もログインを試し、本人のスマホに承認通知を送り続ける

3 🗣️

ITサポートを装う

「通知を止めるには承認してください」と本人に直接連絡し、説得する

4 ✅

うんざりして承認

疲れ・混乱した本人が承認ボタンを押してしまい、突破される

侵入後、あるプログラムの中に管理者パスワードが直接書き込まれていた(ハードコード)ため、そこから芋づる式に権限を奪われました。

ソーシャルエンジニアリングとは

ソーシャルエンジニアリングとは、システムの弱点ではなく「人の心理や行動の隙」を突いて、情報を聞き出したり操作させたりする攻撃です。IT担当者を装う、権威を利用する、急がせる、疲れさせる——技術ではなく“だまし”で突破します。

MFA疲労攻撃の流れ

  1. パスワードの入手:委託スタッフの端末がウイルスに感染するなどして、パスワードが盗まれ、闇市場で売買された。
  2. 通知の大量送信:盗んだパスワードで何度もログインを試み、本人のスマホに承認通知を繰り返し送る。
  3. 心理的な揺さぶり:「ITサポートです。通知を止めるには承認してください」と、本人に直接連絡して説得。
  4. 承認の誘導:疲れ・混乱した本人が承認ボタンを押し、突破完了。
「知らないログインの承認通知が何度も来たら、それは攻撃のサイン」です。絶対に承認せず、パスワードを変更し、IT担当や上司に報告してください。また、本物のITサポートが「承認してください」と電話やチャットで頼むことは、基本的にありません。ディープフェイク詐欺やTwitter乗っ取りと同じく、人をだます攻撃です。

4. 対策と教訓

図2:知らない承認通知が来たときの分かれ道

❌ 突破されてしまう対応

  • 通知がうるさいので、とりあえず承認して止める
  • 「ITサポートです」と名乗る連絡を信じて、言われたとおりにする
  • プログラムや設定ファイルにパスワードを直接書いておく
  • おかしいと思っても、誰にも報告しない

⭕ 攻撃を止める対応

  • 身に覚えのない承認通知は絶対に承認しない(攻撃のサインです)
  • すぐパスワードを変更し、IT担当・上司に報告する
  • パスワードは専用の保管場所で管理し、コードに書かない
  • 「本物のIT担当は承認を頼まない」と社内で共有しておく

本物のITサポートが「承認してください」と電話やチャットで頼むことは、基本的にありません。頼まれた時点で、それは攻撃です。

「技術(MFA)」と「人(教育)」の両面から、中小企業でも取り組める対策を整理します。

企業がとるべき対策

この事件の最大の教訓は、「最新の技術対策も、使う“人”が狙われる」ことです。MFAを入れて安心するのではなく、「知らない承認通知は押さない」「サポートを名乗る連絡は疑う」という行動を、従業員に徹底する。技術と教育の両輪があって、初めて守りは完成します。

5. まとめ

Uberの事件は、多要素認証を導入していても、人の心理と疲れを突く「MFA疲労攻撃」で突破された出来事でした。教訓は——強い方式のMFA、「知らない承認通知は押さない」教育、サポート詐称への警戒、パスワードをコードに書かない。攻撃の最後の標的は、いつも「人」です。技術と教育をセットで備えましょう。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害の詳細は公表・報道時点のものであり、正確な情報は公式発表をご確認ください。