1708045935
2024-02-15 18:49:48
4年前にカナダ人4万8,000人の納税記録や雇用記録が盗まれたのはIT認証セキュリティの脆弱さが原因だった、と同国のプライバシー委員は述べている。
攻撃者は 2020 年に、以前に盗んだユーザー名とパスワードを使用したクレデンシャル スタッフィングを使用してカナダ歳入庁 (CRA) とカナダ雇用社会開発庁 (ESDC) の IT システムに侵入し、データを盗むだけでなく、政府機関に不正にリダイレクトすることも可能にしました。ハッカーに対する新型コロナウイルス感染症の支払いと税金の還付。
プライバシー委員フィリップ・デュフレーヌ氏による調査では、 本日発売「関連する個人情報の機密性を考慮して、両組織がオンライン プログラムおよびサービスに保証される ID 認証のレベルを「過小評価」していたことを発見しました。
「さらに、ESDCとCRAは、認証および資格情報管理システムのセキュリティ評価とテストが不十分であったこと、部門間の説明責任と情報共有が限られていたことなどが原因で、侵害を迅速に検出して封じ込めるために必要な措置を講じていませんでした。」
誰かが入手できる個人情報の価値と機密性が高まっていることを考慮すると、必要な本人認証レベルの過小評価は正当化されないと報告書は述べている。 「当時は一要素認証が一般的な慣行であったかもしれませんが、一般的な慣行が必ずしも準拠した慣行と一致するとは限りません」と付け加えています。
侵害以来、CRA と ESDC は両方とも、すべての個人、ビジネス、および代表アカウントに必須の多要素認証を実装しました。
両省は連邦機関の規則を定めるプライバシー法の規定を満たしていなかった。
2020 年 8 月、連邦政府は、クレデンシャル スタッフィングを使用する攻撃者が、カナダ政府の集中型「GCKey」認証サービスと CRA 独自のログイン ポータルを介してアクセス可能な特定の CRA オンライン アカウントおよび他の部門のオンライン アカウントにアクセスしたことを認めました。
当時、CRA と ESDC は、ESDC のポータル経由でログインした個人が、追加の認証なしで、CRA でその個人の名前で保持されているアカウントに自由にアクセスしたり、その逆を許可するシステムを導入していました。
クレデンシャルスタッフィング攻撃は、2020年7月23日ごろ、ESDCのEnterprise Cyber Authentication SolutionとCanada Student Loanシステム(報告書ではESDCのポータルと呼ばれている)に対して開始された。 このポータルは、カナダ政府の指導の下、2Keys Corporation によって運営されている Shared Services Canada の GCKey サービスを使用します。
数日後、CRA のポータルを通じて、CRA のオンライン サービス アカウントに対して別の自動クレデンシャル スタッフィング攻撃が始まりました。 攻撃者は当初、CRA のシステムにある 20 か月前の構成ミスを悪用し、ユーザーが新しいデバイスからログインするときにセキュリティの質問に回答するという CRA の要件を回避できるようにしました。 ESDC のポータルには当時この要件がなかったため、そのようなバイパスは必要ありませんでした。 報告書によると、CRA が設定ミスを修正した後、攻撃者はユーザー名、パスワード、セキュリティの質問への回答を「詰め込む」ことにより、CRA ポータルに対してクレデンシャル スタッフィング攻撃を再開したとのことです。
2Keys は ESDC に次のように警告しました 新しい 攻撃者によって作成されたと思われるアカウント。 このアラートにより、ESDC は 2020 年 8 月 27 日以降、2,000 件を超える個人情報盗難事件を発見しました。
攻撃者は、ESDC に新たな特典を不正に申請し、本人の知らないうちに個人の名前で新しいアカウントを作成することができました。 2020 年 11 月、CRA は、個人情報盗難事件も個別に発見しました。この事件では、攻撃者が、個人がクライアントを代表することを可能にする CRA 機能の新しい資格情報の作成に成功し、その後、8,000 人を超える個人の機密個人情報を含む 36 の企業の情報にアクセスしました。
報告書によると、攻撃者は連絡先情報や識別子にアクセスするために、約26,000のCRA「マイアカウント」、1つのCRA「顧客代理」アカウント、6,000のESDC「マイサービスカナダアカウント」、および112のESDCビジネスアカウントを使用したという。 [including social insurance numbers (SINs), and dates of birth] ESDC が保有する 14,000 人および CRA が保有する 34,000 人の個人の財務、銀行、雇用に関する機密情報。
攻撃者はアカウント内の個人情報も改ざんし、既存の支払いを攻撃者にリダイレクトするために直接預金や住所情報を変更したり、パンデミックカナダ緊急対応給付金、雇用保険(EI)給付金、税金還付などの新たな給付金を申請したりしました。
それがすべてではありません。 Dufresne 氏の調査の最終段階で、CRA はこの Credential Stuffing 攻撃とは関連付けていない他の侵害が 2020 年に検出されていたにもかかわらず、彼のオフィスに報告されていなかったことを知りました。 予備情報によると、これらの侵害により最大 15,000 人が同様の影響を受けた可能性があり、これらの侵害は、このレポートで調査された侵害と同様に、新型コロナウイルス感染症 (COVID-19) 給付金詐欺に関連したものでした。
報告書は、政府データベースへのサイバー攻撃によって人々に深刻な被害が生じるリスクを強調している。 2022 年後半、デュフレーン氏の事務所は、ESDC での個人情報盗難の被害者からの苦情を受け取りました。 2020年11月下旬から12月にかけて、攻撃者は不正なEI給付金を申請し、彼の名前でESDCにオンライン口座を開設した。 その後 2 年間、ESDC に発見されることなく、彼の名前で繰り返し給付金を申請することができました。 その後、その人が職を失ったとき、EI 給付金を受け取ることができなくなりました。部門からは、すでに最大限の給付金を受け取っていると言われました。 その後、ESDC と CRA によって、受け取らなかった不正な給付金に対する税金を支払う責任を負わされました。 この事件はデュフレーヌ氏の事務所が介入して初めて解決した。
認証要件に関する政府のガイドラインでは、各部門が従うべき 4 つの保証レベルが定められています。 レベル 4 では、オンラインで自分のアカウントにアクセスするには、その個人が本人であると「非常に高い確信」があることが求められます。 2020 年、CRA と ESDC はいずれも、オンライン アカウントの保証レベルがレベル 2 を満たすと評価しました。「個人が主張するとおりの人物であることについて、ある程度の自信が必要である」。 Dufresne 氏は、レベル 3 の要件を満たすべきだったと述べています。
レベル2では、身元の証拠を1つ収集するだけでよく、身元情報と申請者との「関連性」を検証する手順は必要ない、と報告書は述べている。 レベル 3 の場合、数ある要件の中でも特に、身元の証拠を 2 つ収集する必要があり、そのうちの 1 つは出生記録や市民権の記録などの基礎的なものでなければならず、関連付けを確認する必要がありますが、許容される関連付け方法は詳細に記載されていません。政府の規則。
2020年の違反を受けて、CRAとESDCは口座申請者の身元保証プロセスに住所確認(以前の税務申告で記録されている住所に登録コードを送信する)を追加した。 ただし、報告書は、どちらの部門も申請者から身元の証拠を収集することや、物理的/生体認証の比較または同等の堅牢な方法を使用して主張された身元と実際の身元の間の関連性を検証することを要求していないと付け加えています。
ESDCは2021年半ばまで、カナダの銀行を通じてSecureKey Concierge資格情報を使用して作成されたアカウントにこれらの改善を適用しなかったが、その時点でESDCは、カナダの特定の金融機関によってすでに実施されている個人の身元確認を活用した、2番目の身元保証認証プロセスの提供を開始したと報告書は述べている。 その間、攻撃者は引き続き ESDC の ID 保証プロセスでこの脆弱性を悪用することができました。これには、後に Dufresne 氏の事務所に苦情を申し立てた個人が経験した ID 盗難事件も含まれます。
「さらに報告書は、「我々の知る限り、ESDCは身元情報の収集や特定のオンラインサービスの連携や住所確認の検証を行わずに身元保証を許可し続けている」と付け加えている。
報告書によると、両部門は、定期的なセキュリティ評価の実施に加え、将来の攻撃に対する効果的な保護策の導入やプライバシー侵害への迅速な対応を促進するためのコミュニケーションと意思決定の枠組みの改善など、プライバシー委員会からの勧告を実施することに同意したという。
なぜプライバシー委員会がこの調査を完了するまでに 4 年もかかったのでしょうか? CRA、ESDC、カナダシェアードサービス、財務委員会からの書面による表明の受領 [which sets cybersecurity policies for government departments] デュフレーヌ氏の報告書によると、計画は数週間、あるいは数か月遅れるか不完全であることが多く、「ますます上級幹部の間で複数回のやりとりやエスカレーションが必要になった」という。 そして、学んだ教訓に関する政府内部報告書は当初、弁護士・依頼者特権および訴訟特権の主張に基づいてデュフレーン氏から差し控えられていた。 ESDC と CRA は教訓/事後報告書も作成しましたが、特権の主張によりデュフレーヌ氏には提供しませんでした。
ESDCとTBSも 集団訴訟を引用した 遅延の要因として侵害が関係している。 ESDCはさらに、特権を理由にOPCによる個人へのインタビューへのアクセスを制限しようとした。
#カナダ歳入局ESDC2020年のデータ盗難の原因は不適切なID認証にあると非難