1717191936
2024-05-31 20:59:41
英国の国会議員、欧州議会議員、フランスの下院議員と上院議員918人のメールアドレスやその他の機密情報が、データが違法に売買されるダークウェブのマーケットプレイスに流出した。 コンステラ・インテリジェンス(新しい窓)2017年、私たちはダークウェブで英国議会、欧州議会、フランス議会の政府公式メールアドレス2,280件を検索しました。その結果、パスワードや生年月日などとともに、約40%が漏洩していることがわかりました。
最も悪いのは英国議員で、調べたメールアドレスの3分の2以上(68%)がダークウェブ上に現れ、次いでEUの欧州議会議員がほぼ半数(44%)だった。最もセキュリティが良かったのはフランス下院議員と上院議員で、検索したメールのわずか18%がハッカーのやり取りに現れた。
政府のウェブサイトで公開されているこれらのメールがダークウェブにあるという事実は、それ自体はセキュリティ上の欠陥ではない。また、英国、欧州、フランスの議会がハッキングされた証拠でもない。むしろ、政治家が公式のメールアドレスを使用してサードパーティのウェブサイト(後にハッキングまたは侵害を受けた)にアカウントを設定し、自分自身と安全に保管するよう託された情報を不必要に危険にさらしたことを示している。
さらに懸念されるのは、これらの電子メール アドレスが 697 件のパスワードと平文で一致していたことです。(Proton は、この記事を公開する前に、影響を受けるすべての政治家に、機密データがインターネット上で公開されていることを通知しました)。政治家が、公開されたパスワードの 1 つを再利用して公式電子メール アカウントを保護した場合、そのアカウントも危険にさらされる可能性があります。
たった一つのメールアカウントが引き起こす大混乱を我々は見てきました。2016年の米国大統領選挙では、ヒラリー・クリントンの首席補佐官が有名な発言をしました。 フィッシング攻撃に引っかかった(新しい窓) そして彼のメールが暴露され、 恥ずかしいメッセージ(新しい窓) そしてあらゆる種類の 投機(新しい窓)攻撃者がこれらの政治家の公式メールアカウントの一部にアクセスできた場合、どのような混乱が生じるか想像してみてください。
これらの国会議員、欧州議会議員、下院議員、上院議員の多くは、委員会の長、政府大臣、野党幹部などの上級職に就いており、非常に機密性の高い情報にアクセスできます。さらに悪いことに、彼らのうちの何人かは、国家(および国際)デジタル戦略の監督と実施を担当する委員会に現在または過去に所属していました。
個人を危険にさらすことを避けるため、個人を特定できるデータは公開していませんが、調査の結果、選出された政治家が公式メールを定期的に使用して、LinkedIn、Adobe、Dropbox、Dailymotion、嘆願ウェブサイト、ニュースサービス、さらには少数のケースでは出会い系サイトなどのサービスに登録していることが判明しました。
以下では、私たちの調査の全結果、サイバーセキュリティに対するこの緩い姿勢が何につながるのか、そして政治家(および他のすべての人)がオンラインセキュリティを向上させるために何ができるのかをお伝えします。
政治家の公開データ
残念ながら、私たちの調査では、政治家のメールに、生年月日、住所、ソーシャル メディア アカウントなど、あらゆる種類の機密情報がリンクされていることがわかりました。これらの情報を総合すると、攻撃者は説得力のあるフィッシング攻撃を行うのに十分な詳細情報を得ることができます。
| 検索されたメールアドレスの数 | 侵害されたメールアドレスの数 | 平文で公開されたパスワードの数 | 平文で公開されたパスワードの数 | |
|---|---|---|---|---|
| EU議会 | 705 | 309 | 161 | 27 |
| 英国議会 | 650 | 443 | 216 | 30 |
| フランス議会 | 925 | 166 | 320 | 137 |

フランスの政治家は他の公選職者より優れている
前述のように、私たちが検索したフランスの政治家のメールのうち、ダークウェブの取引所に現れたのはわずか 18% でした。ただし、こうした侵害は均等に分布しているわけではありません。フランスの上院では、私たちが検索した 348 名の上院議員のメールのうち 115 名 (33%) が流出していましたが、国民議会の議員のメールの場合は 577 名のうち 51 名 (約 9%) しか流出していませんでした。
フランスの政治家が情報漏洩した場合、その情報は平均 7.8 件の漏洩に公開されています。この数字が高いと思われるのは、間違いなく、電子メール アドレスの漏洩が最も多く (137 件)、パスワードがプレーンテキストで漏洩した回数が最も多い (133 件) 政治家がフランスにいるためです。
フランスでは、最悪のシナリオが実際に起こっている例もあります。2023年11月、ジャーナリストは、攻撃者が国会議員のメールアドレスのユーザー名とパスワードを盗み、 ダークウェブ上で公式受信箱へのアクセスを販売(新しい窓)おそらくこの話で最も驚くべき点は、提示価格がたったの150ドル(138ユーロ)だったということだ。
パリオリンピック開幕まであと1か月余りとなった今、これらの結果は、たった1件の侵害が深刻な国家安全保障上の脅威となる可能性がある、政治家のサイバーセキュリティ対策に関する懸念を浮き彫りにしている。

英国の政治家のほとんどが侵害を受けている
調査結果によると、英国国会議員はアカウント乗っ取りに関わる大スキャンダルに巻き込まれなかったのは幸運だった。政府と野党の幹部を含む、検索されたメールアドレスの68%がダークウェブ上で見つかったからだ。議員のメールアドレスはダークウェブ上で合計2,110回公開され、最も頻繁に標的となった議員は最大30件の侵害を経験している。また、彼らは繰り返し現れ、侵害された議員の平均詳細が4.7件の侵害で表示された。
英国はロシアを含む国家支援のサイバー攻撃の標的に繰り返しなっている。2023年12月には、 英国政府はロシアを非難(新しい窓) 英国の学者、政治家、政策立案者に対する「何年にもわたるサイバー攻撃」の報告書。ロシアのFSBがこれらの個人をフィッシングして個人の電子メールを盗聴しようとしていたと主張した。
英国で近々総選挙が行われる中、新任国会議員が個人的、そして国家的なサイバーセキュリティを真剣に受け止め、公式アカウントの厳格なセキュリティプロセスとプロトコルを遵守することが極めて重要です。

EUも標的
欧州議会議員の漏洩被害は英国議会議員に比べると少ないものの、私たちが検索したメールのほぼ半数がダークウェブ上に現れた。漏洩した309人の欧州議会議員のうち、92人は10件以上の漏洩に巻き込まれていた。ブリュッセルの政治家のメールアドレスは2,311回漏洩し、パスワードは161件が平文のまま漏洩した。これは非常事態警報である。欧州議会はますます高度な攻撃の標的になりつつあり、準備ができていないことを認めているからだ。
いつ ポリティコ(新しい窓) 欧州議会と今後の選挙のセキュリティについて尋ねられた匿名のスタッフ(問題の敏感さから匿名を希望)は、「我々は全力で立ち向かっており、中国の脅威アクターや国家アクターなど、誰かが我々をハッキングしようと思えば、それは可能である」と述べた。
脅威は現実のものだ。2月、欧州議会の安全保障・防衛小委員会の委員2人と職員1人が スマートフォンにスパイウェアが見つかった(新しい窓)3月には、中国の諜報機関とつながりのあるハッカー集団APT31(ジャッジメントパンダとしても知られる)が、 欧州連合加盟国へのハッキングの試み(新しい窓) 中国政府に批判的な議員連合である中国問題に関する列国議会同盟の議員。
サイバーセキュリティは国家安全保障である
調査によると、影響を受けた政治家の個人情報は、LinkedIn や Adobe などのサービス プロバイダーによって漏洩されたことがほとんどです。これらのアカウントの 1 つを敵対的に乗っ取っても、攻撃者 (または外国政府) が国家機密にアクセスすることはできませんが、政治家のプライベートな通信やその他の機密データが漏洩する可能性があります。攻撃者はこの情報を利用して、政治家をフィッシングしたり脅迫したりする可能性があります。
そして、これが最も良いシナリオです。もし、侵害を受けた政治家が、ダークウェブで公開されたパスワードを公式アカウントの1つで再利用し(そして、 二要素認証) により、攻撃者が政府のシステムに侵入できる可能性があります。
残念なことに、たった 1 つのエラーでオンライン情報が危険にさらされることがあります。また、政府にとっては、ログイン認証情報が 1 セットハッキングされたり漏洩したりするだけで機密情報が漏洩する可能性があります。
簡単なステップで私たち全員の安全が増す
インターネットは、ほぼ不可能な難問を生み出します。オンラインにならずに日常生活を送ることはほぼ不可能ですが、オンラインでのセキュリティを維持するのも同じくらい困難です。政治家も私たちと同じ人間です。彼らも間違いを犯します。そして、すべてを正しく行っても、あなたの情報がハッカーのデータベースに入ってしまうこともあります。
大企業も明らかに大きな責任を負わなければならない。 終わりのない(新しい窓) 猛攻撃(新しい窓) の データ(新しい窓) 違反(新しい窓) 示す(新しい窓)政府関係者、特に政府の機密情報にアクセスできる議員は、より強固な管理体制を敷く必要がある。 脅威モデル 平均的な人よりも。これは、学者、ジャーナリスト、企業幹部など、あらゆる公人にも当てはまります。
まず、 誰も、特に機密情報にアクセスできる政府関係者は、職業上のメールを使ってオンラインアカウントを作成すべきではない。あなたの電子メール アドレスはオンライン ID であり、大手テクノロジー企業、広告主、そして時には悪意のある攻撃者がインターネット上であなたを追跡することを可能にするものです。アカウントに政府の公式電子メール アドレスを使用することは、部屋に入るたびに「私は貴重なターゲットです」と叫んでいるようなものです。
アカウントのセキュリティ強化を真剣に考えているすべての人、特に政治家や世間の監視下にある人が採用すべき簡単な手順を以下に示します。
- メールエイリアスを使用する – メール エイリアスを使用すると、アカウントの所有者が不明になります (少なくとも、エイリアスが侵害で公開された場合)。また、明らかに漏洩したり悪意のある人物の手に渡ったりしたエイリアスを、実際のメール アドレスや他のエイリアスに影響を与えることなく簡単に削除できます。
- パスワードマネージャーを使用する – パスワード マネージャーは、サービスからパスワードがプレーンテキストで漏洩するのを防ぐことはできませんが、各アカウントが強力でランダムな一意のパスワードで保護されることを保証できます。優れたパスワード マネージャーは、パスワードの共有と管理を容易にし、書き留めてパスワードが漏洩する可能性を低くします。
- ダークウェブ監視サービスを利用する – すべてを正しく行っていても、不注意な企業のデータ侵害によって情報がオンラインで公開される可能性があります。しかし、ダーク ウェブ監視があれば、情報が検出された瞬間に通知が届き、攻撃者が使用する前にメール アドレス (または、理想的にはメール エイリアス) とパスワードを変更できます。
プロトンパス これらの問題はすべて解決できます。Proton Pass Plusプランを選択すると、次の特典が得られます。
- 無制限 メールエイリアスを隠す
- パスワードジェネレータ
- へのサポート パスキー
- 組み込みの2要素認証コードジェネレーター
- パスモニターは、Proton Mailのメールアドレスまたはエイリアスがダークウェブに表示された場合に警告します。
- プロトンセンチネル、あなたのProtonアカウントを乗っ取り攻撃から守ります
今すぐ Proton Pass Plus プランにサインアップして、アカウントのセキュリティを管理してください (国会議員の場合は、国家的なスキャンダルの回避にも貢献してください)。
#サイバートランプのカードハウス #政治家の個人情報がオンラインで公開される