日本語版
最新ニュース
科学&テクノロジー

学校のソフトウェアプロバイダーが個人データの大規模なハッキングの最新の標的となる – ケンタッキー・ランタン

ハッカーがカリフォルニアに本拠を置く教育ソフトウェア会社PowerSchoolを標的にした後、何百万人ものアメリカの大人と子供たちの機密データが侵害されたことを、同社が今週認めた。 侵害は12月末に発生し、新たな情報が確認されました by > 木曜朝の発表によると、学校が生徒の記録、成績、出席状況、登録に使用するプラットフォーム上の生徒の住所、社会保障番号、成績、医療情報にハッカーがアクセスできたという。 親や保護者の名前、電話番号、電子メールも侵害された可能性があると同社は述べた。同社によると、ハッカーは盗んだ認証情報(ログイン)を利用して社内カスタマーサポートポータルにアクセスすることができたという。 PowerSchool には現在 16,000 の顧客があり、北米全土で 5,000 万人以上の学生が利用していると同社は認めています。 サイバー犯罪の件数は年々増加し続けており、この事件は米国における最新の大規模データ侵害である。 FBI のインターネット犯罪苦情センター 2023年には880,418件の苦情を記録これは前年に登録された苦情よりも 10% 増加し、2019 年に報告された犯罪件数のほぼ 2 倍となっています。政府機関は、2019 年以降のサイバー犯罪による潜在的な金銭的損失を 374 億ドルと推定しています。 PowerSchool の侵害は、サイバー犯罪者がどのようにして利益を得ているかを示す一例だ。同社は、ハッカーによる盗まれたデータの漏洩を防ぐために金銭を強要されたと述べたが、金額は明らかにしなかった。 正当な資格情報を使用して内部ソフトウェアにアクセスするハッカーの手口は、皆さんが考えているよりもはるかに一般的だと、テクノロジー法律事務所スコット&スコットLLPのダラス拠点マネージングパートナー、ロブ・スコット氏は述べた。ハッキングについて考えるとき、人々はログインとパスワードを通過する自動化された攻撃を想像する可能性が高いと同氏は述べた。 スコット氏によると、侵害の多くは、従来のほとんどのブラウザではアクセスできない広大なインターネット、いわゆるダークウェブで購入されたアカウントから発生しているという。 「あるいは、従業員の過失状況…不十分なパスワード管理、またはパスワードの安全性と機密性の管理と保持に関する IT ポリシー」と彼は言いました。 この事件は、ハッカーがソフトウェアまたはマルウェアを使用してコンピュータ上のデータを暗号化し、ユーザーが自分のデバイスにアクセスできないようにするランサムウェア攻撃の例ではありませんでした。 2023 年には 2,835 件のランサムウェア犯罪が発生し、医療、製造、政府施設が最も標的にされました。 しかし、サイバー犯罪の大部分の動機は金銭的なものであるとスコット氏は述べた。 「昔の人はスリをやってたんですよね?人々はかつて銀行強盗をしていました」とスコット氏は語った。…

学校のソフトウェアプロバイダーが個人データの大規模なハッキングの最新の標的となる – ケンタッキー・ランタン

ハッカーがカリフォルニアに本拠を置く教育ソフトウェア会社PowerSchoolを標的にした後、何百万人ものアメリカの大人と子供たちの機密データが侵害されたことを、同社が今週認めた。

侵害は12月末に発生し、新たな情報が確認されました by > 木曜朝の発表によると、学校が生徒の記録、成績、出席状況、登録に使用するプラットフォーム上の生徒の住所、社会保障番号、成績、医療情報にハッカーがアクセスできたという。

親や保護者の名前、電話番号、電子メールも侵害された可能性があると同社は述べた。同社によると、ハッカーは盗んだ認証情報(ログイン)を利用して社内カスタマーサポートポータルにアクセスすることができたという。 PowerSchool には現在 16,000 の顧客があり、北米全土で 5,000 万人以上の学生が利用していると同社は認めています。

サイバー犯罪の件数は年々増加し続けており、この事件は米国における最新の大規模データ侵害である。 FBI のインターネット犯罪苦情センター 2023年には880,418件の苦情を記録これは前年に登録された苦情よりも 10% 増加し、2019 年に報告された犯罪件数のほぼ 2 倍となっています。政府機関は、2019 年以降のサイバー犯罪による潜在的な金銭的損失を 374 億ドルと推定しています。

PowerSchool の侵害は、サイバー犯罪者がどのようにして利益を得ているかを示す一例だ。同社は、ハッカーによる盗まれたデータの漏洩を防ぐために金銭を強要されたと述べたが、金額は明らかにしなかった。

正当な資格情報を使用して内部ソフトウェアにアクセスするハッカーの手口は、皆さんが考えているよりもはるかに一般的だと、テクノロジー法律事務所スコット&スコットLLPのダラス拠点マネージングパートナー、ロブ・スコット氏は述べた。ハッキングについて考えるとき、人々はログインとパスワードを通過する自動化された攻撃を想像する可能性が高いと同氏は述べた。

スコット氏によると、侵害の多くは、従来のほとんどのブラウザではアクセスできない広大なインターネット、いわゆるダークウェブで購入されたアカウントから発生しているという。

「あるいは、従業員の過失状況…不十分なパスワード管理、またはパスワードの安全性と機密性の管理と保持に関する IT ポリシー」と彼は言いました。

この事件は、ハッカーがソフトウェアまたはマルウェアを使用してコンピュータ上のデータを暗号化し、ユーザーが自分のデバイスにアクセスできないようにするランサムウェア攻撃の例ではありませんでした。 2023 年には 2,835 件のランサムウェア犯罪が発生し、医療、製造、政府施設が最も標的にされました。

しかし、サイバー犯罪の大部分の動機は金銭的なものであるとスコット氏は述べた。

「昔の人はスリをやってたんですよね?人々はかつて銀行強盗をしていました」とスコット氏は語った。 「サイバーセキュリティは、こうした種類の活動に現代的に相当するものです。」

アリゾナ州チャンドラーに本拠を置き、サイバーセキュリティ企業セキュリンの共同創設者兼最高製品技術責任者であるキラン・チンナガンガンナガリ氏は、こうしたデータ侵害がより一般的になるにつれ、今ではデータが何らかの方法で侵害されていると考えるのはおそらく正しいだろうと述べた。

チンナガンガンナガリ氏は、生成 AI システムの進歩により、インターネットはデータを大量に消費する場所になったと述べました。これらのシステムは学習して改善するために大量の情報を必要とするからです。

約20の州が消費者データプライバシー法を制定し、50の州すべてがデータ侵害通知法を制定しているが、チンナガンガンナガリ氏とスコット氏は、この増大する問題と闘う上で法律が大きな助けになるとは考えていないと述べた。スコット氏によると、法律の多くは消費者に情報を知らせる責任を企業に負わせているが、犯罪の被害者に過ぎない企業にとっては余計な負担となっているという。

チンナガンガンナガリ氏は、不必要なデータ収集に対する積極的な保護を奨励する法律の方が役立つと述べた。たとえば、HIPAA は、医療提供者が健康データを収集、保存、共有する方法について厳格な規則を定めています。カリフォルニア州プライバシー権利法によって改正されたカリフォルニア州消費者プライバシー法には、目的制限とデータ最小化規則が含まれています。

企業や組織に対するこうした大規模な攻撃を受けて個人ができることはほとんどないが、ユーザーは適切な「サイバー衛生」に向けて何らかの行動を起こすことができる、とチンナガンガンナガリ氏は述べた。

情報を置く場所には注意し、サインアップする大規模なプラットフォームやアプリの利用規約についてできる限りのことを学びましょう。パスワードを再利用しないシステムを設定し、可能な場合は多要素認証を利用する必要があります。データを探し出し、それが広範な侵害の一部である場合に警告するサービスもある、とサイバーセキュリティの専門家は語った。

そして、無力に感じるかもしれないが、これらの行動をとり、奇妙なオンライン取引や金融取引がないか自分のアカウントに常に目を光らせておくことが、私たちの「新しい現実」に十分に備えることができるとチンナガンガンナガリ氏は認める。

「それは私たちが成長する過程で教えられたものではありません」と彼は言いました。 「それはまったく異なる世界です。したがって、私たちはこのエコシステムの中で適応して生きていく必要があるのです。」

#学校のソフトウェアプロバイダーが個人データの大規模なハッキングの最新の標的となる #ケンタッキーランタン

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。