日本語版
最新ニュース
科学&テクノロジー

スノーフレークのデータ侵害がチケットマスターや他の組織に影響

セキュリティ研究者の報告によると、クラウドストレージ企業スノーフレークでのデータ侵害により、チケットマスターと他の複数の組織から大量の情報が盗まれたという。 チケットマスターのデータが盗まれたことは先週明らかになった。悪名高いハッカー集団が、 5億6000万人のユーザーの情報データの対価として50万ドルを要求した。 で SEC提出書類 先週末、チケットマスターの親会社ライブ・ネイション・エンターテインメントは、主にオンラインチケット販売プラットフォームのデータを含む「サードパーティのクラウドデータベース環境」への不正アクセスを確認した。 「2024年5月27日、犯罪的脅威アクターがダークウェブ経由で会社のユーザーデータであると称するデータを販売しました。当社はユーザーと会社に対するリスクを軽減するために取り組んでおり、法執行機関に通知して協力しています」と提出書類には記されている。 Live Nation Entertainment は、侵害の責任を負うサードパーティのサービス プロバイダーの名前を明らかにしていませんが、脅威インテリジェンス コミュニティは、そのプロバイダーが、大量のデータの保存、管理、分析に数千の企業が使用するクラウド AI データ プラットフォームである Snowflake であることを突き止めました。 5月31日、スノーフレークは、脅威アクターが単一要素認証のみを採用している顧客アカウントを標的にしたことを受けて、限られた数の顧客に影響を与えるサイバーインシデントを調査中であることを明らかにした。 「このキャンペーンの一環として、脅威アクターは以前に購入された、または情報窃取マルウェアを通じて入手された認証情報を活用している」とスノーフレークは述べた。 声明 コミュニティフォーラムで。 同社は、この悪意あるキャンペーンが同社のプラットフォームの脆弱性や侵害、あるいは「スノーフレークの現職または元社員の資格情報の漏洩」によるものであるという証拠は見つからなかったと述べた。広告。スクロールして読み続けてください。 しかし、声明では、元従業員の個人認証情報が漏洩し、機密データが含まれていないデモアカウントへのアクセスに使用されたことが明らかになった。 「デモアカウントはスノーフレークの生産システムや企業システムに接続されていません。デモアカウントはスノーフレークの企業システムや生産システムとは異なり、Oktaや多要素認証(MFA)の背後になかったため、アクセスが可能になりました」と同社は述べた。 別の ナレッジベース記事同社は「一部の顧客アカウントを狙ったサイバー脅威活動の増加」について警告し、脆弱性や誤った設定、スノーフレークシステムの侵害ではなく、クレデンシャルスタッフィングが原因であることを改めて強調した。 同社は「継続中の調査の過程において、影響を受けた可能性があると考えられる限られた数の顧客に速やかに通知した」と述べた。 ナレッジ ベースの記事では、アカウントで疑わしいアクティビティを特定した組織向けに、侵害の兆候 (IoC) と推奨される緩和策も提供しています。 スノーフレークのハッキング事件の背後にはティーンエイジャーがいると報道 先週、スノーフレーク攻撃の犯行声明を出したハドソン・ロックとの会話の中で、脅威アクターは、チケットマスターに加え、アンハイザー・ブッシュ、オールステート、アドバンス・オート・パーツ、三菱、ニーマン・マーカス、プログレッシブ、サンタンデール銀行、ステート・ファームなどの組織のデータにアクセスしたと語った。 サンタンデール銀行が明らかに 同社は5月中旬、サードパーティプロバイダーがホストするデータベースの1つに不正アクセスし、チリ、スペイン、ウルグアイの顧客情報と、元従業員と現従業員全員のデータが漏洩したと発表した。 脅威アクターは、全体としておよそ 400…

スノーフレークのデータ侵害がチケットマスターや他の組織に影響

1717496010
2024-06-03 13:02:42

セキュリティ研究者の報告によると、クラウドストレージ企業スノーフレークでのデータ侵害により、チケットマスターと他の複数の組織から大量の情報が盗まれたという。

チケットマスターのデータが盗まれたことは先週明らかになった。悪名高いハッカー集団が、 5億6000万人のユーザーの情報データの対価として50万ドルを要求した。

SEC提出書類 先週末、チケットマスターの親会社ライブ・ネイション・エンターテインメントは、主にオンラインチケット販売プラットフォームのデータを含む「サードパーティのクラウドデータベース環境」への不正アクセスを確認した。

「2024年5月27日、犯罪的脅威アクターがダークウェブ経由で会社のユーザーデータであると称するデータを販売しました。当社はユーザーと会社に対するリスクを軽減するために取り組んでおり、法執行機関に通知して協力しています」と提出書類には記されている。

Live Nation Entertainment は、侵害の責任を負うサードパーティのサービス プロバイダーの名前を明らかにしていませんが、脅威インテリジェンス コミュニティは、そのプロバイダーが、大量のデータの保存、管理、分析に数千の企業が使用するクラウド AI データ プラットフォームである Snowflake であることを突き止めました。

5月31日、スノーフレークは、脅威アクターが単一要素認証のみを採用している顧客アカウントを標的にしたことを受けて、限られた数の顧客に影響を与えるサイバーインシデントを調査中であることを明らかにした。

「このキャンペーンの一環として、脅威アクターは以前に購入された、または情報窃取マルウェアを通じて入手された認証情報を活用している」とスノーフレークは述べた。 声明 コミュニティフォーラムで。

同社は、この悪意あるキャンペーンが同社のプラットフォームの脆弱性や侵害、あるいは「スノーフレークの現職または元社員の資格情報の漏洩」によるものであるという証拠は見つからなかったと述べた。

広告。スクロールして読み続けてください。

しかし、声明では、元従業員の個人認証情報が漏洩し、機密データが含まれていないデモアカウントへのアクセスに使用されたことが明らかになった。

「デモアカウントはスノーフレークの生産システムや企業システムに接続されていません。デモアカウントはスノーフレークの企業システムや生産システムとは異なり、Oktaや多要素認証(MFA)の背後になかったため、アクセスが可能になりました」と同社は述べた。

別の ナレッジベース記事同社は「一部の顧客アカウントを狙ったサイバー脅威活動の増加」について警告し、脆弱性や誤った設定、スノーフレークシステムの侵害ではなく、クレデンシャルスタッフィングが原因であることを改めて強調した。

同社は「継続中の調査の過程において、影響を受けた可能性があると考えられる限られた数の顧客に速やかに通知した」と述べた。

ナレッジ ベースの記事では、アカウントで疑わしいアクティビティを特定した組織向けに、侵害の兆候 (IoC) と推奨される緩和策も提供しています。

スノーフレークのハッキング事件の背後にはティーンエイジャーがいると報道

先週、スノーフレーク攻撃の犯行声明を出したハドソン・ロックとの会話の中で、脅威アクターは、チケットマスターに加え、アンハイザー・ブッシュ、オールステート、アドバンス・オート・パーツ、三菱、ニーマン・マーカス、プログレッシブ、サンタンデール銀行、ステート・ファームなどの組織のデータにアクセスしたと語った。

サンタンデール銀行が明らかに 同社は5月中旬、サードパーティプロバイダーがホストするデータベースの1つに不正アクセスし、チリ、スペイン、ウルグアイの顧客情報と、元従業員と現従業員全員のデータが漏洩したと発表した。

脅威アクターは、全体としておよそ 400 の組織が Snowflake の事件の影響を受けた可能性があると主張し、データと引き換えに Snowflake から 2,000 万ドルを受け取りたいと指摘した。

攻撃者はまた、スノーフレークの従業員のServiceNowアカウントを侵害し、Oktaの保護を回避し、セッショントークンを生成する能力を獲得し、大量のデータを盗んだと主張したとハドソンロックは述べた。 削除された投稿

脅威アクターはまた、スノーフレークのサーバー上で実行されている2,000を超える顧客インスタンスに関するデータを含むCSVファイルをハドソンロックに提供した。これには、2023年10月にインフォスティーラーに感染したスノーフレークの従業員に関する情報も含まれていた。

「報告によると、侵害されたSnowflakeアカウントにリンクされた窃盗ログで500を超えるデモ環境インスタンスが検出された」とSOCRadarは攻撃の分析で指摘している。

一方、オーストラリアサイバーセキュリティセンターは、 発表された 同社は「スノーフレーク環境を利用している複数の企業への侵入が成功した」ことを認識しており、スノーフレークの顧客環境に関連する脅威活動の増加を追跡していると述べた。

スノーフレークはデータ侵害の被害者ではないと主張するかもしれないが、攻撃者の主張とスノーフレーク自身の声明はそうではないことを示していると、セキュリティ研究者のケビン・ボーモント氏は指摘する。同社の従業員のアカウントの1つが適切に保護されておらず、その従業員がインフォスティーラーに感染したのである。

そのため、研究者は、脅威アクターの活動について顧客の責任を問おうとしているが、Snowflake にもこの事件の責任があると述べている。

「Snowflake自身も、デモ環境で多要素認証を使用しておらず、退職者のアクセスを無効にできなかったため、この罠に陥った」と研究者は言う。

ボーモント氏によると、この事件の背後にいる脅威の担い手は 十代の若者のグループ 「しばらくの間、Telegram で公に活動していた」人物で、顧客の盗んだ認証情報を使用して、インフォスティーラーを利用して Snowflake データベースにアクセスしていた。

SOCRadarによると、この脅威アクターは5月23日にダークウェブフォーラムに初めて登場し、「Whitewarlock」という別名を使ってサンタンデールグループの情報漏洩について自慢し、そのデータと引き換えに200万ドルを要求したという。

「ホワイトウォーロックの活動とサイバーセキュリティコミュニティ内での評判は不明であり、これまでの履歴は不明です。彼らの突然の出現と具体的な要求は、組織的なキャンペーンではなく、潜在的に機会を狙った攻撃を示唆しています。」 SOCRadarノート

Snowflake のお客様には、アクティブではなくなったアカウントを無効にし、MFA が有効になっていることを確認し、アクティブなアカウントの資格情報をリセットし、クラウド ストレージ プロバイダーが提供する緩和策の推奨事項を適用することをお勧めします。

関連している: ハッカーが再開したBreachForumsでTicketmasterの侵害を自慢

関連している: BBCデータ侵害、25,000人の従業員に影響

関連している: Okta、クロスオリジン認証を狙ったクレデンシャルスタッフィング攻撃について警告

#スノーフレークのデータ侵害がチケットマスターや他の組織に影響

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。