日本語版
最新ニュース
世界

米国の貨物テクノロジー企業が自社の配送システムと顧客データをウェブに公開

ハッカーによる貨物盗難事件が相次いだことを受け、セキュリティ研究者らは過去1年間、世界の海運業界に対しサイバー防御を強化するよう訴えてきた。研究者らは、物流会社をターゲットにして大量の顧客の製品を乗っ取り、犯罪者の手にリダイレクトする手の込んだハッキングを目撃したと述べており、この事態はハッカーと現実の組織犯罪集団との間の憂慮すべき共謀となっている。 あ 盗まれた電子タバコの配達トラック ここで、 ロブスター強盗の疑い そこには。 あまり知られていない重要な米国の海運テクノロジー企業の 1 社は、多数の単純な脆弱性が発見されたことを受けて、過去数カ月かけて自社システムにパッチを当ててきました。その脆弱性により、不用意にも自社の海運プラットフォームへの扉がインターネット上の誰にでも広く開かれたままになってしまったのです。 同社は、ニューヨークに拠点を置く Bluspark Global 社で、同社の配送およびサプライ チェーン プラットフォーム Bluvoyix により、数百もの大企業が製品を輸送し、世界中を移動する貨物を追跡できるようになりました。 Bluspark はあまり知られた名前ではないかもしれませんが、同社は小売大手、食料品店、家具メーカーなどを含む世界中の貨物輸送の大部分を支えています。同社のソフトウェアは、Bluspark と提携する他のいくつかの企業でも使用されています。 Blusparkは今週TechCrunchに対し、セキュリティ問題は現在解決されていると語った。同社は、従業員や顧客による平文パスワードの使用や、Bluvoyix の出荷用ソフトウェアにリモートでアクセスして操作する機能など、プラットフォームの 5 つの欠陥を修正しました。この欠陥により、数十年前に遡る出荷記録を含む顧客のすべてのデータへのアクセスが暴露されました。 しかし、10月にBlusparkのシステムの脆弱性を発見したセキュリティ研究者のEaton Zveare氏にとって、Blusparkには連絡するための識別手段がなかったため、セキュリティ上の欠陥を同社に警告するのはバグ自体の発見よりも時間がかかった。 現在出版されている本の中で ブログ投稿Zveare氏は、Blusparkのプラットフォームに存在する5つの欠陥の詳細を裁判所に提出したと述べた。 マリタイムハッキングビレッジは、海洋空間の安全を確保するために活動する非営利団体で、今回のケースと同様に、研究者が海事産業に従事する企業に積極的なセキュリティ上の欠陥を通知するのを支援しています。 数週間後、複数の電子メール、ボイスメール、LinkedIn メッセージが送信された後も、同社は Zveare に返答していませんでした。その間も、インターネット上の誰でもこの欠陥を悪用できる可能性があります。 最後の手段として、Zveare は > に連絡し、問題にフラグを立ててもらうよう努めました。 TechCrunchはBluspark…

米国の貨物テクノロジー企業が自社の配送システムと顧客データをウェブに公開

1768415726
2026-01-14 15:40:00

ハッカーによる貨物盗難事件が相次いだことを受け、セキュリティ研究者らは過去1年間、世界の海運業界に対しサイバー防御を強化するよう訴えてきた。研究者らは、物流会社をターゲットにして大量の顧客の製品を乗っ取り、犯罪者の手にリダイレクトする手の込んだハッキングを目撃したと述べており、この事態はハッカーと現実の組織犯罪集団との間の憂慮すべき共謀となっている。

盗まれた電子タバコの配達トラック ここで、 ロブスター強盗の疑い そこには。

あまり知られていない重要な米国の海運テクノロジー企業の 1 社は、多数の単純な脆弱性が発見されたことを受けて、過去数カ月かけて自社システムにパッチを当ててきました。その脆弱性により、不用意にも自社の海運プラットフォームへの扉がインターネット上の誰にでも広く開かれたままになってしまったのです。

同社は、ニューヨークに拠点を置く Bluspark Global 社で、同社の配送およびサプライ チェーン プラットフォーム Bluvoyix により、数百もの大企業が製品を輸送し、世界中を移動する貨物を追跡できるようになりました。 Bluspark はあまり知られた名前ではないかもしれませんが、同社は小売大手、食料品店、家具メーカーなどを含む世界中の貨物輸送の大部分を支えています。同社のソフトウェアは、Bluspark と提携する他のいくつかの企業でも使用されています。

Blusparkは今週TechCrunchに対し、セキュリティ問題は現在解決されていると語った。同社は、従業員や顧客による平文パスワードの使用や、Bluvoyix の出荷用ソフトウェアにリモートでアクセスして操作する機能など、プラットフォームの 5 つの欠陥を修正しました。この欠陥により、数十年前に遡る出荷記録を含む顧客のすべてのデータへのアクセスが暴露されました。

しかし、10月にBlusparkのシステムの脆弱性を発見したセキュリティ研究者のEaton Zveare氏にとって、Blusparkには連絡するための識別手段がなかったため、セキュリティ上の欠陥を同社に警告するのはバグ自体の発見よりも時間がかかった。

現在出版されている本の中で ブログ投稿Zveare氏は、Blusparkのプラットフォームに存在する5つの欠陥の詳細を裁判所に提出したと述べた。 マリタイムハッキングビレッジは、海洋空間の安全を確保するために活動する非営利団体で、今回のケースと同様に、研究者が海事産業に従事する企業に積極的なセキュリティ上の欠陥を通知するのを支援しています。

数週間後、複数の電子メール、ボイスメール、LinkedIn メッセージが送信された後も、同社は Zveare に返答していませんでした。その間も、インターネット上の誰でもこの欠陥を悪用できる可能性があります。

最後の手段として、Zveare は > に連絡し、問題にフラグを立ててもらうよう努めました。

TechCrunchはBluspark CEOのKen O’Brien氏と同社の上級幹部にセキュリティ上の欠陥について警告する電子メールを送ったが、返答は得られなかった。 TechCrunchはその後、米国の上場小売企業であるBlusparkの顧客に、上流のセキュリティ問題について警告する電子メールを送ったが、やはり返答はなかった。

TechCrunchがBlusparkのCEOに3度目のメールを送った際、セキュリティ上の欠陥の深刻さを示すために彼のパスワードの部分コピーを添付した。

数時間後、TechCrunchはBlusparkを代表する法律事務所から返答を受け取った。

平文パスワードと未認証 API

Zveare 氏はブログ投稿の中で、最初に Bluspark 顧客の Web サイトにアクセスした後に脆弱性を発見したと説明しました。

ズベア氏は、顧客のウェブサイトには、見込み顧客が問い合わせできる問い合わせフォームがあったと書いている。 Zveare 氏は、ブラウザの組み込みツールで Web ページのソース コードを表示することで、フォームが API 経由で Bluspark のサーバーを介して顧客のメッセージを送信することに気付きました。 (API を使用すると、接続された 2 つ以上のシステムがインターネット経由で相互に通信できるようになります。この場合は、Web サイトのお問い合わせフォームと Bluspark 顧客の受信箱です。)

電子メール送信コードは Web ページ自体に埋め込まれていたため、誰でもコードを変更してこのフォームを悪用することが可能でした。 悪意のあるメールを送信する、実際の Bluspark 顧客から発信されたフィッシング ルアーなど。

Zveare 氏は API の Web アドレスをブラウザに貼り付けると、API の自動生成ドキュメントを含むページが読み込まれました。このウェブページは マスターリスト Bluspark のプラットフォームにアクセスできるユーザーのリストのリクエストや新しいユーザー アカウントの作成など、会社の API を使用して実行できるすべてのアクションが含まれます。

API ドキュメント ページには、ログイン ユーザーとして Bluspark のサーバーからデータを取得するコマンドを送信することで、誰でも API を「テスト」できる機能もありました。

Zveare は、API を使用するには認証が必要であるとページで主張しているにもかかわらず、 パスワードは必要ありませんでした または、Bluspark のサーバーから機密情報を返すための資格情報。

Zveare は、API コマンドのリストのみを使用して、Bluspark のプラットフォームを使用する従業員と顧客の大量のユーザー アカウント レコードを完全に認証されていない状態で取得することができました。これにはユーザー名とパスワードが含まれます。 平文で見える プラットフォームの管理者に関連付けられたアカウントも含め、暗号化されていません。

管理者のユーザー名とパスワードを入手すると、攻撃者がこのアカウントにログインして暴れる可能性があります。誠実なセキュリティ研究者である Zveare 氏は、許可なく他人のパスワードを使用することは違法であるため、資格情報を使用することはできませんでした。

API ドキュメントには誰でも実行できるコマンドがリストされているため、 新しいユーザーを作成する 管理者アクセス権を利用して、Zveare はそれを実行し、Bluvoyix サプライ チェーン プラットフォームに無制限にアクセスできるようになりました。 Zveare氏によると、管理者のアクセスレベルでは2007年まで遡って顧客データの閲覧が可能だったという。

Zveare は、この新しく作成されたユーザーでログインすると、各 API リクエストがユーザー固有のトークンでラップされることを発見しました。これは、ユーザーがリンクをクリックするたびにポータル ページへのアクセスが実際に許可されるようにするためのものでした。しかし、コマンドを完了するためにトークンは必要なかったため、Zveare はトークンをまったく使用せずにリクエストを送信でき、API が認証されていないことがさらに確認されました。

バグが修正され、会社は新しいセキュリティ ポリシーを計画しています

Bluspark の法律事務所との連絡を確立した後、Zveare は > に対し、自身の脆弱性レポートのコピーをその代表者と共有する許可を与えました。

数日後、同法律事務所は、Blusparkが欠陥のほとんどを修復し、独立した評価のために第三者企業を雇うべく取り組んでいると発表した。

バグを公開しようとする Zveare の取り組みは、サイバーセキュリティの世界に共通する問題を浮き彫りにしています。企業は、電子メール アドレスを公開するなど、セキュリティの脆弱性について警告する方法を提供していないことがよくあります。そのため、詳細を公開するとユーザーのデータが危険にさらされる可能性があるという懸念から、セキュリティ研究者にとって、現在も活動状態にあるセキュリティ上の欠陥を公に明らかにすることが困難になる可能性があります。

Blusparkの代理人弁護士であるMing Lee氏は火曜日、TechCrunchに対し、同社は「研究者の発見から生じる潜在的なリスクを軽減するために講じられた措置に自信を持っている」が、脆弱性の詳細やその修正についてはコメントしなかったと語った。存在する場合、どの第三者評価会社を利用したかを明らかにする。または、その特定のセキュリティ慣行についてコメントしてください。

TechCrunchの質問に対し、Blusparkは、顧客への出荷品が何者かによって悪意を持ってバグを悪用されたものであるかどうかを確認できたかどうかについては答えなかった。 Lee 氏は、「研究者が特定した問題に起因する顧客への影響や悪意のある活動の兆候はない」と述べました。ブルースパークは、その結論に達するためにどのような証拠が必要だったかについては明らかにしなかった。

Lee氏は、Blusparkは外部のセキュリティ研究者が同社にバグや欠陥を報告できるようにする開示プログラムの導入を計画しているが、その議論はまだ進行中であると述べた。

Bluspark CEO の Ken O’Brien はこの記事に対してコメントを寄せていません。

この記者に安全に連絡するには、Signal を使用してユーザー名 zackwhittaker.1337 に連絡してください。

#米国の貨物テクノロジー企業が自社の配送システムと顧客データをウェブに公開

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。