
米連邦機関2件のハッキング:数百万人分の機密データが流出#
米国防総省(Pentagon)が200万人以上の現役・元軍人に対し、個人情報を含む人事記録が盗まれたことを通知した。さらに先月には、ランサムウェアグループ「ShinyHunters」がFBIのシステムに侵入したと主張しており、1か月の間に連邦機関への大規模なハッキングが2件相次いで発生したことになる。
国防総省のデータ漏洩:何が盗まれたのか#
Redditに投稿された通知書によると、流出した記録には以下の情報が含まれていたとされている。
- 社会保障番号(SSN)
- 氏名・住所・性別・人種
- 職業専門分野(Occupational Specialty)
とりわけ「職業専門分野」の情報は、外国の諜報機関が軍の重要人物を特定するうえで非常に価値が高いとされており、安全保障上の深刻なリスクをはらんでいる。
侵害されたシステムはDefense Manpower Data Center(DMDC)が運用するもので、同センターは国防総省の人事記録を一元管理している。ペンタゴンの発表によれば、今回の侵害で生存する280万人分の記録が漏洩したとされる。侵害はおよそ昨年10月から数か月にわたって継続していたという。
なお、DMDCは軍人・文職員・契約社員・退役者・退役軍人およびその家族を含む6,000万件以上の人事記録を管理していると説明している。
国防総省が明らかにしていないこと#
現時点で国防総省は以下の点について公表していない。
- 攻撃者がどのようにセキュリティシステムを突破したか
- 攻撃に関与した者と当局が接触したかどうか
- 身代金要求があったかどうか
当局は「盗まれたデータが悪用された証拠はない」としているが、その結論に至った根拠については説明していない。
FBIへのハッキング:ランサムウェアグループ「ShinyHunters」の関与#
先月、ランサムウェアグループShinyHuntersがFBIのシステムへの侵入を主張し、現役・元職員数千人分の記録を盗んだと述べた。ロイターの報道によれば、流出した記録には「中国またはロシアの捜査に関連する」職種の情報が含まれていたという。
ShinyHuntersは情報を公開しない意向を示しているが、これまでに数百の組織をハッキング・恐喝してきた犯罪組織の約束には信頼性がほとんどないとみなされている。また、同グループのサイバー防衛能力は、国家レベルの諜報ハッカーには到底及ばないとも指摘されている。
FBIサイバー部門のブレット・レザーマン次長補は今週、グループメンバーに対して自首を呼びかけた。
「あなたたちがこの世界に留まれば留まるほど、私たちはあなたたちについてより多くのことを知ることになる。選択肢があるうちに、まずあなたたちから連絡してほしい。」
なお、オランダ警察がShinyHuntersのメンバー1名を逮捕したことを受け、この声明が出された。
なぜこのニュースが重要なのか#
この一連の侵害は、2015年に発生した米人事管理局(OPM)へのハッキング以来、最大規模のスパイ行為となる可能性がある。OPM侵害では、中国の国家系ハッカーが政府職員や身元調査対象者に関連する2,210万件の記録を入手した。その中には数百万人分の指紋スキャンデータも含まれていた。
今回の2件の侵害を合わせると、外国の諜報機関や犯罪組織が入手した可能性のある情報の規模と質は、国家安全保障上の重大な懸念材料となる。
まとめ#
米連邦機関2機関への相次ぐハッキングは、数百万人規模の機密個人情報の流出という深刻な事態を招いている。国防総省は侵害の手口や身代金要求の有無を明らかにしておらず、透明性の欠如も批判を浴びる可能性がある。
筆者の見解: 職業専門分野を含む軍人の個人情報が外部に流出した場合、その情報が国家レベルの諜報活動に転用されるリスクは非常に現実的だ。OPM侵害の教訓が十分に生かされているかどうか、改めて問われる局面に来ていると感じる。詳細については元記事を参照されたい。
出典: Hacks of 2 federal agencies in a month have spilled a bonanza of sensitive data





