米連邦捜査局(FBI)は、FBI公式の「ic.fbi.gov」ドメインから大量の偽メールが送信された件について、「Law Enforcement Enterprise Portal(LEEP)」プラットフォームの設定ミスが原因と説明した。
提供:Dzelat/Shutterstock
「LEEPは、州や地方の法執行パートナーとのコミュニケーションに使われるFBIのITインフラだ。不正なメールはFBIが運営するサーバーから配信されたが、これはLEEPのプッシュ通知専用のサーバーで、FBI自体の電子メールサービスからは独立している。FBIのネットワーク上にあるデータや、個人を特定できる情報にアクセスしたり侵害したりすることは不可能だった」とFBIは述べた。
FBIは、まず「影響を受けたハードウェア」をすぐオフラインにし、その後「ソフトウェアの脆弱性」をすばやく修正してネットワークの整合性を確認したという。
スパムメール対策の国際組織Spamhausは、大規模なスパムメール送信が2回あったとツイートしている。
セキュリティ情報サイトを運営するBrian Krebs氏は、今回の事件の犯人を名乗る人物から連絡を受けたとして、FBIのサーバーからメールを送信する手口を説明している。サイト上からアカウント作成を申請すると、申請者は「eims@ic.fbi.gov」からワンタイムパスコードを含む確認の電子メールを受信するが、FBIのウェブサイトのHTMLコードでワンタイムパスコードが漏れていたという。犯人はブラウザーに送られたリクエストの「件名」と「本文」を編集することで、eims@ic.fbi.govから電子メールを送信できた。そして簡単なスクリプトによって偽メールの送信を自動化したという。
こうした設定ミスとソフトウェアの脆弱性は、FBIがポータルを構築するやり方に原因があるようにみえる。非常に恥ずかしい状況であることは間違いない。
この記事は海外Red Ventures発の記事を朝日インタラクティブが日本向けに編集したものです。
ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)
関連ホワイトペーパー
- 7つの導入事例に見る、シングルベンダー「SASE」採用による大きな導入効果
- シャドーIT対策をしている企業は2割弱--ITガバナンスを強化しセキュリティリスクを低減する方法
- 最新のリスクマネジメントのカギは、クラウドを活用したデータ保護・復旧の仕組みにあった!
- AIで異常や事故の「予兆」を検知、簡単に導入できる「新時代のAI警備システム」とは
- セキュリティのプロが解説、外部からの攻撃に対抗するためにはアタックサーフェスの明確化が必要
- 生成AIを利用した標的型攻撃とはどのようなものなのか?実態を明らかにして効果的な対策を考える
- 人気カテゴリ
- 経営
- セキュリティ
- クラウドコンピューティング
- 仮想化
- ビジネスアプリケーション
- モバイル
特集
- 流通テック最前線
- カーボンニュートラル(脱炭素)
- 「GIGAスクール構想」で進化する教育現場
- トップインタビュー
- PDF Report at ZDNET Japan
- CIOの「人起点」DXマニフェスト
- macOSを使いこなす
- 松岡功の「今週の明言」
- デジタル岡目八目
- 企業セキュリティの歩き方
- 松岡功の一言もの申す
- Linuxノウハウ
- 調査からひもとくDevSecOpsの現状と課題
- 持続可能な地域社会を目指す「地域DX」
- デジタルジャーニーの歩き方
- デジタルが実現する新たな「健康経営」の実践
- 「働く」を変える、HRテックの今
- デジタルで変わるスポーツの未来
- 中国ビジネス四方山話
- デジタルサイネージ広告の勝機
- かんばんを使って進捗管理
- D&Iで切り開く、企業の可能性
- モバイル技術の次ステージ
- 先進企業が語る「DX組織論」
- 「Excel」ハウツー
- Ziddyちゃんの「私を社食に連れてって」
- DXで直面するカベを突破せよ
- AIが企業にもたらす変化
- In Depth
- デジタル資産を守る--サイバーセキュリティのベストプラクティス