パスポートと自撮り写真が流出 — Revolutへの攻撃が示す「人間が最大の弱点」

この記事は時点のニュースです。現在の提供状況とは異なる場合があります。誤りの訂正は随時行います。


ソーシャルエンジニアリング攻撃の流れ 攻撃者 社員(被害者) 顧客データ 「IT部門です」 なりすまし 権限付与 なぜパスポート+自撮りが危険? この2つのセットはeKYC(本人確認)に使われる 攻撃者が入手 → 他サービスになりすまし可能 不正口座開設・本人名義での詐取リスク ▲ 「人間の弱点」を突く攻撃。技術だけでは防げない 漏洩した個人情報 ・パスポート写真(身分証) ・本人確認用の自撮り写真 ・金融記録・取引履歴 グローバル規模の顧客が対象
ソーシャルエンジニアリング攻撃:人間を騙してシステムにアクセスし個人情報を盗む
ひよこ ひよこ
Revolut(レボリュート)ってどんな会社なの?
ペンギン先生 ペンギン先生
スマホだけで使えるデジタルバンクだよ。欧州を中心に世界で4000万人以上が使ってる。口座開設がアプリで数分でできて、海外送金の手数料が安いことで人気なんだ。
ひよこ ひよこ
そのRevolutから情報が流出したの?
ペンギン先生 ペンギン先生
そう。ソーシャルエンジニアリング攻撃を受けて、顧客のパスポート写真・自撮り写真・金融記録・取引履歴が流出した。攻撃者はRevolutの社員を騙してシステムへのアクセス権を奪ったんだよ。
ペンギン先生 ペンギン先生
技術的なハッキングじゃなくて、人間を心理的に騙す攻撃のことだよ。「IT部門です、緊急対応が必要です」と電話してパスワードを教えさせたり、アクセス権を付与させたりする。システムを破るより人間を騙す方が簡単なことが多いんだ。
ひよこ ひよこ
でも、なんでパスポートの写真まで持ってるの?
ペンギン先生 ペンギン先生
フィンテック企業は口座開設のときにeKYCっていう本人確認をするんだよ。「パスポートを写して」「次に自分の顔を写して」って求めるあれ。Revolutみたいなサービスはその確認に使った画像を保存してる場合があって、そこが今回流出した。
ひよこ ひよこ
パスポート写真と自撮りの組み合わせって、そんなに危ないの?
ペンギン先生 ペンギン先生
超危険なんだよ。この2つのセットがあれば、攻撃者は他のサービスでその人になりすまして本人確認を通過できる可能性がある。銀行口座の不正開設や、その人名義でローンを組むことさえできちゃう。
ひよこ ひよこ
じゃあ、Revolutを使ってる人はどうすればいいの?
ペンギン先生 ペンギン先生
まず登録しているメールアドレスのパスワードをすぐ変更すること。同じパスワードを他のサービスでも使い回してるなら、そちらも変更が必要だよ。あと、フィッシングメールや不審な電話にも注意して。漏洩データを使って「Revolutからです」とさらになりすましてくることがあるんだ。
ひよこ ひよこ
会社側はどう防げばよかったのかな?
ペンギン先生 ペンギン先生
「社員でも信頼しない」ゼロトラストの仕組みや、重要な操作に複数人の承認を必要とする多重認証が有効だよ。あと、本物そっくりの「偽IT部門電話」で社員が騙されるかテストするセキュリティ訓練も行われてるんだ。ペネトレーションテストの一種として認知されてる。
ひよこ ひよこ
でも結局、どんなに頑張っても人間が騙されたら意味ないんだね…
ペンギン先生 ペンギン先生
完全には防げないのが現実だね。でも「人間が弱点になりやすい」と知っているだけで、不審な連絡に疑いを持てるようになる。「電話でパスワードを求めることは正規の会社はしない」って覚えておくだけで、かなりのリスクを減らせるよ。