ソフツーは、同社が運用する通話品質検証用サーバにおいて不正アクセスが発生したと公表しました。約16万件の電話番号や通話テキストデータが侵害された可能性があるとしています。なお、氏名や住所などの個人を直接識別できる情報は含まれていないとのことです。
攻撃手法(確認済み)
サーバのセキュリティ対策と、検証用サーバで利用していたサードパーティ製プログラムの仕様が重なったことによる不正アクセス。
攻撃手法(推測)
サードパーティ製プログラムに脆弱性が存在し、そこが攻撃の足掛かりとなった可能性があります。また、検証用環境であることから、本番環境と比較してセキュリティ設定が甘く設定されていた可能性も考えられます。 (根拠:公表文において「サードパーティ製プログラムの仕様」と「サーバのセキュリティ対策」の要因が重なったと説明されている点から、プログラムの脆弱性悪用が想起されます。)
自組織チェックポイント
検証・テスト環境がインターネットから直接アクセス可能な状態になっていないか