注目事例  2026-09-26(土)配信

AT&Tなどを脅したサイバー犯罪で元米軍兵士に懲役70ヶ月

AT&Tなどの通信事業者から大量の通話・通信メタデータを窃取して恐喝を行ったとして、元米軍兵士Cameron John Wagenius被告に懲役70ヶ月の実刑判決が下されました。被告は、多要素認証(MFA)が未導入だったクラウドデータ保管サービス経由で認証情報を窃取したほか、共犯者らと共に犯行に及んでいました。
攻撃手法(確認済み)
クラウドデータ保管サービスに露出していた認証情報を悪用し、大量の顧客データをダウンロードしたと報じられています。
攻撃手法(推測)
クラウドサービス等のアカウントに対して多要素認証(MFA)が有効化されておらず、かつ認証情報が外部に露出していたことで、不正アクセスやデータ窃取を許したものと考えられます。
自組織チェックポイント
利用しているクラウドサービスやSaaSで多要素認証(MFA)が強制されているか
クラウド上のアカウントや認証情報が外部に露出・ハードコードされていないか
サードパーティ製クラウドストレージへのアクセス権限や設定が適切に管理されているか
内部関係者による不正な情報持ち出しや権限濫用に対する監視体制はあるか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →