10/9 17:49 更新

データ保護責任者とIT部門へ。
交渉しなければ公開する

――ある通販アプリの通知が、買い物客に

写真はイメージ Photo by Jamie Street on Unsplash

10/7 12:48 / 発信国:英国

英ASOSの株が1割安 侵入の有無はまだ調査中

2026年10月6日の朝、英国のネット通販大手ASOSのアプリから、買い物客のスマホに通知が1件届いた。表題は「ASOS HACKED」、本文は「Dear ASOS DPO and IT, we have fully compromised the Snowflake instance. Engage with us, or we will leak it.」(原文ママ)。ASOSのデータ保護責任者とIT部門に宛て、データ基盤を掌握した、交渉しなければ流出させる、という脅しである。宛先は社内の担当者なのに、届いたのは客の手元だった。ロンドン証券取引所でASOS株は同じ日に1割下げたが、侵入が本当にあったのかどうかは、今も調査中である。

通知を送ったのは、ASOS自身の仕組み

通知が届いたのは6日午前10時ごろ。末尾に通信アプリのテレグラムのチャンネルへのリンクが付き、署名は「xuanyewengateway」。チャンネルはXuanye Groupと名乗るが、開設は同じ6日で、脅迫を追う専門家には前例のない名前だった。英国内の数千人に届いたとされ、通知画面の画像がXやレディット(Reddit)にも次々と投稿された。

データセンターのサーバー
写真はイメージ Photo by Albert Stoynov on Unsplash

ASOSは、客への連絡に使う外部のプラットフォームで不正な活動があったと認め、通知の仕組みへのアクセスを直ちに制限したと説明した。Snowflakeは、企業のデータ分析に使われる米国のクラウド基盤である。セキュリティ会社チェック・ポイントのシャーロット・ウィルソン氏は、事実と確認されれば深刻な攻撃で、ASOS自身のアプリが身代金要求の文書に変えられたと述べた。一方、Horizon3のダン・バード氏は、通知を送る仕組みはSnowflakeとは別だと指摘した。ESETのジェイク・ムーア氏は、通知を送れた事実から、ASOSにつながるシステムには入り込めたとみている。

証拠はないまま、株が1割動いた

ASOSの株価は6日、約12%下げた。下落率は報道により10%から14%超まで幅がある。

株価を映した取引画面
写真はイメージ Photo by Anne Nygård on Unsplash

通知にも、リンク先のチャンネルにも、送り主の名前、要求額、どのデータを持っているかの説明、盗んだ証拠となる見本はなかった。Snowflakeは「現時点で、Snowflakeのプラットフォームの侵害は確認されていない」と述べ、ASOSも攻撃側の主張を認めていない。

ASOSが認めたのは、氏名や連絡先といった基本的な個人情報が見られた可能性までだ。カード情報とアカウントのパスワードは、影響を受けたとは考えていないとしている。サイトとアプリは通常どおり動いていた。Forescoutのミシェル・カンポバッソ氏は、通知のリンクを開かないよう呼びかけている。

2024年には、Snowflakeを使う企業が数百社規模でデータを盗まれ、脅迫される事態が起きている。証拠が1つも示されていない通知1通で株が1割動いたのは、この前例があるからだろう、と筆者には見える。

ネットの評判

出典が引用したXの投稿には、驚きと脱力が混ざっていた。ほかにも届いた人はいるかと確認を求める声、ハッキングされている間に犯人から割引コードをもらえないかと冗談にする声(いずれも英語の投稿の訳)。落ち度を責める調子より、手口への驚きが前に出ていた。

侵入があったのかどうか、ASOSの答えはまだ出ていない。株価は、通知が届いた日のうちに1割下げている。

出典

よく読まれている記事

こちらの記事も

← 一覧へ戻る