Reddit従業員のアカウント奪取されデータ漏えい SNSによる2要素認証突破

2018年8月4日 12:07

印刷

記事提供元:スラド

あるAnonymous Coward曰く、 Redditがサイバー攻撃を受け、利用者データなどについて第三者が閲覧できる状態になっていた明らかにした。このデータにはメールアドレスやハッシュ化されたパスワードが含まれているという。

 Redditによると、6月19日に同社従業員の複数のアカウントが攻撃者に奪取されたことが発覚したという。攻撃を受けたのは6月14日から18日の間で、このアカウントには同社が利用しているクラウドやソースコード管理システムへにアクセスするためのものも含まれていた。

 同社はコードやシステムインフラにアクセスするための認証時に2要素認証を導入しており、ユーザー名やパスワードによる認証に加えて、SMS経由での認証も必要になっていた。しかし、「SMS intercept」という手法を使ってこの2要素認証も突破されてしまったそうだ。

 奪取されたのはリードオンリーの権限だったため、Redditのシステムが改ざん・破壊されるといった被害はなかったものの、攻撃者はRedditの2007年以降のすべてのデータにアクセス可能であり、これによってアカウント情報やメールアドレス、2018年にRedditからユーザーに送信されたメールの内容が盗まれた可能性があるという。

 昨今ではセキュリティの強化を目的として2要素認証の利用が推奨されているが、SMSを利用した2要素認証(SMSでワンタイムパスワード的な認証コードを送信し、その入力を求める)方法については、以前より危険性が指摘されていた(The Verge)。具体的な手法としては、SMSの情報を不正に書き換える「SIM swapping」というものや(過去記事)、SMS受信時に本文を含んだ通知を表示するような設定をしている場合であればそれを盗み見る、といったものがある。そのため、昨今ではスマートフォンアプリを利用した2要素認証が安全とされている(SMSを使った2要素認証を不許可へ、NISTの新ガイダンス案)。

 これを受けて、Redditは「SMSベースの認証は我々が望んでいたほど安全ではなかった」と述べている。

 スラドのコメントを読む | セキュリティセクション | セキュリティ

 関連ストーリー:
他人名義のSIMカードを不正に取得してアカウントを乗っ取る詐欺事件、米国で増加 2018年07月26日
GentooのGitHubアカウントに対する不正アクセス、パスワードが推測しやすかったことが原因 2018年07月08日
ジョン・マカフィー曰く、2要素認証を有効にしたらTwitterアカウントがハックされた 2017年12月31日
SMSを使った2要素認証を不許可へ、NISTの新ガイダンス案 2016年07月26日

※この記事はスラドから提供を受けて配信しています。

関連キーワード

関連記事