Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Facebookへの攻撃、影響は約3000万人 - 15カ月にわたり個人情報なども収集か

Facebookが不正アクセスを受け、アクセストークンを窃取された問題で、同社は被害を受けたアカウントを当初発表した約5000万人から、約3000万人へと修正した。プロフィールや連絡先などの情報が取得された可能性についても明らかになったという。

脆弱性は「特定のユーザーへのプレビュー(View As)」など3種類のバグに起因。アプリを使用するたびにパスワードを再入力する必要がなくなり、アカウントを乗っ取ることも可能となるアクセストークンが攻撃者によって取得された。

同社では9月14日に異常なアクティビティの上昇を検知し、調査を実施。9月25日に攻撃を受けたことを確認した。同社は今回の問題を受け、予備的な対応も含めてすでに約9000万件のアカウントに対し、アクセストークンのリセットを実施。問題の機能についても停止している。

同社によると、攻撃者は2017年7月から2018年9月まで約15カ月にわたり脆弱性を悪用。攻撃者は当初よりまとまったアカウントを保有しており、これらを操作してFacebook上で友人関係にあるアカウントを攻撃。さらに別のアカウントへ攻撃するなど自動化された攻撃を繰り返し、約40万人分のアクセストークンを取得したという。

(Security NEXT - 2018/10/16 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

年末年始にかけてサイト改ざん、閲覧者に影響なし - 南紀白浜観光局
学研の電子書籍配信サービスに不正アクセス - 個人情報流出の可能性
しょうが関連製品通販サイトに不正アクセス - クレカなど個人情報が流出
「DLmarket」への不正アクセス、顧客のクレカ情報も被害か
マーケ支援サービスのクラウド認証キーが盗難被害 - 不正サーバ構築、顧客データも
サイトに不正アクセス、電子カルテなどへの影響なし - 徳島県鳴門病院
老舗洋菓子店の通販サイトが改ざん - 正規サイト内でフィッシング、クレカ情報被害
職員が自動転送していたフリーメールに不正アクセス、個人情報が流出 - 兵庫教育大
OTPトークン盗み不正アクセス、奈良県職員が懲戒免職
新卒採用アカウントに不正アクセス、スパム送信や個人情報流出など - ダイドードリンコ