相次ぐ不正アクセス、ラックCTO「AIが攻撃の敷居を下げる影響は無視できない」
セキュリティ関連ITmedia NEWS
セキュリティ不正アクセス個人情報日本ラック
9月末から相次いだ国内の不正アクセス公表について、ラックCTOの倉持浩明氏が見解を示した。同一の攻撃者とは断定できず、各社の開示時期が重なった面が大きいとしつつ、中長期ではAIが攻撃の準備と実行のハードルを下げる影響を無視できないと警告している。
何が発表されたか
- 9月末から相次いだ国内の不正アクセス公表について、ラック取締役上席執行役員CTOの倉持浩明氏が見解を示した
- 「公表情報だけでは、一連の事案を同一の攻撃者や単一の攻撃キャンペーンによるものと判断できない」
- 件数が急増したというより、各社の調査や情報開示の時期が9月末に重なった面が大きいという整理
- 共通構造として、消費者向けWebサービスやSaaSに大量の個人情報が蓄積しており、攻撃者は身元情報・行動情報・認証情報を組み合わせて犯罪的価値を高めようとしている
- AIエージェント使用の直接的証拠はないとしつつ、中長期では「AIによって攻撃の準備と実行に必要な時間や専門性が引き下げられる影響は無視できない」と警告。オープンウェイトモデルにより高度な攻撃がより多くの主体に開かれる可能性にも言及
- 事例としてタイムズカーシェア(免許証画像の漏えい)、焼肉きんぐ(1000万件超の流出)
実務への影響
受託側に跳ね返るのは、預かっている個人情報の量そのもの。問い合わせフォームの送信内容、会員情報、ECの注文履歴は、保持しているだけでリスク資産になる。保持期間の上限を決めて自動削除する設計は、提案時には地味で通りにくいが、この時期なら説明が通る。
もうひとつは認証周り。身元・行動・認証情報の組み合わせに価値があるという整理は、使い回しパスワードの棚卸しと管理画面のMFA必須化を優先する根拠になる。AIの影響が「攻撃の敷居を下げる」方向だという見立ては、裏を返せば小規模サイトも標的になりうるという話で、予算の薄い案件こそ基本の手当てを先に入れたい。
補足
公式発表は未確認。専門家へのインタビューを報じた記事で、各事案の原因についての公式見解ではない。
