General Dynamics 従業員へのフィッシング攻撃と個人情報窃取:Fidelity ポータル経由で侵害

Defense Giant General Dynamics Says Employees Targeted in Phishing Attack

2024/12/26 SecurityWeek — 航空/宇宙/防衛の大手である General Dynamics が発表したのは、従業員を狙うフィッシング攻撃を許した後に、数十人の従業員の福利厚生アカウントが、脅威アクターにより侵害されたことだ。この 10月10日に発覚した不正行為は、サードパーティがホストするログイン・ポータルを悪用する攻撃者が、従業員の福利厚生アカウントにアクセスし、変更を加えたというものだ。

General Dynamics によると、従業員をフィッシング・サイトへと誘導した攻撃者は、ユーザー名とパスワードを入力させる、詐欺的な広告キャンペーンを実施したという。

メイン州司法長官事務所 (AGO:Attorney General’s Office) に対して同社が報告した内容は、「偽のサードパーティ・ログイン・サイトに情報を提供した従業員のアカウントに対して、攻撃者はアクセスを達成し、合計で 37人が影響を受けた」というものだ。

侵害された従業員の福利厚生アカウントから攻撃者が盗み出した個人情報は、名前/生年月日/政府発行の身分証明書番号/社会保障番号/銀行口座情報などである。

General Dynamics (GD) によると、侵害されたアカウントの銀行口座情報が、攻撃者により変更されたケースもあったという。これらのアカウントの所有者には、10月10日以降に通知が送られたが、同社は今週にも、影響を受けた他の人々に対して書面による通知書を郵送し始めた。

同社はメイン州 AGO に対して、「入手可能な証拠によると、問題となっている不正アクセスの事例は、GD の事業部門に対するダイレクトなものではなく、サードパーティへの認証を介したものだ。このインシデントの結果として、影響を受けた従業員に被害やリスクが生じているとは、現時点でも認識していない。脅威アクターは、フィッシング Web サイトから入手した認証情報を使用して、従業員セルフ・サービス・ポータル経由で Fidelity NetBenefits アカウントにアクセスした」と説明している。

この攻撃者は、10月1日から従業員のアカウントへのアクセスを開始し、General Dynamics による攻撃の発見の直後に、サービスへのアクセスは停止された。同社は影響を受けた個人に対して、2年間の無料クレジット・モニタリングを提供している。

GD は影響を受けた人々に対して、「Fidelity NetBenefits アカウントのログイン認証情報をリセットし、そのリセットされた認証情報は、他のアカウントでも再利用しないでほしい」と伝えている。

今年の初め、米国を拠点とする金融サービス会社 Fidelity 、2件のデータ侵害に遭遇し、数万人分の個人情報が漏洩したことを通知した。1件は Fidelity Investments Life Insurance Company の顧客 28,000 人に影響を及ぼし、もう1 件は Fidelity Investments の顧客 77,000 人超に影響を及ぼした。