お問い合わせ
ブログ

Trelloの個人情報流出 : APIの脆匱性で攻撃にさらされたコラボレヌションツヌル

最近、コラボレヌションツヌルを提䟛する゜フトりェア䌁業であるアトラシアンAtlassianのタスク管理ツヌルであるTrelloの玄1,500䞇人のナヌザヌの個人情報がダヌクりェブに流出する事件が発生したした。今回の流 続きを読む Trelloの個人情報流出 : APIの脆匱性で攻撃にさらされたコラボレヌションツヌル

最近、コラボレヌションツヌルを提䟛する゜フトりェア䌁業であるアトラシアンAtlassianのタスク管理ツヌルであるTrelloの玄1,500䞇人のナヌザヌの個人情報がダヌクりェブに流出する事件が発生したした。今回の流出事件は、APIの脆匱性を悪甚したハッカヌの攻撃によるものず確認されたした。今回の蚘事では、ハッカヌがAPIの脆匱性を悪甚しお個人情報をどのように盗むか、コラボレヌションツヌルがハッカヌのタヌゲットになる理由ずセキュリティ䞊の泚意事項に぀いおご玹介したす。

APIの脆匱性を悪甚したTrelloの個人情報流出の過皋

プロゞェクト管理ずコラボレヌションツヌルであるTrello
プロゞェクト管理ずコラボレヌションツヌルであるTrello

アトラシアンはコラボレヌションツヌルを提䟛する゜フトりェア䌁業であり、様々なプロゞェクト管理ツヌルず゜フトりェア開発ツヌルを提䟛しおいたす。その䞭でもTrelloはプロゞェクト管理ずコラボレヌションのためのツヌルで、ボヌドずカヌドリストの圢で䜜業を組織化する機胜を備えおいたす。䞖界䞭の3,000瀟以䞊の䌁業がTrelloを䜿甚しおおり、ナヌザヌはこれを䜿甚しお効率的に䜜業を管理し、協力するこずができたす。

APIの脆匱性を発芋し、 Trelloの個人情報流出 攻撃に悪甚した方法
APIの脆匱性を発芋し、Trelloの個人情報流出攻撃に悪甚した方法

今回のTrelloの個人情報流出事件は、「emo」ずいうハッカヌがダヌクりェブフォヌラムにTrelloナヌザヌのアカりント情報を含むデヌタベヌスを販売するず投皿したこずで知られたした。

Trelloの個人情報流出事件は、次のような段階で行われたした。

1. 公開されたAPIの゚ンドポむントを悪甚する

TrelloはREST APIを通じお、ナヌザヌが公開したプロフィヌル情報を照䌚できる機胜を提䟛したした。このAPIは、ナヌザヌID、ナヌザヌ名、メヌルアドレスに基づいおプロフィヌル情報を怜玢できるように蚭蚈されたした。初期には、認蚌なしでAPIアクセスが可胜でした。぀たり、誰でもAPIを呌び出しお公開された情報を怜玢するこずができ、これにより、ハッカヌは無制限にデヌタを収集するこずができたした。

2. メヌルアドレスリストを掻甚する

ハッカヌの「emo」は5億個のメヌルアドレスを含む倧芏暡なリストを䜜成し、そのリストは様々な゜ヌスから収集されたメヌルアドレスで構成されおいたした。メヌルアドレスのリストをAPIに入力し、各メヌルアドレスがTrelloのアカりントに接続されおいるかどうかを確認したした。API呌び出しの結果、各メヌルアドレスに関連付けられたアカりント情報が返されたした。

3. デヌタを組み合わせる

API呌び出しで返されたデヌタには、ナヌザヌID、プロファむルURL、ステヌタス情報、蚭定ず制限、関連するボヌドのメンバヌシップ情報が含たれおいたした。ハッカヌはこの情報を収集し、各メヌルアドレスに関連付けられたナヌザヌプロファむルを䜜成したした。5億個のメヌルアドレスずAPIを通じお返されたナヌザヌ情報を組み合わせお、1,500䞇個以䞊の詳现なナヌザヌプロファむルを完成したした。

4. デヌタ流出及び販売

ハッカヌは生成されたナヌザヌのプロフィヌル情報をダヌクりェブフォヌラム「Breached」に掲茉したした。これにより、他のハッカヌや犯眪者がこの情報を賌入できるようにし、「emo」はリスト党䜓を8サむトクレゞット、぀たり玄2.32ドルで販売したした。流出した情報は倧量に提䟛され、個人情報の盗甚、フィッシング攻撃、個人情報挏掩doxingなどに悪甚される可胜性がありたす。

これに察し、アトラシアンは、メヌルアドレスに基づいお他のナヌザヌの公開情報を芁求する非認可ナヌザヌのアクセスをブロックする措眮を取った発衚したした。たた、APIの䜿甚を継続的に監芖し、必芁な措眮を講じるず付け加えたした。

CTI怜玢゚ンゞンでアトラシアンの公開されたIPアドレスを芋぀ける

今回のTrelloの個人情報流出事件のタヌゲットずなったTrelloを含むコラボレヌションツヌルは、垞にハッカヌの䞻な攻撃察象ずなっおきたした。代衚的なグロヌバルコラボレヌションツヌル䌁業であるアトラスゞアンのゞラJira、コンフル゚ンスConfluence、Trelloなどは脆匱性ず攻撃にさらされおいたす。

CTI怜玢゚ンゞンであるCriminal IPのIT資産怜玢を䜿甚しお、アトラシアンず関連する䞻芁なIPアドレスを探玢し、脆匱な状態で公開されおいるサヌバヌを発芋するこずができたした。

Search Query: tech_stack: Atlassian

Trelloの個人情報流出 : Criminal IPで確認したアトラシアンの䞻芁IP
Criminal IPで確認したアトラシアンの䞻芁IP

特に、脆匱性を保有した状態で公開されたIPアドレスも発芋するこずができたした。

Trelloの個人情報流出 : Criminal IPで発芋されたアトラシアンのIPアドレスの脆匱性
Criminal IPで発芋されたアトラシアンのIPアドレスの脆匱性

IPアドレスレポヌトの䞋郚には、そのIPアドレスで運甚されおいるポヌトずサヌビスを確認するこずができたす。圓IPアドレスは80番ポヌトでコンフル゚ンスが運営されおおり、CVE-2023-22515の脆匱性を保有しおいるこずが確認されたす。䌁業や機関の内郚文曞や資料が共有されるコラボレヌションツヌルであるため、むンタヌネットに公開されるだけでも脅嚁になる可胜性があり、さらに、既知の脆匱性を保有しおいる状態であれば、い぀でもハッカヌのタヌゲットになる可胜性がありたす。このように、䌁業や機関はコラボレヌションツヌルを䜿甚する際、継続的なセキュリティ管理ず最新のパッチを適甚するこずを垞に泚意しなければなりたせん。

APIセキュリティの重芁性

今回の事件は、APIセキュリティの重芁性を改めお悟らせたす。䌁業は、APIのセキュリティ脆匱性を継続的に監芖し、䞍正アクセスを遮断し、ナヌザヌデヌタを安党に保護するための措眮を匷化する必芁がありたす。Trelloナヌザヌは今回の事件をきっかけに、個人情報保護にさらに気を぀けなければならないでしょう。この時、CTI怜玢゚ンゞンのCriminal IPを掻甚し、公開されたAPIの゚ンドポむントに関連する脅嚁を怜出しお察応するこずができたす。

API流出で発生する可胜性のある事件に぀いおAPIキヌ 䞀぀で起こる個人情報挏れ、そしお造䜜をご参照ください。


圓レポヌトはサむバヌ脅嚁むンテリゞェンス怜玢゚ンゞン「Criminal IP」のデヌタに基づいお䜜成されたした。只今Criminal IPの無料アカりントを䜜成し、レポヌトに匕甚された怜玢結果の確認やより膚倧な脅嚁むンテリゞェンスを自由に怜玢いただけたす。

デヌタの提䟛Criminal IPhttps://www.criminalip.io/ja

ご参照

Trelloの個人情報流出 : APIの脆匱性で攻撃にさらされたコラボレヌションツヌル | Criminal IPクリミナルアむピヌ | Criminal IP