メールのリンクを1回押しただけで十数年分の記録が流出した海外の事例

福祉施設や介護事業所で働いている方に特に読んでいただきたい話です。

先日海外のある公的機関でフィッシングメールによる大きな情報流出が起きました。

きっかけは職員の方が届いたメールのリンクを押してしまったことだそうです。

流出したのは里親のもとで暮らす子どもたちに関する審査の報告書で約15万件。

十数年前までさかのぼる記録で家庭の事情まで細かく書かれた文書です。

加えて保護命令に関する書類まで含まれていたと報告されています。

CheckPoint Researchが毎週まとめている脅威レポートの中で取り上げられていた一件です。

「たかがリンク1回」では済まない理由

フィッシングメールは本物そっくりの偽ログイン画面にIDとパスワードを入力させるのが典型的な手口です。

一度パスワードを渡してしまうと攻撃者は本人になりすまして共有フォルダやメールの中身をそのまま見に行けます。

つまり被害の大きさはクリックした人の注意力ではなくその人のアカウントで何が見られるかで決まってしまいます。

個人的にはここが一番怖いところだと思っています。

福祉の現場では利用者さんの病歴や家族構成など本当にデリケートな情報を日常的に扱っていますよね。

しかもそうした記録は何年分も同じフォルダに置きっぱなしになりがちです。

正直に言うと私自身も古いデータを「いつか使うかも」と消せずに溜めてしまうタイプなので偉そうなことは言えません。

ただ溜めたデータが多いほど一度入られたときに持っていかれる量も増えるのは事実です。

今日から見直せること

まずはメールのリンクからログインしないことです。

Microsoft 365やGoogleにログインするときはブックマークか自分で開いたページから入る習慣にすると偽画面に引っかかりにくくなります。

次に多要素認証を必ずオンにしておくこと。

パスワードを盗まれてもスマホでの承認がなければ入られないので被害をかなり食い止められます。

もう一つは職員ごとに見られるフォルダを分けておくことです。

全員が全部の記録を見られる状態は確かに便利です。

でもそれは一人がクリックしただけで全部持っていかれる状態でもあります。

どれも地味な対策ですし面倒に感じるのもよく分かります。

地味なことほど後回しになりやすいのでこの機会に一度だけでも見直してもらえたら嬉しいです。

アクセス権の整理や多要素認証の設定で迷ったときはお気軽に弊社までご相談ください。

参考:CheckPoint Research(英語)

SECURA

Security Management

合同会社セクーラ
スマートフォン・パソコンのセキュリティ管理にお悩みの企業様をワンストップでサポートします。Emotet(エモテット)の対策、サーバー運用や複合機の導入などをトータルサポートいたします。