LINEヤフーのサイバー攻撃から学ぶ不正アクセス・委託先管理対策
2023年、LINEヤフーは第三者による不正アクセスを受け、LINEユーザーや取引先、従業者など約52万人分の個人データが漏えい、または漏えいしたおそれがあると公表しました。
きっかけは、セキュリティ保守を委託していた会社の従業者PCがマルウェアに感染したことです。
そこからNAVER Cloudのシステムを経由し、旧LINE社の社内システムまで不正アクセスが広がりました。
大企業で起きた事件ですが、外部の会社にシステム管理を任せている中小企業にとっても、他人事とは言い切れません。
今回は、LINEヤフーで何が起きたのかと、自社で確認しておきたいポイントをわかりやすくご紹介します。
LINEヤフーの不正アクセスで何が起きたのか
まずは、今回の不正アクセスの概要を確認してみましょう。
| 項目 | 内容 |
|---|---|
| 不正アクセスの開始 | 2023年9月14日 |
| きっかけ | 委託先企業の従業者PCがマルウェアに感染 |
| 主な侵入経路 | 委託先 → NAVER Cloud → 旧LINE社環境 |
| 個人データへの影響 | 519,506人分 |
| 不審なアクセスの検知 | 2023年10月17日 |
| 情報漏えいの公表 | 2023年11月27日 |
不正アクセスとは、許可されていない第三者が会社のシステムなどへ入り込むことです。
今回の事案では、LINEヤフーが最初から直接狙われたのではなく、委託先企業の従業者PCへのマルウェア感染がきっかけとなりました。
マルウェアとは、パソコンなどに入り込み、情報を盗んだり遠隔操作したりするために悪用されるプログラムです。
そこから別の会社のシステムを経由し、旧LINE社の社内システムまで不正アクセスが広がりました。
不正アクセスはどのように広がったのか
今回の不正アクセスは、複数の会社やシステムを経由して広がっています。
大まかな流れは3段階です。
- セキュリティ保守を委託していた会社の従業者PCがマルウェアに感染しました。
- そのPCからの接続をきっかけに、NAVER Cloud側のシステムにも侵入が広がりました。
- NAVER Cloudと旧LINE社のシステムがネットワークでつながっていたため、旧LINE社の社内システムまで不正アクセスが及びました。
さらに、旧LINE社とNAVER Cloudでは、社員のログインを管理する「認証基盤」も共通して利用されていました。
認証基盤とは、IDやパスワードなどを使って「この人をシステムに入れてよいか」を確認する仕組みです。
総務省は、NAVER Cloud側から旧LINE社側へアクセスできる範囲が広かったことや、一部の重要な社内システムで多要素認証が求められていなかったことなどを問題として挙げています。
家にたとえるなら、一つの合いカギを悪用されることで、複数の部屋まで入られる危険がある状態です。
外部の会社とシステムをつなぐ場合は、必要以上にアクセスできる状態になっていないか確認することが大切だとわかります。
どのような情報が漏えいしたのか
今回の不正アクセスでは、LINEユーザーや取引先、従業者など、合計約52万人分の個人データが漏えい、または漏えいしたおそれがあると公表されました。
被害はLINEの利用者だけに限らず、仕事で関わる人や社内の従業者にも広がっています。
一方で、口座情報やクレジットカード情報、LINEアプリのトーク内容は、今回の漏えい対象には含まれていないとされています。
約52万人という規模からも、不正アクセスが起きた場合には利用者だけでなく、取引先や従業者まで影響が広がるおそれがあることがわかります。
発覚から行政指導までの流れ
不正アクセスが始まってから行政指導が行われるまでの流れも、簡単に確認してみましょう。
| 時期 | 起きたこと |
|---|---|
| 2023年8月~9月 | セキュリティ保守会社が不正アクセスを受け、従業者PCがマルウェアに感染しました。 |
| 2023年9月14日以降 | 旧LINE社の社内システムへの不正アクセスが始まりました。 |
| 2023年10月17日~27日 | LINEヤフーが不審なアクセスを検知して調査し、外部からの不正アクセスと判断しました。 |
| 2023年11月27日 | LINEヤフーが情報漏えいについて公表しました。 |
| 2024年2月14日 | 追加調査を反映し、約52万人分の個人データが対象となったことを公表しました。 |
| 2024年3月~4月 | 総務省による行政指導や、個人情報保護委員会による勧告が行われました。 |
ほかの企業で起きた被害については、サイバー攻撃の事例一覧でも紹介しています。
なぜ被害が広がったのか
今回の事例では、委託先のPCがマルウェアに感染したことだけが問題だったわけではありません。
感染したPCをきっかけに、旧LINE社の社内システムまで侵入が広がる環境になっていたことも重要なポイントです。
外部の会社と広くネットワークがつながっていた
旧LINE社とNAVER Cloudの間にはネットワーク接続があり、NAVER Cloud側から旧LINE社側へアクセスできる範囲が広く設定されていました。
業務に必要な接続でも、攻撃者に侵入された場合は、その接続が別のシステムへ移動する道として悪用されるおそれがあります。
外部の会社とシステムをつなぐ場合は、業務に必要な範囲だけに絞れているか確認することが大切です。
ログインを管理する仕組みを共同利用していた
旧LINE社では、NAVER Cloudと共通の認証基盤が使われていました。
そのため、認証に関わる情報を悪用された場合、複数のシステムへ被害が広がる危険がありました。
重要なシステムでは、パスワードだけでなく、多要素認証などを組み合わせて守ることが重要です。
多要素認証とは、パスワードに加えてスマートフォンの確認コードなどを使い、本人確認を強化する方法です。
不審な動きを早く見つける仕組みに問題があった
不正アクセスへの対策では、侵入を防ぐだけでなく、万が一侵入されたときに早く気づくことも大切です。
総務省は、不正な動きを検知する仕組みや、アクセスの記録を確認する体制についても問題を指摘しています。
誰が、いつ、どのシステムへアクセスしたのかを確認できる状態にしておけば、問題が起きたときの調査も進めやすくなります。
LINEヤフーはその後どのような対策を進めたのか
LINEヤフーは今回の事案を受け、外部の会社とのネットワーク接続や認証方法、委託先の管理などを見直しました。
NAVERやNAVER Cloudとの間では、業務上必要のない通信を遮断するなど、ネットワークの分離も進めています。
また、グループ全体でセキュリティを管理する体制や、不正アクセスを検知する仕組みについても改善を進めました。
2025年3月31日には、再発防止策の進み具合について総務省へ報告書を提出したことも公表しています。
今回の事例からも、事故が起きてから対策するだけでなく、外部の会社との接続や権限を普段から確認しておくことが重要だとわかります。
LINEヤフーの事例から中小企業が確認しておきたいこと
「LINEヤフーのような大企業だから起きた事件で、うちには関係ない」と感じる方もいるかもしれません。
ですが、Webサイトやシステムの管理を制作会社や保守会社などへ任せることは、中小企業でも珍しくありません。
同じような危険を減らすためにも、自社と外部の会社がどのようにつながっているのか確認しておきましょう。
外部の会社がどこまでアクセスできるか確認する
まず確認したいのが、Web制作会社や保守会社、システム会社などが、自社のどのシステムまでアクセスできる状態になっているかです。
以前は必要だった接続やアカウントが、そのまま残っている場合もあります。
現在の業務で使っていないものがあれば、削除や停止が必要か担当会社へ相談してみましょう。
重要なシステムのログイン方法を確認する
管理者用の画面や重要なシステムが、IDとパスワードだけでログインできる状態になっていないかも確認しておきたいポイントです。
利用できる場合は、多要素認証を取り入れることで、パスワードを知られてしまった場合の危険を抑えやすくなります。
委託先と共通のアカウントや認証方法を使っている場合は、誰が管理しているのかも確認しておきましょう。
不審なアクセスを確認できる状態にする
誰が、いつ、どこからシステムへアクセスしたのかという記録を「ログ」と呼びます。
問題が起きてから委託先へ問い合わせなければ何も確認できない状態では、原因を調べるまでに時間がかかってしまいます。
ログがどこに保存されているのか、不審なアクセスがあった場合に誰から連絡が来るのかも、あわせて確認しておくとよいでしょう。
自社のセキュリティ対策について簡単に確認したい場合は、セキュリティチェックも活用してみてください。
WebサイトやWebアプリの弱点も確認しておこう
今回のLINEヤフーの事案は、Webサイトの脆弱性を突かれたことが原因だと公表されているわけではありません。
ですが、サイバー攻撃の入り口は委託先との接続だけではなく、インターネット上に公開しているWebサイトやシステムが狙われる場合もあります。
WebサイトやWebアプリ、ECサイト、APIなどを公開している会社では、攻撃に悪用される弱点が残っていないか確認しておくことも大切です。
こうした弱点を専門的に調べる方法が「脆弱性診断」です。
費用が気になる場合は、脆弱性診断の費用感も参考にしてみてください。
「専門的なことはよくわからないけれど、自社サイトの安全性は確認しておきたい」という場合は、AIを活用してWebサイトなどの弱点を診断する『セキュリティー診断さん』も利用できます。
見積もり不要の明朗会計で、専門用語をできるだけ避けたレポートを確認できるため、Webセキュリティに詳しい担当者がいない会社でも利用しやすいサービスです。
自社だけで安全性を判断するのが難しい場合は、こうした脆弱性診断も取り入れてみましょう。
LINEヤフーの事例を他人事にせず、自社の「入り口」を確認しておこう
LINEヤフーの事例では、委託先のPCへのマルウェア感染をきっかけに、つながっていたシステムを経由して不正アクセスが広がりました。
自社でも、外部の会社がどこまでシステムへアクセスできるのか、重要なシステムがどのように守られているのかを確認しておくことが大切です。
あわせて、WebサイトやWebアプリなど、インターネット上に公開しているシステムに弱点が残っていないかも確認しておきましょう。
安全面に不安がある場合は、AIでWebサイトなどの弱点を診断できる『セキュリティー診断さん』も、自社の安全確認に活用してみてください。
会社とお客様を守るためにも、被害が起きる前に自社の「入り口」を一度見直しておきましょう。
参考資料
関連記事
同じテーマを深掘りしやすい記事を優先して表示しています。