2018年11月、ホテル大手のマリオットは、史上最大規模の情報漏洩事件の一つに見舞われたことを公表しました。このハッキングにより、スターウッドホテルに予約していた5億人の情報が漏洩しました。火曜日、マリオットは再びハッキングを受け、最大520万人の宿泊客が危険にさらされたと発表しました。これはある意味では進歩と言えるのではないでしょうか。
今回のハッキングは、パスポート番号などの機密情報が影響を受けていないことから、前回ほど壊滅的な被害ではないようです。それでも、大手企業がこれほど短期間で二度も攻撃を受けたという事実は、データがどれほど危険にさらされているか、そしてデータ保護のための対策が不十分であることを如実に示しています。
ハック
マリオットが火曜日に提供した詳細によると、侵入は1月中旬に遡り、何者かがフランチャイズ施設の従業員2名の認証情報(現時点では盗まれたかどうかは不明)を使用して「予想外の量の宿泊客情報」にアクセスしたという。アクセスされたデータには、氏名、メールアドレス、自宅住所、電話番号などの連絡先情報に加え、性別、生年月日、マイレージ会員番号、ロイヤルティアカウント情報、エレベーターに近いか遠いかといったホテルの好みなどが含まれていた。
マリオットは2月末にようやく不審なアクティビティに気づき、数週間にわたって継続していたことを明らかにしました。その後、マリオットは認証情報を無効化し、調査を開始し、影響を受けたと思われる宿泊客に火曜日にメールを送信しました。
マリオットが最終的な責任を負うのは当然ですが、最近のハッキングはいずれも間接的な攻撃であったと言える点を指摘しておく価値があります。2018年のハッキングは、マリオットが2016年に買収したスターウッドの予約データベースが標的でした。そして今回のハッキングは、フランチャイズ店から始まりました。「マリオットは、企業が自社の事業だけでなく、パートナー、請負業者、そしてフランチャイズ店の事業も保護しなければならないことを改めて示しました」と、セキュリティ企業eSentireの副社長マーク・サングスター氏は述べています。「サプライチェーンは、マリオットのような企業にとって最大の脆弱性の一つです。」
誰が影響を受けるのか?
マリオット・ボンヴォイ・ロイヤルティ・プログラムの最大520万人の会員の個人情報が盗まれた可能性がありますが、これらの数字は上方修正される場合もあるので注意してください。もしあなたがその一人なら、火曜日に「[email protected]」という一見怪しくないアドレスからメールが届いているはずです。いずれにせよ、念のため、マリオットが開設した、これも全く安全とは思えないオンラインポータルに、名前、メールアドレス、居住国を入力することもできます。
被害に遭われた場合、マリオットはすでにBonvoyアカウントのパスワードを変更しているため、リセットする必要があります。リセットすると、個人情報を保護するために2段階認証を有効にするように求められますが、これは絶対に行うべきです。また、フランチャイズ従業員の認証情報が盗まれたのであれば、マリオットは自社の従業員にも同様の高度なセキュリティ対策を適用しているはずです。同社はコメント要請にすぐには応じませんでした。
「ほとんどの侵害は多要素認証で簡単に防ぐことができます」と、侵入テストとインシデント対応のコンサルティング会社TrustedSecのCEO、デビッド・ケネディ氏は述べています。「あらゆる種類の昇格アクセスに対して、組織は強化されたセキュリティ管理を活用する必要があります。多要素認証は全員に適用されるべきです。そして、高いレベルのアクセス権限を持つ昇格アカウントについては、セキュリティの精査をさらに徹底する必要があります。」
影響を受ける米国居住者の方々には、マリオットが信用調査会社エクスペリアンが運営するIdentityWorksによる1年間のID監視サービス料金を負担します。登録期限は今年6月30日までです。(米国以外の居住者の方は、こちらの別のサイトをご利用ください。)登録には、通知メールまたはマリオットが新たに開設した「私の情報がハッキングされたか」ポータルに記載されているアクティベーションコードが必要です。
これはどのくらい深刻なのでしょうか?
現時点でわかっている限りでは、今回の事件は2018年の情報漏洩ほど深刻ではないことは確かです。2018年の情報漏洩は、パスポート番号などの特に機密性の高い情報が漏洩しただけでなく、中国政府が支援するハッキング活動の一環だったからです。しかし、被害者数が少なく、情報も平凡だからといって騙されてはいけません。それでも、かなり深刻な状況です。

Equifax から Yahoo まで、データ セキュリティの過去、現在、未来、そして社会保障番号の問題について知っておくべきすべてのこと。
「ロイヤルティアカウントの番号や履歴、旅行者の嗜好を悪用することで、犯罪者は個人に合わせたフィッシング攻撃を仕掛けることができ、肉眼で見抜くことはほぼ不可能になります」とサングスター氏は言う。(回避策についてはこちらをご覧ください。)マリオットが個人情報が漏洩したことを顧客に通知するまでに1ヶ月以上かかったことは言うまでもなく、詐欺師やハッカーにとって大きなアドバンテージとなった。
マリオットのセキュリティ体制全般にも問題があり、特に最近になって大きな事件が発生したことを考えると、なおさらです。セキュリティ企業Arxan Technologiesのバイスプレジデント、ラスティ・カーター氏は、「マリオットのAPIのセキュリティ、そしてホテルがそれらにアクセスする方法には、依然として疑問が残ります」と述べています。「店舗のマネージャーが毎日レジの残高を確認するのと同じように、顧客の個人データを保有する企業は、個人情報へのアクセスを検証し、異常を迅速に特定できる必要があります。」
マリオットは、この規模であっても、複数回のハッキングを受けた最初の企業ではない。(Yahoo!がそれぞれ5億人と30億人のユーザーへのハッキングでトップに立っている。)しかし、このホテルチェーンのトラブルは、度重なる侵入は二度落ちる雷というよりは、回転木馬がもう一周するようなものだということを思い起こさせる。
WIREDのその他の素晴らしい記事
- オキシコンチンのマーケティングでパーデュー・ファーマ社を訴えた母親
- 重要なインターネットの安全対策が時間切れになりつつある
- 新型コロナウイルスは自動車業界にとって悪影響だが、EVにとってはさらに悪影響だ
- マラソンの不正行為者を捕まえるために長距離(そしてそれ以上)を走る
- 完璧に左右対称のペットの不思議な肖像画
- 👁 AIはなぜ因果関係を理解できないのか?さらに:最新のAIニュースもチェック
- ✨ ロボット掃除機からお手頃価格のマットレス、スマートスピーカーまで、Gearチームのおすすめ商品であなたの家庭生活を最適化しましょう