2020年1月20日、三菱電機は自社ネットワークが不正アクセスを受け、個人情報等が外部へ流出した可能性があると発表しました。ここでは関連する情報をまとめます。報道によれば現在も三菱電機は不正アクセスへの社内調査等を進めています。
発端は研究所サーバーの不審ファイル動作
- 2019年6月28日に情報技術総合研究所のサーバーで不審なファイルが動作したことを社内で検知。
- 同じファイルが中国、及び国内他拠点で検出され内部侵害の被害を受けている可能性を受け調査を開始。
報道された出来事を時系列にまとめると以下の通り。
| 日時 | 出来事 |
|---|---|
| 2019年6月28日 | 情報技術総合研究所のサーバーで不審ファイルを検出。 |
| 2019年秋 | 三菱電機の社内調査により情報流出の可能性が判明。 |
| 2020年1月20日 | 朝日新聞が三菱電機の不正アクセスを報道。 |
| 同日 | 三菱電機が不正アクセス被害を発表。機密性の高い情報の流出は否定。 |
| 同日 | 官房長官が三菱電機の事案について経産省、NISCを中心に引き続き注視する考えをコメント。*1 |
影響は週報から採用応募者の情報まで
流出の可能性のある、または影響が確認されていない情報は以下の通り。*2 *3 *4 *5
| 外部流出の可能性がある情報 | ・執行役員会議資料 ・従業員、退職者、採用応募者8,122人の個人情報 ・採用応募者の情報 ・研究所内で共有された週報 ・JR、私鉄、自動車大手、通信、電力企業等数十社との共同開発、商談、製品受注等の取引関連情報 ・防衛省、資源エネルギー庁、原子力規制委員会、内閣府、環境省、JAXA等10を超える政府、官公庁とのやり取りに係る情報 |
|---|---|
| 影響の確認されていない情報 | ・防衛、電力、鉄道等に係る機微情報、機密性の高い技術情報、取引先情報 |
- 流出の可能性がある情報での被害、影響は現時点で確認されていない。
ログ消去され事実確認できず
報道後公表した理由
- 三菱電機は1月20日に不正アクセス被害を公表。
- [PDF] 不正アクセスによる情報流出の可能性について
- 事態発覚以降、今日まで公表をしていなかった理由として社内調査やその対策を進めた結果と説明。
- 情報流出の可能性がある取引先に関連する情報について、直接説明等する必要がある案件か1件ずつ精査を実施していた。
- 社内調査は2020年1月20日時点でも行われており、記者会見等は予定されていない。*8
「Tick」による不正アクセスと報道
- Tickは中国由来とみられるグループで日本、韓国を攻撃対象とする。命名したのはSymantec。別呼称は「Bronze Butler(Secureworks)」「REDBALDKNIGHT(Trend Micro)」の2つ。
- 朝日は「社内調査」、読売は「関係者」をソースとしている。広報担当者は回答を控える方針の模様。
Tickの特徴
- グループの活動目的は企業の知的財産情報の窃取と分析されている。また目的達成後は証跡を全て削除する。
- 使用するマルウェアとしてRATではDASERF、xxmm、Datper等が確認されている。ラテラルムーブメントにはWindows標準コマンドやMimikatz等のクレデンシャル情報を取得するツールを使って内部で侵害を拡大する。
- SKYSEA Client Viewの脆弱性(CVE-2016-7836)の悪用やUSBドライブを悪用したエアギャップへの展開を行う手口なども報告されていた。
- Symantec 日本を狙い始めたサイバースパイグループ「Tick」
- LAC [PDF] CYBER GRID VIEW VOL.2 日本の重要インフラ事業者を狙った攻撃者
- Kaspersky Old Malware Tricks To Bypass Detection in the Age of Big Data
- Cyberreason SHADOWWALI: NEW VARIANT OF THE XXMM FAMILY OF BACKDOORS
- Secureworks Japan 日本企業を狙う高度なサイバー攻撃の全貌 – BRONZE BUTLER
- Paloalto Networks 「Tick」グループによる日本や韓国への継続した巧妙な攻撃
- Paloalto Networks Tick攻撃グループ、 セキュアUSB ドライブを兵器化し、インターネットから隔離された重要システムを標的に
- Trend Micro 標的型サイバー攻撃集団「BRONZE BUTLER」によるバックドア型マルウェア「DASERF」、ステガノグラフィを利用
- JPCERT/CC 攻撃グループTickによる日本の組織をターゲットにした攻撃活動
- Trend Micro [PDF] Operation ENDTRADE:TICK’s Multi-Stage Backdoors for Attacking Industries and Stealing Classified Data
更新履歴
- 2020年1月20日 PM 新規作成
*1:菅官房長官「機微の情報流出はない」三菱電機不正アクセス,毎日新聞,2020年1月20日
*2:三菱電機に大規模サイバー攻撃 中国の集団が関与の可能性,共同通信,2020年1月20日
*3:三菱電機、サイバー攻撃を認める 「被害や影響なし」,朝日新聞,2020年1月20日
*4:中国系ハッカー集団、大規模攻撃か…三菱電機の機密や情報流出?,読売新聞,2020年1月20日
*5:三菱電、サイバー攻撃で8千人の情報流出か,共同通信,2020年1月20日
*6:【独自】三菱電機にサイバー攻撃 防衛などの情報流出か,朝日新聞,2020年1月20日
*7:三菱電機にサイバー攻撃 中国系か、防衛情報流出恐れ,日本経済新聞,2020年1月20日
*8:三菱電機にサイバー攻撃 個人情報や機密情報が流出の可能性,ITmedia,2020年1月20日