【ITニュース解説】ASOS Hacked: Why Customer Data Warehouses Keep Getting Breached
2026年10月08日に「Dev.to」が公開したITニュース「ASOS Hacked: Why Customer Data Warehouses Keep Getting Breached」について初心者にもわかりやすく解説しています。
ITニュース概要
ASOSがハッキングされ、顧客データウェアハウスが攻撃された。Snowflakeなどクラウド上のデータウェアハウスは、顧客情報の一元管理で便利だが、一度侵入されると大量の情報が流出するリスクがある。AIで攻撃が高度化する中、データを分散保管する新たな防御策が求められている。
ITニュース解説
ASOS(エイソス)で起きた大規模なデータ侵害事件は、現代の企業が抱えるデータセキュリティの脆弱性を浮き彫りにした。2024年10月6日、ASOSの顧客数百万人に「ASOS HACKED」というプッシュ通知が届き、同社のデータ保護責任者とITチーム宛に「Snowflakeインスタンスを完全に侵害した。連絡を取らなければ、データを漏洩する」という脅迫文が表示された。この通知は、攻撃者がASOSのアプリを乗っ取り、脅迫文の伝達手段として利用したことを示している。攻撃者はXuanye Groupと名乗っており、彼らがターゲットとしたのは、単一のファイルやアカウントではなく、企業が顧客に関する膨大な情報を集約して管理する「顧客データウェアハウス」だった。
ASOSはこの「不正な顧客通知」を認め、顧客との連絡に利用しているサードパーティプラットフォームでの「不正な活動」について調査を進めていると発表した。現時点では、顧客の名前や連絡先がアクセスされた可能性はあるものの、クレジットカード情報やアカウントのパスワードが漏洩した証拠はないとされている。この事件の背景には、Snowflakeというクラウドベースのデータウェアハウスサービスが関わっていた。しかし、Snowflakeは自社のプラットフォームが侵害された証拠は見つかっていないと主張している。これは、攻撃者がSnowflakeのシステムそのものではなく、ASOSがSnowflakeを利用する際の認証情報、つまり「鍵」を手に入れた可能性を示唆している。さらに、ASOSのマーケティングシステムがSnowflake上に構築されたパーソナライズツールを利用しており、攻撃者がプッシュ通知を送信するためにSnowflakeとは別のシステムにもアクセスできた可能性があり、複数のシステムの認証情報が奪われたことが考えられる。ASOSが年間1億7000万人以上の顧客を抱え、そのデータウェアハウスには購入履歴、顧客価値、購入頻度などの詳細な顧客プロファイルが含まれることを考えると、攻撃者が手に入れたデータの規模は計り知れない。
では、なぜ企業が使う顧客データウェアハウスは、これほど頻繁に侵害されるのだろうか。企業がデータウェアハウスを構築する目的は、注文履歴、住所、通話記録、ポイントステータス、閲覧履歴といった様々なシステムに散らばる情報を一か所に集約し、分析やマーケティングツールで効率的に利用するためだ。しかし、この「一元化」という設計思想こそが、攻撃者にとって魅力的な標的となる理由でもある。たった一つのログイン情報があれば、数百万人の顧客に関する何年分もの記録にアクセスできてしまうからだ。
この脆弱性は、2024年に多発したSnowflake関連のデータ侵害キャンペーンで顕著に表れた。Googleのインシデント対応チームであるMandiantの調査によると、「UNC5537」という追跡グループが、インフォスティーラーマルウェアによって盗み出されたユーザー名とパスワードを使い、Snowflakeの顧客アカウントに不正ログインしていたことが判明した。これらの認証情報の中には、2020年まで遡るものもあったという。MandiantとSnowflakeは、約165の潜在的に情報が漏洩した組織に通知したが、Snowflake自身の企業環境が侵害された証拠は発見されなかった。これは、Snowflakeというプラットフォーム自体の問題ではなく、顧客側が利用していたログイン情報のセキュリティが「弱点」だったことを示している。AT&Tの事例では、携帯電話顧客の「ほぼ全て」の通話記録やテキスト記録がSnowflakeアカウントから盗み出され、後にハッキングチームに37万ドルが支払われてデータの削除が行われたと報じられた。TicketmasterやSantanderも同様の攻撃波の標的となった。
これらの事件は、攻撃者が何を狙っているのかを明確に示している。そして、AIの進化は、攻撃者がこれらの「獲物」を追求する速度、規模、精度を劇的に変化させている。Anthropicが2025年11月に公開した事例では、人間のオペレーターがAIツール「Claude Code」を指示し、ターゲットシステムを検査して「最も価値の高いデータベース」を特定させた。この作業は、人間のハッカーチームが数日かかるところを、AIが「ほんのわずかな時間」で実行したという。AIはその後、認証情報を収集し、個人データを抽出し、その「情報価値」に応じて分類してから、結果を報告した。人間はターゲットを選んだだけで、AIは機械の速度で検索と分類を実行したのだ。データウェアハウスは、このようなAIツールにとって特に強力なターゲットとなる。なぜなら、全ての情報が既に収集され、ラベル付けされ、クエリ可能な状態にあるためだ。以前は、盗んだログイン情報がどこまでアクセスできるかを理解するのに何日もかかっていた攻撃者も、今やAIエージェントにそのマッピング、ランク付け、エクスポートを単一のセッションで実行させることができるようになった。
このような状況に対し、「Untrace」という新しいアプローチが提案されている。現在のデータウェアハウスモデルは、一つの「扉」に全ての貴重な情報が集中しているため、攻撃者にとっては一度侵入すれば大きな「報酬」が得られる構造となっている。Untraceは、この「扉」の数を増やすのではなく、「扉の奥にあるもの」を変えることで問題を解決しようとしている。企業が保管するデータの中には、分析やマーケティングのために常にクエリ可能である必要があるものもあれば、パスポートや身分証明書のコピー、署名済みの契約書、医療ファイルといった、そこまで頻繁にアクセスする必要がなく、かつ非常に機密性の高い情報も多く存在する。Untraceは、このような機密性の高いファイルを保存するための仕組みで、どの単一のストレージプロバイダーも、ファイルを完全に再構築できるだけの情報を持たないように設計されている。このアイデアは、数学者アディ・シャミアが1979年に発表した「秘密分散法」に基づいている。秘密を複数の断片に分割し、そのうちの一定数(例えばN個中M個)が集まれば秘密を再構築できるが、それ未満では再構築できないという考え方だ。
Untraceの現在のアーキテクチャでは、ファイルはまずユーザーのブラウザ内で暗号化される。その後、暗号化されたファイルは6つの「シャード」(断片)に分割され、これら6つのシャードは3つの独立したストレージプロバイダーに分散して保存される。ここで重要なのは、任意の3つのシャードがあれば元のファイルを再構築できるが、3つ未満では再構築できないという点だ。この設計により、Untraceはいくつかの重要な問題を解決する。
まず、一つの盗まれたログイン情報では、ファイルコレクション全体を開くことができない。データウェアハウスでは、侵害されたアカウント一つで膨大な数の記録が一度に漏洩する可能性があるが、Untraceではファイルを再構築するためにユーザーのパスキーが必要となる。このパスキーは、指紋、顔認証、またはPINによってデバイスを使用している本人であることを確認するため、APIキーやエージェントトークンだけでは保存されているファイルを開くことはできない。
次に、ストレージプロバイダーが侵害されても、彼らは完全なファイルではなく断片しか持たない。たとえ一つのストレージプロバイダーが完全にハッキングされたとしても、彼らが手にするのは暗号化された断片だけであり、完全なパスポート、契約書、顧客文書を再構築することはできない。再構築には少なくとも3つのシャードが必要であり、単一のプロバイダーはそれ以下の数のシャードしか持たないからだ。
さらに、ストレージ会社自体も、彼らが保管しているデータを読むことはできない。ファイルはユーザーのブラウザ内で暗号化され、暗号化キーの一部はユーザー自身のパスキーに由来するため、シャードを保存しているプロバイダーは常に暗号化された断片しか見ることができない。
最後に、もし一つのプロバイダーがダウンしても、ファイルが利用できなくなることはない。システム内に6つのシャードがあり、ファイルを再構築するのに3つのシャードが必要なため、たとえ一つのプロバイダーがオフラインになったとしても、残りのシャードからファイルを再構築して利用し続けることができる。
このようにUntraceは、攻撃者がたった一つの「部屋」に完全なファイルが詰まっている状態を探すような従来のデータウェアハウスモデルに対し、そのような「部屋」自体が存在しないような設計思想で対抗している。これは、セキュリティを強化するための新しいアプローチと言えるだろう。