1 ポイント 投稿者 GN⁺ 2024-07-14 | 1件のコメント | WhatsAppで共有
  • ハクティビスト集団NullBulgeがディズニーに侵入し、1.1TBの内部Slackデータを流出させたと主張
  • 流出したデータには、メッセージ、ファイル、コードなどが含まれているとみられる

NullBulgeグループ: 誰が、なぜ、そしてどうやって

  • NullBulgeグループの起源は不明
  • 公式ウェブサイトによれば、アーティストの権利を保護し、作品に対する公正な報酬を確保することを目的としている
  • NullBulgeがLockBitランサムウェア集団と関係しているといううわさがある。LockBitの流出したビルダーを使用しているように見える

ディズニーの著作権問題

  • 近年、ディズニーはアーティストや作家に対する公正な取り分の支払いをめぐって、批判や法的問題に直面している
  • Neil Gaimanのような著名人は、ディズニーがディズニー所有プロパティのノベライズやグラフィックノベルを含む作品について、一部の作家やアーティストにロイヤルティを支払っていないと指摘している
  • この問題は、"Star Wars"や"Alien"フランチャイズで働いたさまざまなクリエイターに影響を与えている
  • いくつかの注目度の高い和解にもかかわらず、多くの作家やアーティストはいまだに正当な支払いを受けるために苦闘している
  • SFWAのような団体は、こうしたクリエイターのために積極的にキャンペーンを行っており、ディズニーに財務上の義務を果たさせるための圧力を強めるべくタスクフォースを結成している

GN⁺の見解

  • 今回のディズニーSlackハッキング事件は、企業のセキュリティ体制の脆弱性を露呈させた深刻な事件である。内部情報の流出により、今後のプロジェクトや個人情報などに甚大な被害が予想される
  • ハッキング集団の動機がアーティストの権利保護だと主張されている点から、これは単なるハッキングを超えた社会的メッセージを含んでいるように見える。企業の不公正な扱いに対する反発と解釈できる
  • 最近のAT&T、Ticketmasterなど大企業で相次ぐハッキング事故は、サイバーセキュリティへの警戒感を高める契機になるべきである。企業はセキュリティシステムの強化とともに、内部ガバナンスの改善にも取り組む必要がある
  • 一方で、ハッカー集団の違法行為が正当化されることはない。社会的課題の提起は、合法的かつ建設的な方法で行われるべきであり、事件に関与した者には厳正な処罰が必要である

1件のコメント

 
GN⁺ 2024-07-14
Hacker News のコメント
  • 企業が、どれほど非公式で未成熟な内容であっても社内コミュニケーションをすべて記録することで背負う、あまり認識されていない責任が改めて浮き彫りになった

    • 会社が事業を行う地域によっては、記録の保管が要件や法律である場合もある
      以前勤めていた金融会社では、すべてのメールと社内チャットを7〜8年間保管するのが「標準的な慣行」だった。会社の機器で行った電話まで録音・保管していたかは確かではない
      だから仕事用と個人用の資産を分けている。個人端末で仕事はせず、仕事用端末でソーシャルメディア、EC、くだらない投稿のような個人的活動もしない。上司の上司の悪口を言うときも、仕事用端末は絶対に使わない
      個人端末を仕事に使うよう何度か求められたが、きっぱり断った。会社の過酷なポリシーを守るために、侵襲的なスパイウェアやルートキットをインストールしろと言われたからだ。今のところ強制はされておらず、もし強制されていたら、とっくにその会社を辞めていただろう
    • 社内コミュニケーションの記録を破棄したり、そもそも作成されないようにしたりする会社方針を、公式・非公式に定めることも、そのコミュニケーションの形式にかかわらず、さまざまな条件次第では十分に違法になり得る
      代表的な例が Google で、機微な話題を議論するときに従業員へ記録をオフにするよう指示していた: https://www.techspot.com/news/102874-doj-alleges-google-dest...
      また特定のキーワードを絶対に使わないよう教育し、法務チームが検索ツールで会話記録を見つけられないようにし、独占企業のように話している様子も残らないようにしていた: https://arstechnica.com/tech-policy/2023/09/google-hid-evide...
    • Disney のような超大企業には、進行中の訴訟のために法的なデータ保存義務が課されている場合が多く、会社の Slack は AT&T の顧客データ流出よりも複雑な問題になり得る
    • 興味深いことに、Disney は創業初期からこうした保存を行っており、そのため伝記 Walt Disney: The Triumph of the American Imagination はあれほど詳細になり得た
    • 大企業で、機会があるとすぐにすべてを消さないところがあるのかと思う
  • これは昨夜起きたことなのに、関連記事がこれほど少ないのは不思議だ。そして「内部者」は実際にはハッキングされたか、リモートアクセス型トロイの木馬に感染していた可能性が高いが、SSN やその他の情報まで流出したのは残念だ

    • 金曜の市場終了後は、報じられたくないニュースを出す悪名高い時間帯だ
  • これは反DEI側にとって宝の山になりそうだ。言われていなかったと思われていたことが、実際にはかなり多く言われていたことが明らかになるかもしれない

  • Disney が巻き込まれている社会的・政治的論争を考えると、このリンクの内容は相当な検証と調査を受けることになりそうだ

  • このグループは ComfyUI_LLMVISION にマルウェアを仕込んだあのグループで、暗号資産に反対すると言いながら、人々から暗号資産を脅し取っていた
    今回の侵害も、おそらく ComfyUI_LLMVISION が原因だった可能性が高い

  • 最近、こうした有名企業へのハッキングが増えているように感じる。企業が全員を AI で置き換えられると思い込み、セキュリティ人材の解雇が増えた結果なのではないかと思う

    • おそらく違うと思う。攻撃が相次いで見える理由はいくつかある
      第一に、代償がほとんどない。最悪の場合、ハッカーは5〜7年の刑を受けるだろうが、捕まる確率は低い
      第二に、セキュリティは本当に本当に本当に難しい。防御側はすべてを正しくやらなければならないが、攻撃側は脆弱性を1つ見つければよい
      第三に、セキュリティはセキュリティ担当者だけで決まるものではない。すべてのソフトウェアエンジニア、運用または DevOps エンジニア、すべてのソフトウェア依存関係、すべてのハードウェアなどに左右される。このうち一人や一つの依存関係に問題があれば、システム全体が破られ得る。安全でないコードを書く、ハッキングされる、退職者をアクセス制御リストやグループから削除しない、バックドアのあるツールをインストールするといった問題が含まれる
      要するに、セキュリティは難しく、人々が正しいことをするかどうかに依存している。人々に正しいことをさせるのは非常に難しい
    • AI が要因だとすれば、むしろハッカー側である可能性の方が高い
    • セキュリティ人材の解雇もあるが、全般的な人員削減のために残った社員がより多くの仕事を抱え、製品リリースのために近道を選ぶ可能性も高まる
    • もしかするとハイブリッド戦争かもしれない
  • Slack に問題があるように見える
    盗んだ API キーを使うダンプツールなのではないだろうか。Slack 側のレート制限と監視が役に立つかもしれない

    • 企業向けファイルストレージであれ、メールであれ、チャットメッセージングソフトウェアであれ、どれも電子証拠開示を支援するために全データを取得できる API や管理者 UI を備えている
    • 特に Slack のせいだとは考えにくい。顧客が多く、その背後に大きな金もあるため、あまりにも大きな標的になっており、防御を完全に固めるのは根本的に不可能だ
      こうした大手プロバイダーのサービスはすでに侵害されていると見なし、機微なデータはそもそも載せないのが最善である可能性が高い
    • Slack のすべての API にはレート制限がかかっている。Disney なら Grid を使っているはずで、Grid ではデータダンプを取得できる
      この機能は通常、訴訟対応に使われ、ダンプを取得するにはかなり高い管理者権限が必要だ。脆弱性を見つけたか、管理者アカウントを乗っ取ったのだろう
    • https://slack.com/help/articles/12914005852819-Slack-data-lo...
  • 内部者とされる Matthew J Van Andel の状況がよく分からない。もともとハッカーたちに協力してアクセス権を与えたが、後悔してアクセスを遮断し、ハッカーたちが報復として個人情報を晒したということなのか?

    • この動画では、彼がゲーム用の感染した Mod をダウンロードしたためかもしれないと主張している: https://youtu.be/ZGScvWIyw2E
      なぜ個人情報を晒したのかは分からないが、自分が侵害されたことに気づいてアクセスを遮断したため、責任をなすりつけようとしたのかもしれない
  • Disney は Disney Vault から運用セキュリティを学ぶべきだろう

    • 文字どおり Disney Vault のデジタル版を所有していた者として、今回の流出が主張どおりである可能性は非常に低いように見える
      Disney は会社全体で単一の Slack インスタンスだけを使っているわけではなく、公開プラットフォームにリリース前のコンテンツを載せてはいけないことは誰もが知っている
      おそらく Disney の中央 IT 組織である DTSS が所有するインスタンスが侵害された可能性はあるが、彼らが示唆するように Disney Studios と大きく関係しているわけではないだろう
      業界では、リリース前コンテンツをネットワーク分離されたシステムにのみ保存するのがかなり標準的だ
  • Disney は最近ずっと自ら墓穴を掘っているように見える
    ここで何が起きるのか興味深い。流出した情報が実際に株価に影響する可能性もある