| 日付 | 2016年3月27日 |
|---|---|
| 位置 | フィリピン |
| タイプ | サイバー攻撃 |
| 参加者 | 匿名フィリピン LulzSec Pilipinas |
| 結果 |
|
| 逮捕 | ポール・ビテン(4月20日に逮捕) ジョネル・デ・アシス(4月28日に逮捕) |
2016年3月27日、「Anonymous Philippines」を名乗るハッカーらがフィリピン選挙管理委員会(COMELEC)のウェブサイトをハッキングし、改ざんした。ハッカーらは、5月9日の2016年フィリピン総選挙で使用する投票集計機(VCM)のセキュリティ対策を強化するよう求めるメッセージを残した。 [1]同日、別のハッカー集団LulzSec Pilipinasが、COMELECのデータベース全体であると主張するオンラインリンクを投稿し、データベースのダウンロード可能なファイルのインデックスへのミラーリンクを3つ追加して投稿を更新した。[2] LulzSec Pilipinasが漏洩したファイルは340ギガバイトに上る。[3]
COMELECのウェブサイトは2016年3月28日午前3時15分(太平洋標準時)に正常に戻った。COMELECの広報担当者ジェームズ・ヒメネス氏は自身のTwitterアカウントで、サイトの調査が続くため、すべてのデータベースは一時的に停止したままになると述べた。[4]
この事件はフィリピン史上最大の個人情報漏洩事件とされ、数百万人の有権者が危険にさらされた。[5] [6]
セキュリティ会社トレンドマイクロによると、データ侵害により登録有権者5500万人が危険にさらされており、これは2000万人に影響を与えた人事管理局のデータ侵害を上回る可能性があるという。 [7]
フィリピンの有権者に関する機密データを含む検索可能なウェブサイト「wehaveyourdata」が4月21日に開設された。ウェブサイトのドメインは米国を拠点とするウェブホスティング会社から購入されたため、米国司法省の支援を受けて削除された。ウェブサイト自体はロシアでホストされていたことが判明した。[8]
違反の範囲
トレンドマイクロは、データ漏洩の範囲について独自の調査を行った。ハッカーが漏洩したデータには、パスポート番号や有効期限を含む海外在住フィリピン人有権者の記録 130 万件が含まれていた。セキュリティ会社は、一般人が簡単にアクセスできるデータが平文で提供されていたため、この漏洩を「憂慮すべき」とみなした。また、同社の調査により、2010 年の選挙以降に選挙に立候補した人々のリストとともに、指紋の記録 1580 万件が見つかったと付け加えた。 [3]
同社はまた、選挙に出馬した候補者に関するファイルを発見した。ファイル名は「VOTESOBTAINED」で、同社はこのファイル名が特定の候補者の得票数を反映していると推測している。同社によると、トレンドマイクロが調査を行った時点では、「VOTESOBTAINED」ファイルの数字はNULLに設定されていたという。[3]
選挙管理委員会のアンドレス・バウティスタ委員長は、機密情報は漏洩していないと伝えられたと述べ、この侵害が選挙管理委員会の2016年選挙準備に影響することはないと述べた。[3]同委員会はまた、ウェブサイトのデータベースは一般公開されており、ウェブサイトには機密情報は保存されていないことを強調した。同委員会は、選挙管理委員会が計画している結果ウェブサイトは、異なるより優れたセキュリティ対策を講じた別のウェブサイトでホストされると述べた。 [9]さらに、トレンドマイクロの調査結果とは異なり、ハッカーによって生体認証データが侵害されていないため、データベースは偽物である可能性があると付け加えた。COMELECはまた、トレンドマイクロが調査中にハッカーによってダンプされたデータにアクセスしたことに言及し、元のデータベースにアクセスできないため、データを検証する能力がないと述べた。[10]
加害者
4月12日、COMELECは国家捜査局が侵入の背後にいるハッカーに関して「非常に有力な手がかり」を得たと発表した。犯人はサイバー犯罪防止法違反で起訴される予定である。[11]
4月20日、国家捜査局(NBI)は、マニラのサンパロックにある自宅で、後に20歳のIT大学院生で、後にポール・ビテンと特定されたハッカーの1人を逮捕した。[12 ]当局はハッカーの追跡に3週間を要した。 [13] NBIは、ハッキングに使用していたビテンのデスクトップコンピュータを法医学的調査のために押収した。[14]ハッキンググループ「アノニマス・フィリピン」のメンバーであるビテンは、COMELECのウェブサイトを改ざんしたことは認めたが、データ漏洩への関与は否定した。[15] [16]彼はまた、ハッキングはCOMELECのウェブサイトがいかに脆弱であるかを示すことが目的であったことを認めた。[17]彼に対する可能性のある訴訟には、2012年のサイバー犯罪防止法違反が含まれる。[15]
約8日後、2人目のハッカーであるジョネル・デ・アシス(23歳、コンピューターサイエンスの学位取得者)が、NBIによってモンテンルパの自宅で逮捕された。[18] 4月29日の記者会見で、COMELECのアンドレス・D・バウティスタ議長は、デ・アシスを悪名高いハッカーグループ、Lulzsec Pilipinasの首謀者の1人であると特定した。[19] [20]バウティスタは、デ・アシスがウェブサイトのハッキングとComelecデータベースの漏洩を認めたと述べた。[20] 彼はまた、ハッキング事件でビテングと共謀したことも認めた。ビテンはComelecウェブサイトのサーバーに侵入し、デ・アシスはウェブサイトが改ざんされる3月27日の5日前に340ギガバイトの有権者データベースをダウンロードした。[21]デ・アシスはLulzsec Pilipinasのウェブサイトを通じてデータを漏洩したが、自分たちのグループがウェブサイトwehaveyourdataを作成したことを否定した。 [ 22] [23]彼は、投票集計機(VCM)は別のサーバーに接続されているためハッキングされておらず、データ漏洩が今後の選挙に影響を与えることはないと断言した。[24] [22]
3人目のハッカーはまだ身元が判明しておらず、逃走中だ。
対策
4月21日、COMELECは、英国、シンガポール、米国に拠点を置くマイクロソフトやその他のサイバーセキュリティ専門家と協議すると発表した。ハッキング問題を検討する技術ワーキンググループも結成され、COMELEC情報教育局長のジェームズ・ヒメネスが率いる予定である。 [25]ウェブサイトは科学技術局のサーバーに移管される予定である。
料金
国家プライバシー委員会は2016年12月28日(事件番号16-001)に、COMELECが2012年データプライバシー法に違反した責任があると認定し、アンドレス・バウティスタ委員長の刑事訴追を勧告する決定を下した。[26] [27]
参照
参考文献
- ^ 「大規模なデータ侵害によりフィリピンの有権者全員が漏洩」 Telecom Asia、2016年4月12日。 2016年4月21日閲覧。
- ^ ブエザ、マイケル、マヌエル、ウェイン(2016年4月2日)。「専門家はコメレク漏洩による個人情報盗難や詐欺を恐れている」ラップラー。 2016年4月21日閲覧。
- ^ abcd Malig, Jojo (2016年4月7日). 「Comelecのハッキングが有権者の安全を脅かす:トレンドマイクロ」ABS-CBNニュース2016年4月21日閲覧。
- ^ 「Comelecのウェブサイト、ハッキング後に正常に戻る」GMAニュース。2016年3月28日。 2016年3月29日閲覧。
- ^ 「専門家、Comelec漏洩による個人情報盗難や詐欺を懸念」2016年4月1日。 2016年4月21日閲覧。
- ^ 「『COMELEAKS』議員:有権者データベースの侵害で5月9日の選挙が危うくなる。PNPが調査に参加」。Interaksyon 。 2016年4月22日。2016年4月23日時点のオリジナルよりアーカイブ。 2016年4月22日閲覧。
- ^ ケネディ、ジョン(2016年4月11日)。「フィリピンの5500万人の有権者全員が不正投票の危険にさらされている可能性がある」シリコンリパブリック。 2016年4月21日閲覧。
- ^ 「ハッキングされたデータを含む検索可能なウェブサイトが閉鎖される - Comelec」CNNフィリピン。2016年4月22日。2016年4月23日時点のオリジナルよりアーカイブ。 2016年4月22日閲覧。
- ^ サントス、ティナ(2016年3月29日)。「Comelecはハッキングを黙認」フィリピン・デイリー・インクワイアラー。 2016年4月21日閲覧。
- ^ Gotinga, JC (2016年4月12日). 「Comelec: 漏洩データに生体認証は含まれていない」 CNNフィリピン。2016年5月6日時点のオリジナルよりアーカイブ。 2016年4月21日閲覧。
- ^ サントス、ティナ(2016年4月12日)。「NBI、Comelecのウェブサイトを改ざんしたハッカーの手がかりを発見」フィリピン・デイリー・インクワイアラー。2016年4月21日閲覧。
- ^ 「NBI、Comelecハッカー容疑者のマグショットを公開」2016年4月21日。 2016年4月21日閲覧。
- ^ Cimpanu, Catalin (2016年4月22日). 「COMELECハッキングで匿名メンバーが逮捕される」. Softpedia . 2016年4月23日閲覧。
- ^ 「Comelecハッカー逮捕、NBI長官に自撮りを要求」フィリピン・デイリー・インクワイアラー、2016年4月22日。 2016年4月22日閲覧。
- ^ ab 「23歳の新卒者がComelecサイトのハッキングを認める」 2016年4月21日。 2016年4月21日閲覧。
- ^ 「NBIがComelecウェブサイトのハッカーを逮捕」2016年4月21日。 2016年4月21日閲覧。
- ^ 「Comelecハッカー逮捕」マニラ・ブレティン2016年4月22日2016年4月23日閲覧。
- ^ 「NBIが2人目のComelecハッカーを逮捕」フィリピン・スター。2016年4月29日。 2016年4月29日閲覧。
- ^ マードック、ジェイソン(2016年4月29日)。「フィリピン選挙ハッカー、2人目の容疑者が逮捕される中『見つけてみろ』と挑発」インターナショナル・ビジネス・タイムズ。 2016年4月29日閲覧。
- ^ ab 「NBI、Comelecデータ侵害で2人目のハッカーを逮捕」ABS-CBNニュース。2016年4月29日。 2016年4月29日閲覧。
- ^ Geducos、Argyll Cyrus (2016年4月30日)。「2人目のComelecハッカーが逮捕」。「Comeleak」は5月9日の投票には影響しない。 2016年5月2日閲覧。
- ^ ab 「Comelecのデータ漏洩は選挙に影響を及ぼさないとハッカーが主張」マニラ・ブレティン2016年4月29日2016年4月29日閲覧。
- ^ “2人目のComelecハッカーが逮捕される”. The Standard . 2016年4月30日. 2016年4月30日時点のオリジナルよりアーカイブ。 2016年4月30日閲覧。
- ^ 「Comelecのデータを漏洩したとされるハッカー、現在NBIに拘束中」CNNフィリピン。2016年4月29日。2016年5月13日時点のオリジナルよりアーカイブ。 2016年4月29日閲覧。
- ^ 「Comelecがサイバーセキュリティの専門家を採用」マニラタイムズ。2016年4月21日。2016年4月22日時点のオリジナルよりアーカイブ。 2016年4月21日閲覧。
- ^ 「『Comeleak』:世論調査責任者、データ漏洩で非難される」マニラ・スタンダード。2017年1月6日時点のオリジナルよりアーカイブ。 2017年1月6日閲覧。
- ^ 「Comelecのバウティスタ氏、大規模データ漏洩で刑事訴追に直面」ABS-CBNニュース。
