DataSpii(データスパイと発音)は、少なくとも8つのブラウザ拡張機能を介して、最大400万人のChromeおよびFirefoxユーザーの個人データが直接侵害された漏洩事件である。[1] [2] [3] 8つのブラウザ拡張機能には、Hover Zoom、SpeakIt!、SuperZoom、SaveFrom.net Helper、FairShare Unlock、PanelMeasurement、Branded Surveys、Panel Community Surveysが含まれていた。個人データには、個人を特定できる情報(PII)、企業情報(CI)、政府情報(GI)が含まれていた。DataSpiiは、国防総省、Zoom、バンク・オブ・アメリカ、ソニー、Kaiser Permanente、Apple、Facebook、Microsoft、Amazon、Symantec、FireEye、Trend Micro、Boeing、SpaceX、Palo Alto Networksに影響を与えた。[4] [5]これらの企業や機関に関連する機密性の高い情報(プライベートネットワークトポロジなど)が傍受され、外資系企業に送信された。[6]
データは、自らを「インターネットの神モード」と称するマーケティング情報会社、Nacho Analytics (NA) を通じて公開されました。[7] NAの有料会員と無料トライアル会員の両方が、漏洩したデータにアクセスできました。NAの会員にサインアップすると、 Google Analyticsアカウント経由でデータにアクセスできるようになりました。
DataSpiiは、医療記録、納税申告書、GPS位置情報、旅行日程、家系図、ユーザー名、パスワード、クレジットカード、遺伝子プロファイル、会社のメモ、従業員のタスク、APIキー、独自のソースコード、LAN環境、ファイアウォールアクセスコード、独自の秘密、運用資料、ゼロデイ脆弱性に関連する編集されていない情報を漏洩しました。[4]
DataSpii はサイバーセキュリティ研究者のサム・ジャダリ氏によって発見され、解明されました。NA サービスを介して単一ドメインのデータを要求することで、ジャダリ氏は数千の企業のスタッフが何に取り組んでいるかをほぼリアルタイムで観察することができました。NA の Web サイトでは、オプトインしたユーザー数百万からデータを収集していると述べられていました。ジャダリ氏は Ars Technica や The Washington Post のジャーナリストとともに、個人や大企業を含む影響を受けたユーザーにインタビューしました。[1] [2]インタビューによると、影響を受けたユーザーはそのような収集に同意していませんでした。
参考文献
- ^ ab Goodin, Dan (2019-07-18). 「私のブラウザはスパイ:拡張機能が400万人のユーザーの閲覧履歴を収集する方法」Ars Technica . 2020年7月28日閲覧。
- ^ ab Fowler, Geoffrey (2019-07-18). 「Perspective: I found your data. It's for sale」ワシントンポスト。2019-07-18時点のオリジナルよりアーカイブ。2020-07-28閲覧。
- ^ O'Flaherty, Kate (2019-07-19). 「Google ChromeとFirefoxのユーザー数百万人にデータ漏洩警告が発令」Forbes . 2019-07-19時点のオリジナルよりアーカイブ。2020-07-28閲覧。
- ^ ab Jadali, Sam (2019-07-18). 「DataSpii - ブラウザ拡張機能による世界規模の壊滅的なデータ漏洩」Security with Sam . 2019-07-18 時点のオリジナルよりアーカイブ。2020-07-28に取得。
- ^ Sam Jadali [@sam_jadali] (2019年12月5日)。「数十億ドル規模のサイバーセキュリティ企業が、#DataSpiiブラウザ拡張機能の漏洩で、政府(ペンタゴン)や企業(BofA、AT&T、ノバルティス、オレンジ、KP)を含む顧客データを漏洩しました。大幅に編集されたスクリーンショットは添付をご覧ください」(ツイート)– Twitter経由。
- ^ Goodin, Dan (2019-07-18). 「DataSpii の詳細: 拡張機能がデータ グラブを隠す方法とそれが発見される方法」Ars Technica . 2020-07-28に閲覧。
- ^ Dreyfuss, Emily (2019-07-20). 「ブラウザ拡張機能が数百万人からデータを収集」Wired . ISSN 1059-1028 . 2020-07-28閲覧。
