人事管理局のデータ侵害は、2015 年に米国人事管理局(OPM)が保管する米国政府のセキュリティ クリアランス記録である標準フォーム 86 (SF-86)を標的としたデータ侵害です。米国史上最大規模の政府データ侵害の 1 つですが、この攻撃は中国を拠点とする高度な持続的脅威によって実行され、中国政府の国家安全部傘下の諜報機関である江蘇省国家安全部であると広く考えられています。システムにアクセスした 2 人のハッカーはそれぞれ「トニー・スターク」と「スティーブ・ロジャース」(マーベルのスーパーヒーローにちなんで)という名前を使用しており、アクセスに使用した電子メール アドレスのハンドルにこれらの名前を使用していました。[ 1 ]
2015 年 6 月、OPM は人事記録を標的としたデータ侵害の標的になったと発表した。[ 2 ]政府職員、身元調査を受けたその他の人々、およびその友人や家族に関する記録を含む、約 2,210 万件の記録が影響を受けた。[ 3 ] [ 4 ]米国史上最大規模の政府データ侵害の 1 つです。[ 2 ]この侵害で取得され、流出した情報には、社会保障番号などの個人識別情報[ 6 ]、氏名、生年月日、出生地、住所[ 7 ]が含まれていました。中国政府のために活動する国家支援ハッカーが攻撃を実行しました。[ 5 ] [ 8 ]
データ侵害は、2 つの別々の、しかし関連性のある攻撃から構成されていました。[ 1 ]最初の攻撃がいつ発生したかは不明ですが、2 回目の攻撃は 2014 年 5 月 7 日に発生し、攻撃者は下請け会社である KeyPoint Government Solutions の従業員になりすましました。最初の攻撃は 2014 年 3 月 20 日に発見されましたが、2 回目の攻撃は 2015 年 4 月 15 日まで発見されませんでした。[ 1 ]この事件の後、 OPM のディレクターであるKatherine Archuleta氏と CIO の Donna Seymour 氏が辞任しました。[ 9 ]
国土安全保障省(DHS)が「X1」と名付けた最初の侵害は、2014年3月20日に第三者が人事管理局(OPM)のネットワークからのデータ流出をDHSに通知したことで発覚した。[ 1 ]
2番目の侵害「X2」に関して、ニューヨーク・タイムズは、侵入は米国コンピュータ緊急対応チーム(US-CERT)の アインシュタイン侵入検知プログラムを使用して発見されたと報じた。[ 10 ]しかし、ウォール・ストリート・ジャーナル、Wired、Ars Technica、およびフォーチュンは後に、侵害がどのように発見されたかは不明であると報じた。彼らは、侵入を発見したのは、バージニア州マナサスのセキュリティ会社CyTech Servicesの商用フォレンジック製品であるCyFIRの製品デモだった可能性があると報じた。[ 11 ] [ 12 ] [ 13 ] [ 14 ]これらの報道はその後、 CyTech Servicesが2015年6月15日に発行したプレスリリースで議論され[ 15 ] 、後にFortune [ 11 ]の記事の編集でOPMのスポークスマンSam Schumachが行った矛盾を明確にした。しかし、侵入を発見したのはCyTech Servicesではなかった。むしろ、OPM職員がベンダーCylanceのソフトウェア製品を使用して検出した。[ 16 ] [ 17 ]最終的に、OPM侵害に関する下院多数派スタッフの最終報告書では、CyTech ServicesがCylanceの関与を知っていた、または製品デモの時点で既存の侵害について事前に知っていたことを示唆する証拠は見つからず、両方のツールが独立してOPMネットワーク上で実行されている悪意のあるコードを「発見」したという結論に至った。[ 1 ]
このデータ漏洩により、機密性の高い127ページの標準様式86(SF 86)(国家安全保障職の質問票)が侵害された。[ 8 ] [ 18 ] SF-86様式には、家族、大学のルームメイト、外国の連絡先、心理情報に関する情報が含まれている。当初、人事管理局(OPM)は家族の名前は漏洩していないと述べていたが、[ 18 ]その後、OPMは調査官が「現職、元職、将来の連邦政府職員(米軍関係者、および連邦政府の身元調査を受けた者を含む)の身元調査に関連する情報を含むOPMシステムが流出した可能性が高い」と確認した。[ 19 ]しかし、中央情報局(CIA)はOPMシステムを使用していないため、影響を受けていない可能性がある。[ 20 ]
アメリカ政府職員連盟(AFGE)の会長であるJ・デイビッド・コックスは、人事管理局(OPM)のキャサリン・アルチュレタ局長宛ての書簡の中で、AFGEがOPMから受け取った不完全な情報に基づき、「中央人事データファイルが標的となったデータベースであり、ハッカーは現在、すべての連邦職員、すべての連邦退職者、および最大100万人の元連邦職員のすべての人事データを入手していると考えている」と記した。[ 21 ]コックスは、AFGEは、この侵害により、軍歴、退役軍人の身分情報、住所、生年月日、職歴と給与履歴、健康保険と生命保険の情報、年金情報、年齢、性別、人種に関するデータが侵害されたと考えていると述べた。[ 21 ]
盗まれたデータには560万件の指紋が含まれていた。[ 22 ] 生体認証の専門家ラメシュ・ケサヌパリ氏は、このため秘密工作員はもはや安全ではなく、たとえ名前を変えていても指紋で特定される可能性があると述べた。[ 23 ]
圧倒的なコンセンサスは、このサイバー攻撃は中国政府、特に江蘇省国家安全局のために国家支援を受けた攻撃者によって実行されたというものである。[ 5 ]攻撃は中国で発生し、[ 7 ]侵入に使用されたバックドアツールであるPlugXは、チベット人や香港の政治活動家を標的とする中国語のハッキンググループによって以前にも使用されていた。[ 5 ]スーパーヒーローの名前の使用も、中国関連のハッキンググループの特徴である。[ 5 ]
下院監視・政府改革委員会の報告書では、攻撃者が非常に特殊で高度に開発されたマルウェアを使用したことから、攻撃者は国家主体であると強く示唆した。[ 1 ]米国国土安全保障省のアンディ・オズメント氏は、攻撃者がソーシャルエンジニアリングによって攻撃対象のシステムへの有効なユーザー認証情報を入手した可能性が高いと証言した。この侵害には、OPMのネットワーク内にインストールされ、バックドアを確立するマルウェアパッケージも含まれていた。そこから、攻撃者は権限を昇格させ、OPMの広範囲のシステムにアクセスした。下院監視委員会の報告書より前に公開された記事で、Ars Technicaは、OPMの請負業者のセキュリティ対策が不十分であると報じ、すべてのデータベースのすべての行にルートアクセス権を持つ少なくとも1人の従業員が物理的に中国に所在し、別の請負業者には中国のパスポートを持つ従業員が2人いたと報告した。[ 24 ]しかし、これらはセキュリティ対策の不備として議論されただけで、漏洩の実際の原因とはされていなかった。
2017年、中国国籍のYu Pinganは、OPMのデータ侵害やその他のサイバー侵入に使用された「Sakula」マルウェアを提供した容疑で逮捕された。[ 26 ] [ 27 ] Yuは会議のために米国に渡航した後、ロサンゼルス国際空港でFBIに逮捕された。 [ 26 ] [ 27 ] Yuはサンディエゴの連邦拘置所で18か月間過ごし、コンピュータハッキング共謀の連邦犯罪で有罪を認め、その後中国に強制送還された。[ 27 ]彼は2019年2月に服役期間を刑期に算入され、中国への帰国を許可された。同年末までに、Yuは上海中心部にある政府運営の上海商業学校で教師として働いていた。[ 27 ] Yuはマルウェアの標的となった企業に110万ドルの賠償金を支払うよう命じられたが、実際に返済される可能性は低い。[ 27 ]ユーは、米国で逮捕され有罪判決を受けたごく少数の中国人ハッカーの一人であり、ほとんどのハッカーは逮捕されることはない。[ 27 ]
攻撃の動機が商業的利益であったかどうかは依然として不明である。[ 10 ]中国軍のために働くハッカーが、侵害によって得られたデータを使用してアメリカ人のデータベースを作成するつもりであると示唆されている。[ 25 ]
OPMはセキュリティ上の脆弱性や不備について何度も警告を受けていた。2015年3月のOPM監察総監室による議会への半期報告書では、「セキュリティ承認パッケージの不完全性、情報セキュリティ管理のテストの弱点、行動計画とマイルストーンの不正確さ」など、「OPMの情報システムセキュリティプログラムにおける継続的な欠陥」について警告していた。[ 28 ] [ 29 ]
2014年7月のニューヨーク・タイムズの記事は、匿名の米国高官の話として、中国のハッカーが人事管理局(OPM)に侵入したと報じた。高官らは、ハッカーはセキュリティクリアランスを申請した職員のファイルを狙っていたようで、複数のデータベースにアクセスしたが、セキュリティクリアランス情報を入手する前に阻止されたと述べた。その月の後半に行われたインタビューで、人事管理局長のキャサリン・アルチュレタ氏は、最も重要なことは個人識別情報が漏洩しなかったことだと述べた。[ 20 ] [ 30 ] [ 31 ]
一部の議員は、管理不行き届きと、彼女が政治任用者であり、オバマ陣営の元職員で、人事に関する学位も経験もないことを理由に、アーチュレタ氏の辞任を要求した。彼女は、自分も人事管理局(OPM)の最高情報責任者であるドナ・シーモア氏も辞任しないと答えた。「私は人事管理局での仕事に尽力しています」とアーチュレタ氏は記者団に語った。「私はそこにいるスタッフを信頼しています」[ 3 ] 2015年7月10日、アーチュレタ氏は人事管理局長を辞任した。[ 32 ]
ウォール・ストリート・ジャーナルの副論説部長であるダニエル・ヘニンガー氏は、フォックス・ニュースの「ジャーナル論説レポート」で、アルチュレタ氏が米国政府の「最も機密性の高い機関の責任者」に任命されたことを批判し、「彼女にはそのような機関を運営する経験があるのか?彼女はバラク・オバマ氏の2012年の再選キャンペーンの全国政治ディレクターだった。また、ラティーナ・イニシアチブと呼ばれる団体の代表も務めている。彼女は政治家だろう?…そういう人物が任命されたのだ」と述べた。[ 33 ]
セキュリティ専門家は、今回の侵害の最大の問題点はリモートからの侵入を防げなかったことではなく、外部からの侵入を検知する仕組みがなかったことと、機密データの適切な暗号化がなかったことだと述べている。OPMのCIOであるドナ・シーモア氏は、暗号化ツールは利用可能であるにもかかわらず、同機関の老朽化したシステムがこうした保護策を導入する上での主な障害となっていると指摘し、この批判に反論した。DHSのサイバーセキュリティおよび通信担当次官補であるアンディ・オズメント氏はさらに、「攻撃者がネットワーク上のユーザーの認証情報を持っている場合、ネットワーク上のユーザーがデータにアクセスする必要があるのと同様に、暗号化されていてもデータにアクセスできます。そして、今回のケースでは実際にそれが起こりました。したがって、この場合、暗号化はこのデータを保護できなかったでしょう」と説明した。[ 34 ]
2015年7月22日付の監察官パトリック・マクファーランドのメモによると、人事管理局の最高情報責任者ドナ・シーモアが情報漏洩の調査を遅らせており、彼女が誠実に行動しているかどうか疑問に思っているとのことだった。マクファーランドは不正行為の具体的な主張はしなかったが、彼女の部署が「不正確または誤解を招く」情報を提供することで「不信感の雰囲気」を醸成していると述べた。[ 35 ] 2016年2月22日月曜日、最高情報責任者ドナ・シーモアは、情報漏洩の調査を続けている下院委員会で証言する予定のわずか2日前に辞任した。[ 36 ]
2018年、OPMは依然としてデータ盗難に対して脆弱であり、政府会計検査院の80の勧告のうち29が未対応のままであったと報じられた。[ 37 ]特に、OPMは情報漏洩で盗まれたパスワードを依然として使用していたと報じられた。[ 37 ]また、2003年にはすでに推奨されていなかったにもかかわらず、ユーザー間で管理アカウントを共有する慣行を中止していなかった。[ 37 ]
FBI長官のジェームズ・コミーは、「これは国家安全保障の観点からも、防諜の観点からも非常に重要なことです。これは、米国政府のために働いたことがある人、働こうとしたことがある人、現在働いている人に関する情報の宝庫です」と述べた。[ 38 ]
ワシントンDCのフォーラムで講演した国家情報長官ジェームズ・R・クラッパーは、「中国の行動には敬意を表さざるを得ない。もし我々に同じ機会があれば、一瞬たりとも躊躇しないだろう」と述べた。[ 39 ]