2013年と2014年に、アメリカのウェブサービス企業であるYahoo!は、史上最大規模のデータ漏洩を2度経験したが、その事実を認識していたにもかかわらず、2016年9月まで公表しなかった。
2013年のデータ漏洩は、2013年8月にYahooのサーバー上で発生し、30億件のユーザーアカウントすべてに影響を与えた。2014年の漏洩では、5億件以上のユーザーアカウントが影響を受けた。どちらの漏洩も、これまで発見された中で最大規模とされており、名前、メールアドレス、電話番号、生年月日、セキュリティ質問など、暗号化されたものと暗号化されていないものの両方が含まれていた。Yahooは2016年にこれらの漏洩を公表した際、2014年以降2度目の侵入があったことを認識していたと認めた。
これらの事件を受けて、後者の情報漏洩に関与した4人が起訴され、その中には懲役5年の判決を受けたカナダ人ハッカーのカリム・バラトフも含まれており、ヤフーの対応の遅さに対する広範な批判も引き起こした。この事件の影響で、1億1750万ドルの集団訴訟の和解、米国証券取引委員会からの3500万ドルの罰金、米国議会による調査、そしてベライゾン・コミュニケーションズによる2017年のヤフー買収の難航などが生じた。

最初のデータ侵害は2013年8月にYahooのサーバーで発生し[ 1 ]、30億のユーザーアカウントすべてに影響を及ぼした[ 2 ] [ 3 ] 。Yahooは2016年12月14日に侵害を発表した[ 4 ]。 侵害当時YahooのCEOだったマリッサ・メイヤーは2017年に議会で、Yahooは2013年の侵害を実行した人物を特定できなかったと証言した[ 5 ] 。
2013年にアメリカの内部告発者エドワード・スノーデンがヤフーを国家支援ハッカーの頻繁な標的として指摘してから1年後、同社はアレックス・スタモスを専任の最高情報セキュリティ責任者として採用した。スタモスの採用は、ヤフーのセキュリティ向上への取り組みを示すものとして技術専門家から称賛されたが、ヤフーのCEOマリッサ・メイヤーはスタモスと彼のセキュリティチームが推奨するセキュリティ対策を実施するための十分な資金を拒否したと報じられており、スタモスは2015年までに同社を去った。[ 4 ]
2014 年 11 月または 12 月、米国司法省がロシア国籍のAlexey Belanであるとみているハッカーが、5 億を超えるアカウントの詳細を含む Yahoo のユーザー アカウント データベースの 2014 年 11 月のバックアップを、自身が管理するコンピュータにコピーした。[ 6 ]ユーザー アカウント データベースには、アカウント名、電子メール アドレス、電話番号、生年月日、ハッシュ化されたパスワード、場合によっては操作されたWeb Cookieを介した暗号化または暗号化されていないセキュリティの質問と回答など、5 億を超えるユーザー アカウントのデータが含まれていた。[ 7 ] [ 8 ] [ 9 ] Yahoo のパスワードの大部分は、解読が難しいとされるbcryptハッシュ アルゴリズムを使用しており、残りは、比較的簡単に解読できるMD5アルゴリズムなどの古いアルゴリズムを使用している可能性がある。[ 10 ]
2014 年 10 月から少なくとも 2016 年 11 月まで、ベランと彼と関係のある少なくとも 2 人のハッカーは、ギフト券のコードを求めて電子メールを検索したり、特定の人物のアカウントを意図的に標的にしたり、関心のある企業の検索ランキングを向上させたり、Yahoo のデータを使用して Gmail などの他のプラットフォームのアカウントに侵入したりするなど、さまざまな違法行為のためにユーザー アカウントの情報とコンテンツにアクセスしました。[ 6 ]このプロセスの一環として、ハッカーはカナダのハッカーであるカリム・バラトフを雇い、他のプラットフォームのアカウントに侵入させました。[ 11 ] [ 12 ]
2016年6月、約2億のYahooアカウントのアカウント名とパスワードがダークネットマーケットサイトTheRealDealで販売されていると報じられた。[ 13 ] Yahooは、このデータを認識し評価中であると述べ、状況についてユーザーに注意を促したが、その時点ではアカウントのパスワードをリセットしなかった。[ 13 ]
Yahoo は 2014 年の情報漏洩を 2016 年 9 月 22 日に公式に公表した。情報漏洩に対処するために Yahoo が行った措置には、暗号化されていないセキュリティの質問と回答を無効にし、影響を受ける可能性のあるユーザーにパスワードの変更を求めることが含まれていた。[ 14 ] Yahoo はまた、攻撃者がまだシステム内にいるという証拠はなく、攻撃は国家の支援によるものではなかったと主張した。[ 14 ]連邦捜査局(FBI) は、この件を捜査していることを確認した。[ 15 ] ウォールストリート ジャーナルは、Yahoo のデータベースの一部にアクセスできたセキュリティ会社が、攻撃者は国家の支援ではなく犯罪者であり、データベースは繰り返し売却されたと考えていると報じた。[ 16 ]
Yahooは2016年11月の米国証券取引委員会(SEC)への提出書類で、2014年にネットワークへの侵入があったことを認識していたが、2016年7月頃に別のデータ侵害事件の調査を開始するまで侵害の程度を理解していなかったと報告した。 [ 17 ] [ 18 ]侵害発表前の9月9日のYahooのSECへの以前の提出書類では、ユーザーデータの「セキュリティ侵害」や「紛失、盗難、不正アクセス、取得」は認識していないと述べていた。[ 19 ] 11月の提出書類では、データ侵害の1つは、ハッカーがパスワードなしで他のユーザーとして認証できるクッキーベースの攻撃によって行われたと会社が考えていることが指摘された。[ 17 ] [ 20 ] [ 21 ] (2017年のSEC規制提出書類で、Yahooは2015年から2016年にかけて、このクッキーベースの攻撃により3200万のアカウントが不正アクセスされたと報告した。[ 22 ] )
2016年12月、Yahooは2013年の情報漏洩を公表し、10億のユーザーアカウントが侵害されたことを明らかにした。[ 23 ]ほぼ1年後の2017年10月、Yahooはこの推定値を修正し、30億のYahooアカウントすべてが情報漏洩で侵害されたと報告した。[ 23 ]
ヤフーの社内調査では、メイヤー氏や他の主要幹部が侵入を知っていたにもかかわらず、会社に報告したり、さらなる侵害を防ぐための措置を講じたりしなかったことが判明した。この調査の結果、2017年3月までに同社の法務顧問であるロナルド・S・ベル氏が辞任し、メイヤー氏の2016年と2017年の1200万ドルの株式報酬とボーナスが取り消された。[ 24 ]

2017年3月15日、FBIは2014年の情報漏洩事件で4人の男を起訴した。そのうち2人はロシア連邦保安庁(FSB)に勤務していた。FBIは声明で、「問題の犯罪行為は、サイバー犯罪問題に関してモスクワでFBIの連絡窓口を務めるFSBの部署の職員によって実行され、また何らかの形で助長されたものであり、到底許容できるものではない」と述べた。[ 25 ]
告発された4人の男には、FBIの最重要指名手配犯リストに載っていたハッカーのアレクセイ・ベラン、FBIがベランや他のハッカーにハッキングを実行するよう金銭を支払ったと非難したFSB工作員のドミトリー・ドクチャエフとイゴール・セチン、そしてカナダ人ハッカーのカリム・バラトフが含まれる。FBIは、ドクチャエフとセチンがカリム・バラトフにヤフーの侵害で得たデータを使って特定の標的のヤフー以外の約80のアカウントに侵入するよう金銭を支払ったと主張した。[ 26 ]ロシア当局は関与を否定している。[ 27 ] [ 28 ]
逮捕された唯一の男であるバラトフは、2017年8月に米国に引き渡された。[ 29 ]彼はロシアの連絡先のために少なくとも80のメールアカウントにハッキングしたことを認め、有罪を認めた。彼は9件のハッキング容疑で起訴され、2018年5月に懲役5年の判決を受け、被害者への賠償金として225万ドルを支払うよう命じられた。[ 30 ] 2023年に出版された彼の回顧録には、何千人もの人々のメールアカウントにハッキングして得た資金で賄われたパーティー三昧の生活が描かれている。[ 31 ]
Yahooがこれらの侵害を発見して報告し、セキュリティ機能の改善を実施するのが遅れたことは、あらゆるレベルで厳しく批判されている。[ 32 ]
情報漏洩の発表前に、Verizon CommunicationsはYahooの資産の一部を48億ドルで買収する交渉と承認に至り、取引は2017年3月に完了する予定だった。[ 33 ] Yahooは2014年の情報漏洩をVerizonに開示したのは、Yahooが9月に発表するわずか2日前だった。[ 15 ] VerizonのCEOであるLowell McAdam氏は、ハッキングに驚かなかったと述べ、「私たちは皆インターネットの世界に生きている。ハッキングされるかどうかではなく、いつハッキングされるかの問題だ」と語った。[ 34 ] 2017年2月、VerizonとYahooは、取引は引き続き進めるが、売却価格を3億5000万ドル引き下げて44億8000万ドルにすると発表した。[ 35 ]この価格で取引は2017年6月に正式に完了し、完了後、Mayer氏はCEOを辞任した。[ 36 ] VerizonとYahooは、この新しい条件の下で、違反に関する政府の調査にかかる継続的な費用を共同で負担することに合意した。[ 37 ] Verizonが買収しなかった資産を保有していたYahoo社は、2017年6月にAltabaに社名変更された。 [ 38 ] Altabaは元の会社であったため、後にSECから3500万ドルの罰金を科されたのはVerizonではなくAltabaであった。[ 39 ]
6人の米国上院議員(エリザベス・ウォーレン、パトリック・リーヒー、アル・フランケン、リチャード・ブルーメンソール、ロン・ワイデン、エド・マーキー)は、メイヤーへの書簡で、Yahooが2014年の最後の侵害をいつ発見したのか、そしてなぜそれを一般に公開するのにこれほど時間がかかったのかについて回答を求め、セキュリティ侵害からその公開までのタイムラグを「容認できない」と非難した。[ 40 ] [ 41 ] [ 42 ] 2016年9月26日、マーク・ワーナー上院議員は、Yahooとその上級幹部が連邦証券法に基づく義務を履行し、攻撃を適切に開示したかどうかを調査するよう米国証券取引委員会(SEC)に要請した。2018年、SECは、2014年の侵害を適時に開示しなかったとして、Altabaに3500万ドルの罰金を科すと発表した。 [ 43 ] [ 44 ]
2016年11月、2014年末の情報漏洩に関連してYahoo!に対して23件の訴訟が提起されたと報じられた。[ 18 ]カリフォルニア州南部地区連邦地方裁判所(サンディエゴ)に提起された訴訟の1件では、原告らはハッキングによって「個人の財務問題への侵害」が生じたと主張した。[ 45 ]
これらの23件の訴訟のうち5件は、2016年12月初旬に1件の訴訟に統合されました。[ 46 ] [ 47 ]この訴訟は、Yahooが2013年8月の侵害について発表した後、更新された侵害情報を含めるように後に修正されました。[ 48 ]裁判が始まる前に、VerizonとAltabaは、2018年10月に集団訴訟の参加者(推定2億人のユーザー)と5,000万ドルの和解金を分担し、2年間の無料信用監視を提供することに合意しました。[ 49 ]裁判官は、和解の詳細の透明性の欠如と、和解を通じて弁護士が回収した高額な費用に疑問を呈し、和解案を却下しました。[ 50 ] Yahooは2019年4月に1億1,750万ドルで和解することに合意し、影響を受けたユーザーに信用監視と、集団訴訟の回答者の数に応じて支払われる現金を再び提供しました。[ 51 ]
外国政府も、複数のデータ侵害について懸念を示している。2016年10月、欧州のプライバシー規制当局である第29条データ保護作業部会は、 Yahoo!への書簡の中で、2014年のデータ侵害と、同社が米国の諜報機関の要請で顧客の受信メールをスキャンするシステムを構築したという疑惑について懸念を表明した。 [ 52 ] [ 53 ]彼らはYahoo!に対し、データ侵害のあらゆる側面を欧州連合当局に伝え、影響を受けたユーザーに「悪影響」を通知し、「今後行われるすべての国家データ保護当局の問い合わせや調査」に協力するよう求めた。[ 54 ]アイルランドのデータ保護委員会(Yahooの欧州本社がダブリンにあるため、Yahooのプライバシー問題に関する欧州の主要規制機関)は、この侵害を調査し、「Yahooがデータ処理業者によって実行されたデータ処理業務を監督したことは、EUデータ保護法で要求される基準を満たしていなかった」こと、また「Yahooは、契約したデータ処理業者がデータ保護法で要求される適切な技術的セキュリティおよび組織的措置を遵守することを確保するために十分な合理的な措置を講じていなかった」ことを声明で発表したが、罰金は科されなかった。[ 55 ] ドイツ連邦情報セキュリティ庁は、 2016年12月の発表後、Yahooを批判し、「セキュリティは外国の概念ではない」と述べ、政府およびその他のドイツのユーザーに対し、より優れたセキュリティアプローチを持つ企業から電子メールおよびインターネットソリューションを求めるよう警告した。[ 56 ]
セキュリティ対策を回避するためにさまざまな手法を用いて、ハッカーは無数のメールアカウントへのアクセスを試みた。