• SMS ルーティングは、たとえばユーザーがオンラインサービスにログインするためのセキュリティコードやリンクを SMS で受け取る場合など、緊急のテキストメッセージを地域の携帯電話ネットワークやプロバイダーを越えて適切な宛先に届けることを可能にします。
  • SMS で送信されるコードは、アプリベースのコードジェネレーターのような、より堅牢な二要素認証(2FA)の形式ほど安全ではありません。

携帯電話ネットワーク機器の製造とSMS メッセージのルーティングサービスを専門とするYX Internationalは、内部データベースをパスワードなしでインターネット上に露出させていたことが発覚しました。このデータベースには、ユーザーの Facebook、Google、TikTok アカウントへのアクセスを可能にする可能性のあるワンタイムセキュリティコードなどの機密情報が含まれていました。

露出したデータベースと TechCrunch との協力

YX International は、1 日に約 500 万件もの SMS メッセージを送信していると報じられています。しかし、この露出は重大なセキュリティリスクをもたらしました。Facebook、WhatsApp、Google、TikTok などの大手テクノロジー企業やオンラインサービス向けのワンタイムアクセスコードやパスワードリセットリンクを含む、ユーザーに送信されたテキストメッセージの内容に無制限のアクセスを許していたからです。

著名なセキュリティ研究者である Anurag Sen 氏は、露出したデータベースを発見し、所有者を特定してセキュリティホールを報告するために、詳細をTechCrunchに共有しました。2023 年 7 月まで遡る月次ログを含むこのデータベースは増え続けており、大量の機密情報が露出する可能性がありました。

関連記事:オーストラリア州裁判所のデータベース侵害後、サイバーセキュリティを強化する方法

SMS 二要素認証のセキュリティ問題

この事件は、アカウントのハッキングに対する追加の保護層を提供するように設計された SMS 二要素認証(2FA)のセキュリティに懸念を引き起こしています。SMS で送信される 2FA コードは一般的に使用されていますが、アプリベースのコードジェネレーターなど他の形式の 2FA ほど安全ではありません。なぜなら、これらは傍受または露出される可能性があるからです。

TechCrunch が露出したデータベースを発見した際、YX International に関連する内部メールアドレスと対応するパスワードのセットも見つかりました。同社に警告した後、データベースは速やかにオフラインにされ、YX International の担当者は脆弱性が修正されたと述べました。

関連記事:シンガポール NTU と Ocean Base、データベースシステムを改善へ

露出期間と不正アクセス

データベースがどれだけの期間露出していたのか、また不正アクセスがあったのかどうかについて疑問が残っています。特にサーバーにアクセスログが存在しなかったことに関する同社の回答は、潜在的なデータ侵害の範囲について不確実性を残しています。

このインシデントは、特に機密性の高いユーザーデータや通信を扱う企業にとって、堅牢なセキュリティ対策の極めて重要な重要性を強調しています。サイバーセキュリティの脅威やデータ侵害が増加する時代において、組織はユーザー情報の保護を優先し、データの完全性と機密性を損なう可能性のある脆弱性に迅速に対処することが不可欠です。

コメントを求められた Meta、Google、TikTok の担当者は、この件に関する反応の要請に応じませんでした。これは、データセキュリティインシデントの処理においてテクノロジー企業のより大きな透明性と説明責任が必要であることを浮き彫りにしています。