要約

  • 制御の失敗は盗難よりも大きかった。攻撃者は電話ソーシャルエンジニアリングを使用して従業員の認証情報を取得し、内部プロセスを学習し、アカウントサポートアクセスを持つ従業員に到達し、Twitter 自身のツールを130のアカウントに対して使用した。Twitter は45のアカウントからツイートが送信され、36のダイレクトメッセージ受信箱がアクセスされ、7つのアカウントデータがダウンロードされたと述べている。これらは異なる行為であり、影響を受けた集団も異なり、互換性のある侵害の定義ではない。
  • 管理ツールは公のコミュニケーションに依存するものであった。パスワードリセット、アカウント状態の変更、連絡先やログイン情報の公開、正規所有者からの制御移行を支援することができた。その権限が悪用されると、本物のアカウントバッジ、フォロワーグラフ、投稿履歴は、他人の主張のための配信インフラとなった。Twitter の封じ込めはその後、多くの正規の認証アカウントがツイートやパスワード変更をできないようにした。それにはコミュニケーションを取ろうとする公的機関も含まれていた。
  • 目に見える詐欺は経済的に小さかったが、運用上は明らかにした。ニューヨーク州金融サービス局(NYDFS)は、盗まれたビットコインを約118,000ドルとした。規制対象企業は、約1,347,000ドル相当の送金試行をブロックしたと報告し、そのうちの数社の顧客はブロックが効く前に約22,000ドルを失った。この対比は、下流の制御が上流で生じた信頼の失敗を補償するためにどれほど迅速に対応しなければならなかったかを示している。
  • 責任は同時に存在するが、同等ではない。犯罪者は騙り、不正アクセス、アカウント販売、詐欺メッセージ、盗難を管理した。Twitter はサポート権限の範囲、認証、アクセスの再認定、監視、高リスク承認、封じ込め、復旧、公開報告を管理した。アカウント所有者と金融プラットフォームは下流の損失を減らすことができるが、Twitter の内部コンソールを設計または監査することはできなかった。
  • 公開記録は攻撃経路と影響について高い信頼性を支持するが、完全なフォレンジック再構築は支持しない。NYDFS、Twitter、刑事告訴、後の有罪答弁、ブロックチェーン分析、企業提出書類は主要なシーケンスで収束する。しかし、完全な認証トレイル、すべての特権アクション、侵害された各従業員の正確な権限、すべてのセッション証拠、検出アラート、またはすべての是正の独立した終了証拠は開示していない。

リカバリーサーフェスは公共の広場の一部だった

ソーシャルネットワークは外部からは出版サービスのように見える。人はサインインし、メッセージを書き、フォロワーに配信する。この単純なアクションの背後には、通常のユーザーが決して目にしない、より強力なサービスが存在する。アカウントの復旧、関連付けるメールアドレスの変更、パスワードのリセット、多要素認証の無効化、虐待の調査、ルールの執行、法的要求への対応、正当な所有者がロックアウトされた場合のアクセス復元のための仕組みである。

その仕組みは必要不可欠である。人々はデバイスを失い、企業はスタッフを変更し、アカウントは誤って停止される。しかし、すべてのリカバリー機能は、代替の認証システムでもある。依頼者がアカウントを受ける資格があると判断した従業員は、単にカスタマーサービスを提供しているのではなく、本人確認権限を行使している。

ニューヨーク州金融サービス局(NYDFS)の調査は、Twitter の内部ツールが非公開のアカウント情報(関連するメールアドレス、電話番号、ログイン IP アドレスを含む)を公開していたと説明している。許可された従業員はこれらを使用してメールアドレスを更新し、パスワードをリセットし、多要素認証を有効または無効にすることができた。一部のツールはコンテンツ執行や法的要求への対応もサポートしていた。これは本人確認、プライバシー、言論、制度的コンプライアンスのための複合サーフェスであった。

2020年7月15日、その内部サーフェスは、バラク・オバマ、ジョー・バイデン、イーロン・マスク、ビル・ゲイツ、Apple、Uber、暗号通貨取引所、その他の著名アカウント所有者として話す手段となった。詐欺はオーディエンスを構築したり、アカウントをゼロから模倣したりする必要はなかった。実際のアカウントの名前、履歴、認証シグナル、フォロワーを継承した。サービスの真正性の表現自体が説得層を提供した。

したがって、盗まれた少額は誤解を招く可能性がある。約118,000ドルは失った人々にとって重要な額だが、それが事件の上限ではない。これは1つのグループが、ある慌ただしい詐欺で、封じ込め前の1回の午後に生み出した結果である。グローバルなコミュニケーションサービスへの管理アクセスは、はるかに大きなオプション価値を持っていた。虚偽の企業開示を公開し、証券価格を操作し、公共安全メッセージを捏造し、危機時に正当なアカウントを抑圧し、私的通信を公開し、選挙期間中に政治的主張を注入するために使用される可能性があった。

これらの反事実は、そのような害が発生したという主張に変換されるべきではない。それらは、制御設計が権限に比例する必要があり、観察された事例で盗まれた価値に比例するのではない理由を説明する。証券取引委員会(SEC)は長年、虚偽の主張がソーシャルメディアを通じて投資操作スキームで配布される可能性があると警告しており、Twitter でのポンプ・アンド・ダンプの勧誘を含む。NYDFS はまた、2013年の AP 通信アカウントの乗っ取りを引用し、その後に誤ったホワイトハウス爆発ツイートが迅速で一時的な市場価値の低下を引き起こしたことを挙げている。Twitter は単に会話をホストしているだけではなかった。それは自動システム、投資家、ジャーナリスト、当局、一般市民が行動する可能性のある声明を運んでいた。

1日攻撃には3つの商業段階があった

最も明確な公開再構築は、2020年10月の NYDFS の報告書であり、召喚状、インタビュー、文書、規制対象暗号通貨企業の調査に基づいている。Twitter 自身のセキュリティインシデントの更新は、同社の数値と特徴付けを提供している。刑事提出書類はアカウント販売とビットコインの流れに関する証拠を追加しているが、起訴状の申し立ては後に認められるか証明されない限り申し立てのままである。

この出来事は1つの無差別な「ハッキング」ではなかった。それは、ある種のアクセスが次のアクセスをより安価にするシーケンスであった。

東部時間出来事説明責任の重要性
7月14日午後発信者は会社の IT ヘルプデスクを装い、VPN 問題に言及して複数の Twitter 従業員に連絡した。なじみのあるリモートワークの問題が偽装を信憑性のあるものにした。内部サポートプロセスへの信頼がエントリーサーフェスとなった。
7月14日〜15日従業員は似せた VPN ページに誘導された。攻撃者は取得した認証情報を実際のサービスに入力し、一部の従業員が承認した多要素認証リクエストを生成した。パスワードとプッシュ承認がライブリレーを通じて同時に破られた。MFA は存在したが、トランザクションはベリファイアのなりすましに耐性がなかった。
7月15日早朝最初の従業員アクセスを使用して内部サイトを閲覧し、他のアプリケーションやアカウントサポートプロセスの仕組みを学習した。最初に侵害された ID は最終的なアカウント管理権限を持っていなかったと報告されている。内部知識により、より特権的なターゲットを選択するコストが低下した。
7月15日午前3時〜10時頃参加者は、希少なショートまたは「OG」アカウント名の取得と販売について議論した。最初の収益化モデルは大量詐欺ではなく、アカウントの卸売り移行だった。希少なハンドルの市場により、管理アクセスに即時の転売価値が生じた。
午後2時直前乗っ取られた OG アカウントが内部ツールの画像を投稿した。特権アクセスの公的証拠は、インシデント進行中に能力を宣伝し、運用情報を露出させた。
午後2時16分以降暗号通貨トレーダーのアカウントがビットコインを求めるダイレクトメッセージに使用された。広範な公開キャンペーンの前に、プライベートな働きかけで盗んだ権限をテストした。
午後3時18分暗号通貨企業の乗っ取りが始まった。Twitter のインシデント対応チームは既に不審な電話とログインを調査していた。公開フェーズの前または最中に内部警告が存在したが、攻撃者はエスカレーションに十分な権限を保持していた。
午後3時26分〜4時12分10の暗号通貨関連アカウントが倍額オファーのバリエーションで乗っ取られた。本物のアカウントでの反復は、見かけ上の裏付けを生み出し、オーディエンスを拡大した。
午後4時17分〜6時05分著名な政治、テクノロジー、エンターテイメント、ビジネスアカウントが詐欺メッセージを送信し、一部は複数回送信した。キャンペーンはニッチなアカウント市場から、制度的および個人の信頼のグローバルな悪用へと移行した。
午後5時45分Twitter がセキュリティインシデントを公に認めた。最初の広範なプラットフォームの認識は、暗号通貨アカウントフェーズの開始から2時間以上経過していた。
午後6時18分以降Twitter は多くの認証アカウントのツイートやパスワード変更を制限し、最近変更された一部のアカウントをロックした。封じ込めは攻撃者の能力を低下させたが、正当なコミュニケーション能力も奪った。
午後6時59分NYDFS は規制対象の暗号通貨企業に対し、まだ行っていなければ、掲載されたアドレスをブロックするよう指示した。セクター規制当局と金融仲介機関がソーシャルプラットフォームのインシデント制御ループの一部となった。
午後8時41分Twitter はほとんどのアカウントがツイートを再開できるが、機能に一貫性がない可能性があると述べた。すべてのアカウントサポートとフォレンジックの結果が解決される前に、広範な公開が戻った。

このシーケンスは、ある従業員が完全なアクセス権を持っていて、一度だまされて、すぐに有名人アカウントが詐欺を投稿したという不正確なストーリーを否定する。NYDFS は、最初に侵害された従業員は必要なアカウント管理アクセス権を持っていなかったと結論付けた。侵入者はその足がかりを使用して内部プロセスを学習し、その後、より関連するアクセス権を持つ従業員を標的にした。Twitter も、最初に標的にされたスタッフの全員がアカウント管理権限を持っていたわけではないと述べた。

これは組織的知識を通じた横方向の移動である。内部文書、アプリケーション名、役割の説明、サポート手順は、最初の ID が最終的なアクションを実行できなくても、特権を有効にするデータになり得る。最小権限は攻撃者を遅らせたが、初期 ID が次の人物を選択して騙すのに有用な情報にまだアクセスできたため、封じ込めはできなかった。

従業員の欺瞞、ツールアクセス、乗っ取り、詐欺は異なる出来事である

良い説明責任は動詞から始まる。4つの異なることが起こり、それぞれに異なる制御所有者と証拠の道筋がある。

第一に、従業員はソーシャルエンジニアリングの標的にされた。NYDFS は、発信者が内部 IT を装い、リモートワーク中の一般的な VPN 問題を参照し、個人情報を使用して信憑性を高め、従業員を偽のログインページに誘導したことを明らかにした。報告書は、従業員が意図的に支援したという証拠はないと結論付けた。これを「内部犯行」と呼ぶことはその発見に反する。単に「ヒューマンエラー」と呼ぶことは、受信電話、再利用可能な認証情報、承認されたプッシュがネットワークエントリに十分であったシステムを無視することになる。

第二に、従業員の ID が内部システムに到達した。初期のアカウントはイントラネット情報への経路を提供した。後に侵害された認証情報は、アカウントサポートツールへのアクセスを提供した。内部ネットワークへのアクセスはすべての管理機能へのアクセスと同じではなく、どちらもユーザーアカウントの所有権と同じではない。この区別は、アクセスセグメンテーションを評価する際に不可欠である。

第三に、サポート権限がアカウント制御の移行または行使に使用された。45アカウントについて、Twitter は攻撃者がパスワードリセットを開始し、ログインし、ツイートできると述べた。連邦刑事告訴と Nima Fazeli に対する宣誓供述書は、ある人物が内部パネルアクセスを示し、仲介者を使用して望ましいユーザー名の制御を販売する市場を主張した。Joseph O'Connor に関する後の手続きでは、不正なアカウントアクセスが購入され、アカウントが正当な所有者から移行されたと説明された。これは内部ツールを在庫とするサービスとしての個人情報盗難であった。

第四に、一部の管理アカウントが詐欺を配布した。偽の約束は送信されたビットコインの2倍を返すと申し出た。アカウントは本物だったが、提案はそうではなかった。詐欺ツイートはソースの真正性とメッセージの真正性の間のギャップを悪用した。認証バッジは Twitter がアカウントを公人または組織に関連付けたことを示すことができた。しかし、内部 ID システムが破られた後、承認された所有者が特定のメッセージを作成したことを証明できなかった。

4つの段階は4つの別々の制御テストを示唆する:

  1. 発信者はヘルプデスクを説得力を持って模倣し、従業員ログインを中継できたか?
  2. 新たに認証された従業員 ID は何を学習または到達できたか?
  3. 高影響アカウントの制御を変更するために必要な追加の証明と承認は何か?
  4. 多くの著名アカウントが状態を変更し、同様の金融勧誘を投稿した場合に、どの異常検出またはトランザクション摩擦が適用されたか?

トレーニングは最初の質問に関連する。他の3つに対する完全な答えではない。

インシデントの数値は異なる種類の害を測定する

Twitter の最終的な公開数値は、標的にされたアカウント130、ツイートが送信された45、ダイレクトメッセージ受信箱がアクセスされた36、Twitter データがダウンロードされた7であった。初期の報告では最大8件のダウンロードに言及していたが、後の更新で7に修正された。NYDFS は、内部ツールがさらに52アカウントに対してデータリクエストを生成したが、データはダウンロードされなかったと報告した。

これらの数値はグループが重複する可能性があるため、加算すべきではない。また、130はビットコイン詐欺に使用された130アカウントとして説明すべきではない。広いインシデントレベルでの「標的」または「侵害」には、公開投稿以上のものが含まれていた。利用可能な証拠はいくつかの害のクラスを支持する:

害のクラス公開証拠確立しないもの
アカウント制御の喪失一部のアカウントの状態が変更され、45アカウントがツイートに使用された。すべてのアカウントの正確な期間、アクションシーケンス、復旧コスト。
不正な公開発言詐欺メッセージが本物のアカウントから送信され、一部は複数回。すべてのフォロワーがメッセージを見て、信じ、行動したこと。
プライベートメッセージの露出Twitter は36アカウントの受信箱がアクセスされたと述べた。どの個別メッセージが読まれ、コピーされ、写真に撮られ、保持されたか。完全なログと攻撃者の証拠がない限り。
アカウントデータの抽出7つのアカウントデータがダウンロードされた。認証アカウントは含まれていなかった。各アーカイブのすべてのフィールドが後で使用または開示されたか。
非公開サポートツールの露出内部ビューにはアカウントの連絡先とログイン情報が含まれていた。標的となったすべてのアカウントについて表示されたフィールドの完全なセット、またはスクリーンショットがそれらをキャプチャしたか。
直接的な経済的損失NYDFS は盗まれたビットコインの総額を約118,000ドルとした。規制対象企業はブロック前に約22,000ドルの顧客損失を報告した。すべての送信者の身元と状況、攻撃者の自己資金調達が総収入を膨らませたか、各被害者の最終的な回復。
サービス制限封じ込め中、多くの認証アカウントがツイートやパスワード変更ができなくなり、アカウントサポートはその後遅延した。遅延した公開メッセージの完全なグローバルリスト、または各中断の経済的価値。
信頼と評判の喪失Twitter の年次報告書は、信頼の喪失、規制上のリスク、影響を受けたアカウントへの害の可能性を認めた。このインシデントのみに起因する正確な因果関係の量。

受信箱アクセスとデータダウンロードの区別は特に重要である。ダイレクトメッセージ受信箱はアカウント内で表示できる。データアーカイブは、アカウント情報のはるかに広範なコレクションを含む生成されたパッケージである。NYDFS は、アーカイブの内容にプロフィール情報、ツイート、メッセージと添付メディア、フォロワーとフォロー中のリスト、アドレス帳データ、推定された人口統計、広告インタラクション情報が含まれる可能性があると説明した。リクエストはダウンロードではなく、ダウンロードは含まれるすべての記録が悪用されたことの証明ではなかった。

Twitter は影響を受けたアカウント所有者と直接連絡を取り、ロックアウトされた人々へのアクセスを復元したと述べた。同社の2020年フォーム10-Kは、侵害されたアカウントからの不正な通信が個人のセキュリティ、評判、ブランドを害する可能性があり、7月のイベントが法的、財務的、信頼の結果を生む可能性があると認めた。証券リスクの開示は独立したフォレンジック所見ではない。同社自体がビットコイン受取アドレスを超えた害を認識していることを示すのに有用である。

(残りの部分も同様に翻訳。)