• TechCrunch が Dexiga にセキュリティ侵害を警告した後、同社はデータベースを閉鎖した。
  • TechCrunch は漏洩したデータを調査し、Dexiga の創業者 Rajini Jayaseelan に関連する内部ユーザーアカウントとパスワードを発見した。
  • Jayaseelan は、データベースがインターネット上に露出している間に他の誰かがアクセスしたかどうかを判断する技術的手段が Dexiga にあるかどうかについては言及しなかった。

オクラホマ州に拠点を置く WinStar は、「世界最大のカジノ」を自称している。ホテルとカジノの複合施設は、My WinStar というアプリも提供しており、これにより顧客は滞在中にセルフサービスオプション、リワードポイントやロイヤルティ特典、カジノボーナスにアクセスできる。


データ漏洩

モバイルアプリを開発するスタートアップである WinStar は、公開されたデータベースを入手し、それが顧客の個人情報をオープンウェブ上に漏洩させた。

このアプリは、ネバダ州のソフトウェアスタートアップ Dexiga によって開発された。同スタートアップは、パスワードなしでログデータベースをインターネット上に放置し、その公開 IP アドレスを知る者なら誰でも、ブラウザを使用してそこに保存された WinStar の顧客データにアクセスできる状態だった。
TechCrunch が Dexiga にセキュリティ侵害を警告した後、同社はデータベースを閉鎖した。インターネット上での機密データの意図しない露出を見抜く正規のセキュリティ研究者である Anurag Sen は、このデータベースに個人情報が含まれていることを発見したが、当初そのデータベースの所有者は不明だった。
Anurag Sen によると、個人情報には氏名、電話番号、メールアドレス、自宅住所が含まれていた。Sen は、所有者の特定とセキュリティ脆弱性の開示を支援するため、侵害されたデータベースの詳細を TechCrunch と共有した。TechCrunch は露出したデータの一部を調査し、Sen の調査結果を確認した。TechCrunch は、データベースには個人の性別やユーザーのデバイスの IP アドレスも含まれていることを発見した。データは暗号化されていなかったが、生年月日などの一部の機密データはアスタリスクでマスクされていた。

Dexiga のオペレーション

TechCrunch は漏洩したデータを調査し、Dexiga の創業者 Rajini Jayaseelan に関連する内部ユーザーアカウントとパスワードを発見した。Dexiga のウェブサイトによると、同社のテクノロジープラットフォームが My WinStar アプリを支えている。

推定される漏洩元を確認するため、TechCrunch は Android 端末に My WinStar アプリをダウンロードしてインストールし、TechCrunch が管理する電話番号を使って登録した。その電話番号はすぐに露出したデータベースに現れ、データベースが My WinStar アプリに関連していることが確認された。
TechCrunch は Jayaseelan に連絡し、露出したデータベースの IP アドレスを共有した。その後すぐに、データベースはアクセス不能になった。
Jayaseelan はメールで、Dexiga がデータベースを保護したと述べたが、そこには「公開情報」が含まれており、機密データは侵害されていないと主張した。
Dexiga は、このインシデントは 1 月のログ移行によるものだと述べた。Dexiga はデータベースが露出していた正確な日付を提供しなかった。露出したデータベースには、1 月 26 日までさかのぼる継続的な日次ログが含まれており、その日に保護された。

Jayaseelan は、データベースがインターネット上に露出している間に他の誰かがアクセスしたかどうかを判断するためのアクセスログなどの技術的手段が Dexiga にあるかどうかについては言及しなかった。また、Jayaseelan は、Dexiga が WinStar にセキュリティ侵害を通知したかどうか、あるいは影響を受けた顧客に情報が侵害されたことを通知するかどうかについても明らかにしなかった。この漏洩によってどれだけの個人データが露出したかは不明である。
Dexiga は次のように回答した:「現在、このインシデントを調査中であり、引き続き IT システムを監視し、今後必要な措置を講じます。」

関連記事: Samsung Galaxy S24 シリーズのカメラリークが画素数とズーム範囲について議論を呼ぶ