ASOSの顧客は、犯人からこの襲撃について知らされた

October 7, 2026
10/7/2026
Lucie Cardiet
サイバー脅威リサーチマネージャー
ASOSの顧客は、犯人からこの襲撃について知らされた

2026年10月6日の朝、英国およびその他数カ国のASOSアプリユーザーにプッシュ通知が届いた。英国夏時間(BST)10時頃、その通知には次のように書かれていた。「ASOSのDPOおよびIT部門の皆様へ。Snowflakeインスタンスを完全に乗っ取りました。我々と交渉してください。さもなければ、情報を流出させます。」署名には「xuanyewengateway」とあり、Telegramのチャンネルへのリンクが添付されていた。

このメッセージは、ASOSのデータ保護責任者およびITチーム宛てに送られたものでした。ASOS独自のアプリを通じて、顧客に配信されました。

2026年10月6日、ASOSアプリのユーザーのスマートフォンに表示された通知。これは、買い物客ではなく、ASOSのデータ保護責任者およびITチーム宛てのものだ。スクリーンショット出典: BBC

‍

午後半ばまでに、ASOSは攻撃を受けたことを認めた。報道された声明では、Snowflakeについては言及されていなかった。

ASOSが確認したこと

ASOSはメディアに向けた声明の中で、次のように述べた。「当社は、顧客とのコミュニケーションに利用しているサードパーティのプラットフォームに関連する不正行為について調査を進めています。当社は直ちに通知プラットフォームへのアクセスを制限する措置を講じ、社内外の専門アドバイザーおよび関係当局と連携して対応を進めています」。この文言は、AFPおよびプレス・アソシエーション(Radio NewsHub経由)の報道でも同様である。

ASOSはまた、氏名や連絡先などの基本的な個人情報が閲覧された可能性があるとも述べた。FashionNetworkや The Registerの報道によると、同社はクレジットカード情報やアカウントのパスワードが影響を受けたとは考えておらず、ウェブサイトとアプリは通常通り稼働していると述べている。同日夜、同社は顧客に対し、不正な通知について謝罪するとともに、その通知を無視し、記載されたリンクをクリックしないよう求めるメールを送信した。英国の国家サイバーセキュリティセンター(NCSC)は、ASOSに対し支援を申し出たと発表した。

AFPによると、ASOSの株価は同日早朝に15%近く下落し、午後半ばには約10%安となった。

誰も確認していないこと

Snowflakeに関する主張は攻撃者によるものであり、その真偽は確認されていません。この通知は、送信者がASOSの顧客向けメッセージングシステムにアクセスできたことを示しています。しかし、送信者がASOSのSnowflakeデータにアクセスできたことを示すものではありません。SnowflakeはAFPに対し、この通知を把握次第直ちに調査を開始し、「Snowflakeプラットフォームへの侵害は確認されていない」と述べ、調査は現在も継続中であると付け加えました。この声明はSnowflakeのプラットフォームに関するものです。 特定の顧客のアカウントや認証情報が関与していたかどうかについては言及されておらず、2024年のSnowflakeを標的とした攻撃キャンペーンにおいても、プラットフォーム自体が侵害された事実はなかった。ASOSは、攻撃者がどのように侵入したのか、どのサードパーティ製プラットフォームが関与していたのか、また声明に記載されている内容以外にデータが持ち出されたかどうかについては明らかにしていない。

このグループについても詳細は不明だ。Forescoutの研究者ダニエル・ドス・サントス氏は、IT Security Guruが掲載したコメントの中で、このTelegramチャンネルは同日に開設され、すでに150人以上の登録者がいること、また「Xuanye」という名称は中国語に由来するものであり、中国語を話す攻撃者を示唆しているか、あるいは偽旗作戦である可能性があると述べた。ShinyHuntersやScattered Spider 、あるいはそれ以前のキャンペーンとの関連を示すリンクは確認できておらず、現時点ではそのような関連性を推測することは控える。

そのグループが自身のチャンネルで述べていること

その後、同グループはテレグラムのチャンネルに投稿を行った。これらは攻撃者自身の言葉であり、私はそのいずれについても確認することができなかった。

ある投稿には、「ASOSに関しては、支払い情報に影響はありません」と書かれています。次の投稿には、「以上です」とあります。「最終声明」という見出しの付いたその後の投稿には、「今回の事案は顧客情報に関わるものですが、情報は当社のサーバー上で安全に保管されており、一定期間、一切アクセスされることはありません」と記されています。また、同投稿では読者に対し、「今回の事案について、これほどまでに率直に説明したことを感謝していただければ幸いです」と述べています。

同グループのTelegramチャンネルに掲載された「最終声明」。これらは攻撃者側の主張であり、その真偽は確認されていない。

3つの点が際立っています。同グループによるデータ、顧客情報、および支払い詳細がないという説明は、ASOSの主張と一致しています。 私が確認した投稿には、依然としてSnowflakeに関する言及はない。また、「最終声明」や「現時点では」といった表現からは、グループが望んでいた注目を集めたため一旦休止しているように読み取れる。これは非公開の交渉が行われている可能性を示唆しているが、チャンネル内にはそのことを示す記述は一切ない。私が確認した時点で、このチャンネルの登録者数は1,361人となっており、開設当日に報告されていた約150人から増加していた。

恐喝状は、事件に関する声明が出る前に送付されていた。

恐喝の多くは非公開の場から始まります。攻撃者は企業に接触し、身代金の額を提示し、期限を設定します。今回のケースでは、ASOSが何らかの発表を行う前に、攻撃者が同社自身の声を使って顧客に連絡し、ASOSが声明を出す前に株価が下落しました。IT Security Guruが掲載したコメントの中で、チェック・ポイントのシャーロット・ウィルソン氏が指摘したように、顧客は企業自身からの連絡を受ける前に、容疑者とされる攻撃者から連絡を受けていたようです。

プッシュ通知が機能するのは、人々がそれを信頼しているからです。スマートフォン上のアプリからのメッセージは、その仕組み上、企業からのメッセージとなります。一度攻撃者がプッシュ通知を送信できてしまうと、その後そのブランドから届く本物のメッセージであっても、信じるのが難しくなってしまいます。

なぜサードパーティのプラットフォームが、私が真っ先にチェックする場所なのか

ASOS自身の説明文によると、同社が顧客とのやり取りに利用しているサービスは、他社が運営していることが示唆されています。こうしたサービスは通常、同社のシステムに対して自身の身元を証明するための鍵を保持しており、場合によっては、その背後にあるデータへのアクセス鍵も保持しています。ASOSの具体的な設定については存じ上げません。しかし、攻撃者がそうした鍵の1つを入手した場合、攻撃者は何も破る必要はありません。そのサービスが、あたかも自分自身であるかのようにログインしてしまうからです。

この形は以前にも見たことがありますが、そのたびに細部が異なっていました:

  • 2026年4月、Anodotという分析ベンダーから盗まれたトークンが、Snowflake上の顧客データへのアクセスに悪用されました。この件については、『SaaSにおけるサプライチェーンを介したデータ盗難』という記事で取り上げました。
  • 2026年6月、Klue社において、一度も更新されていなかったサービスアカウントの認証情報を利用し、攻撃者がOAuthトークン(あるクラウドサービスが別のクラウドサービス内で動作することを可能にする鍵)を収集する悪意のあるコードの更新を押し込むことに成功しました。その後、これらのトークンは、顧客のSalesforceアカウントから大量のデータを盗み出すために使用されました。この事例は、『ShinyHunters』に掲載されています。「これは単なるグループの話ではありません。これはパターンなのです。」

ASOSも同様のケースだと言っているわけではありません。ASOS側は、トークンや認証情報、あるいはそれ以外の何かが関与していたかどうかについては明らかにしていません。 これまでの事例に共通しているのは、防御側が対策を講じることができる部分、すなわち「攻撃者が何らかの実在するものを保持しており、誰が何を行ったかという記録が通常のログインを示している」という点です。もしその経路が盗まれた鍵やトークンであることが判明した場合、これは電子書籍『Mind Your Attack Gaps』でいう「ギャップ2(認証が成功する)」に該当します。2024年のセキュリティ強化プレイブックは依然として正しいものですが、このアクセスパスについてはカバーされていません。

今週、ディフェンダーが確認すべきこと

ASOSがどのようにしてその地位を築いたかを知る必要はなくても、自分のビジネスについて次のような問いを投げかけることはできます:

  1. 顧客やスタッフに代わって連絡を取ることができる外部サービスにはどのようなものがありますか?メール、SMS、プッシュ通知、マーケティングプラットフォームなどが代表的な例です。誰が送信を作成でき、どのキーを使用すれば可能になるのでしょうか?
  2. それらのサービスはどのような鍵やトークンを保持しており、最後にローテーションが行われたのはいつでしょうか?Klueの事例は、誰もローテーションを行っていなかった認証情報を巡って決着がつきました。単にリセットするだけでなく、無効化することも重要です。無効化されないトークンは、いつまでも機能し続けてしまうからです。
  3. これらの連携それぞれにおいて、「通常」とはどのような状態を指すのでしょうか?一括送信、大規模なクエリ、あるいは通常業務時間外に作成された新しいAPIキーなどは、基準値と比較して初めて確認できます。
  4. 何か問題が発生した際、誰が一番最初に顧客に知らせるべきでしょうか?ASOSの顧客は、どうやら攻撃者から最初に連絡を受けたようです。暫定声明、認証済みの情報発信チャネル、そして発生後1時間以内の対応計画は、準備するのにそれほどコストはかかりません。

お客様にとって、差し迫ったリスクは、これに伴う詐欺です。「ASOSアカウントが不正アクセスを受けた」という偽のメールやSMSが届く可能性があります。通知本文に記載されているリンクはクリックせず、アプリやウェブサイトに直接アクセスしてください。

Vectra AIの活用シーン

Vectra AIは、認証成功後の攻撃者の行動を、ID、SaaS、クラウド、ネットワークの各領域にわたって検知します。このソリューションが問うのは、侵入経路が何であれ(盗まれたパスワード、ヘルプデスクへの電話、ベンダーのトークンなど)、そのIDの行動が自身の履歴と一致しているかどうかです。これには、人に関連するIDだけでなく、統合機能に属するIDも含まれます。

ASOSや関係するプラットフォームからさらなる情報が発表され次第、この投稿を更新します。「ギャップ2」の詳細な解説については、『Mind Your Attack Gaps』の電子書籍をご覧ください。

よくある質問 (FAQ)