C
月内に
フランスのサービス「Zéro Logement Vacant」が、ハッカーのZeroBytesによって侵害された可能性があります
📌 一言でいうと
フランスのサービス「Zéro Logement Vacant」が、ハッカーのZeroBytesによって侵害された可能性があります。攻撃者はMetabaseの有効な管理者セッションを利用して侵入し、平文で保存されていた本番環境のパスワードを用いてデータベースに直接アクセスしたと主張しています。約1億4900万行のデータが流出したとされており、DGFiP(フランス財務総局)に関連するデータも含まれている可能性があります。
🔍該当判定
- フランスの政府系サービス「Zéro Logement Vacant」を利用している
- 社内でデータ可視化ツール「Metabase」を運用している
- Metabaseの管理画面にアクセスできる有効なセッション(ログイン状態)を保持している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
特権アカウントのセッション管理の徹底、パスワードの平文保存の禁止(ハッシュ化・ソルト付与)、およびMetabase等のBIツールのアクセス制御見直しを推奨します。