C
月内に
マンチェスター空港グループ(MAG)で約870万人の顧客データが流出した事件について、脅威アクターのFulcrumSecが責任を主張しました
📌 一言でいうと
マンチェスター空港グループ(MAG)で約870万人の顧客データが流出した事件について、脅威アクターのFulcrumSecが責任を主張しました。攻撃者は、クライアントサイドのJavaScriptコード内にハードコードされていたIterable APIの認証情報を利用してシステムに侵入したと述べています。流出したデータにはメールアドレス、電話番号、車両登録番号などが含まれており、約86GBのデータが窃取された可能性があります。
🔍該当判定
- マーケティング自動化ツール「Iterable」を導入して利用している
- 自社ウェブサイトのJavaScriptコード内に、APIキーや認証情報を直接記述して公開している
- 外部ベンダーにウェブサイト制作を依頼しており、API連携の設定内容を把握していない
上記いずれにも該当しない → 静観でOK
✅該当時の対応
クライアントサイドのJavaScriptや公開リポジトリにAPIキーや認証情報がハードコードされていないか、シークレットスキャンツールを用いて定期的に確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】クライアントサイドJavaScriptにおけるAPI認証情報漏洩の事例について
お疲れさまです。他社での侵害事例に関する情報共有です。
■ 概要
マンチェスター空港グループ(MAG)において、WebサイトのクライアントサイドJavaScriptにAPI認証情報(Iterable API Credential)がハードコードされており、それを悪用して約86GBの顧客データが窃取された事例が報告されました。開発者ツール等で容易に閲覧可能な状態で認証情報が公開されていたことが原因です。
■ 影響範囲
- クライアントサイド(ブラウザ側)で動作するコードに機密情報を保持している全てのWebアプリケーション
■ 対応手順
1. 公開されているJavaScriptファイルにAPIキー、パスワード、トークン等がハードコードされていないか、静的解析ツールやシークレットスキャンを用いて点検してください。
2. 認証が必要なAPI呼び出しは、クライアントサイドから直接行うのではなく、バックエンドプロキシを経由させる構成に変更してください。
3. 万が一漏洩が判明した場合は、直ちに認証情報をローテートしてください。
■ 参考情報
- thaicert 報告書
対応優先度: 中
対応期限: 次回定期点検時まで
お疲れさまです。他社での侵害事例に関する情報共有です。
■ 概要
マンチェスター空港グループ(MAG)において、WebサイトのクライアントサイドJavaScriptにAPI認証情報(Iterable API Credential)がハードコードされており、それを悪用して約86GBの顧客データが窃取された事例が報告されました。開発者ツール等で容易に閲覧可能な状態で認証情報が公開されていたことが原因です。
■ 影響範囲
- クライアントサイド(ブラウザ側)で動作するコードに機密情報を保持している全てのWebアプリケーション
■ 対応手順
1. 公開されているJavaScriptファイルにAPIキー、パスワード、トークン等がハードコードされていないか、静的解析ツールやシークレットスキャンを用いて点検してください。
2. 認証が必要なAPI呼び出しは、クライアントサイドから直接行うのではなく、バックエンドプロキシを経由させる構成に変更してください。
3. 万が一漏洩が判明した場合は、直ちに認証情報をローテートしてください。
■ 参考情報
- thaicert 報告書
対応優先度: 中
対応期限: 次回定期点検時まで
Subject: [Info] Data Breach via Exposed API Credentials in Client-side JavaScript
Dear team,
We are sharing a technical alert regarding a recent breach at Manchester Airports Group (MAG).
■ Overview
Threat actor FulcrumSec claimed to have stolen approximately 86 GB of data by exploiting Iterable API credentials that were hardcoded in client-side JavaScript. These credentials were visible to anyone using browser Developer Tools, allowing the attacker to bypass complex exploitation techniques.
■ Scope
- Any web application exposing sensitive API keys or credentials in client-side code.
■ Recommended Actions
1. Conduct a secret scanning audit of all public-facing JavaScript files to ensure no API keys or tokens are hardcoded.
2. Implement a backend proxy architecture for API calls requiring authentication to avoid exposing credentials to the end-user's browser.
3. Immediately rotate any credentials found to be exposed in public code.
■ Reference
- thaicert report
Priority: Medium
Deadline: Next scheduled security audit
Dear team,
We are sharing a technical alert regarding a recent breach at Manchester Airports Group (MAG).
■ Overview
Threat actor FulcrumSec claimed to have stolen approximately 86 GB of data by exploiting Iterable API credentials that were hardcoded in client-side JavaScript. These credentials were visible to anyone using browser Developer Tools, allowing the attacker to bypass complex exploitation techniques.
■ Scope
- Any web application exposing sensitive API keys or credentials in client-side code.
■ Recommended Actions
1. Conduct a secret scanning audit of all public-facing JavaScript files to ensure no API keys or tokens are hardcoded.
2. Implement a backend proxy architecture for API calls requiring authentication to avoid exposing credentials to the end-user's browser.
3. Immediately rotate any credentials found to be exposed in public code.
■ Reference
- thaicert report
Priority: Medium
Deadline: Next scheduled security audit