【スポンサーリンク】

Dropbox Signからハッシュ化されたパスワードなどが情報流出した(2024年4月)

Dropbox Signからハッシュ化されたパスワードなどが情報流出した(2024年4月)
  • Dropboxは4月24日、不正アクセスによってユーザーの個人情報が流出したと報告しました1
  • ただし、Dropboxによると、今回の不正アクセスは電子署名サービスDropbox Sign(旧HelloSign)の情報基盤に限定されているとのこと。
    たとえばDropboxのオンラインストレージのみを利用している個人ユーザーにとっては直接関係ないと言えます。
  • 反対に、オンライン契約での電子署名にDropbox Signを利用している企業などにとっては大問題
Dropbox Signからハッシュ化されたパスワードなどが情報流出した(2024年4月)

今回のニュースは、Dropbox Signの情報流出が中心となっていて、オンラインストレージの安全性が脅かされたわけではないとのこと。

とはいえ、同じ会社のサービスでの出来事だけに、利用者としては注視していく必要がありそうです。

Dropbox Signからハッシュ化されたパスワードなどが情報流出した(2024年4月)

Dropbox Signの全ユーザーが関係していて、メールアドレス、ユーザー名、電話番号、ハッシュ化されたパスワード、API キーなどが流出した情報に含まれています。
ただし、契約書や支払い情報の流出は確認されていないとのこと。

特典ダウンロード
【ちいラボ読者特典】印刷してすぐ使える!
\記事が役に立ったらシェアしてね/
【スポンサーリンク】

1. Dropbox Signでの大規模な情報流出

大手オンラインストレージサービスDropboxが、先日深刻なサイバー攻撃に遭ったことを公表しました。

流出したデータには、Dropbox Signの全ユーザーのアカウント設定、氏名、メールアドレスなどが含まれ、一部のユーザーに至っては電話番号やハッシュ化されたパスワードAPIキーといったセンシティブな情報も漏れてしまったとされています。

ハッカーは4月24日、同社のシステムに不正侵入し、ユーザーの個人情報を含む機密データを入手したとのこと。
特に、2019年にDropboxが買収した電子署名サービス「HelloSign(現Dropbox Sign)」で大規模な情報流出が発生したようです。

ただし、同社は契約書や支払い情報など、ユーザーのアカウント内容そのものへの不正アクセスは確認されていないと説明。
また、今回の攻撃はDropbox Sign部分に限定的で、その他のDropboxサービスへの影響は今のところないとのことです。

1-1. ハッシュ化されたパスワード≠パスワード

ハッシュ化されたパスワード≠パスワード

「ハッシュ化されたパスワード」ってなに?
パスワード流出ってこと?

「ハッシュ化されたパスワード」というのは、元のパスワードを特殊な計算式で別の文字列(ハッシュ値)に変換したものです。

ハッシュ値からは元のパスワードを復元するのは困難なので、パスワードそのものを保存するよりはるかに安全です。

たとえば

「password123」というパスワードを、
「x7Hs92Kl」のような意味不明な文字の羅列に変えるイメージです。

ただ、直接パスワードが漏れたわけではないからといって安心はできません。
ハッシュ値からパスワードを類推されるリスクは高まるからです。
念のためにパスワードを変更するのが賢明です。

2. Dropbox Signとは?

Dropbox Signとは?

Dropbox Signってなに?
データを預かってくれるサービスじゃないの?

Dropboxの主力サービスはオンラインストレージ
つまり、クラウド上に大容量のデータを保存できる機能です。

一方、「Dropbox Sign」は、オンライン上で契約書などの文書に電子署名ができるサービスです。
紙の書類にペンで署名する代わりに、インターネットを通じてパソコンやスマホで書類にサインできるんです。

出典:Dropbox Sign
出典:Dropbox Sign
Dropbox Signとは?

Dropboxという会社が、ストレージサービスに加えて、契約書の電子署名ができるDropbox Signも展開しているんだね。

2-1. 署名済みPDFの作成と管理

Dropbox Sign は、Dropbox Business と連携して、契約書PDFの作成から署名、保管までを一元管理できるのが強みです。

  1. 署名が必要なPDFをDropboxに保存する。
  2. Dropboxのメニューから「送信して署名をもらう」を選択し、署名を依頼する相手の名前とメールアドレスを入力する。
  3. PDFに入力フィールド(サインや日付など)を配置し、相手への署名依頼メッセージを送信する。
  4. 相手は、メール内のリンクからPDFを開き、必要事項を入力してサインします。
  5. 署名が完了すると、依頼者に通知が届き、Dropbox上に署名済みのPDFが保存されます。
    署名済みPDFには、いつ誰が署名したかなどの監査証跡が記録され、ファイルの改ざん防止も担保されています。
署名済みPDFの作成と管理

要は、オンライン契約にDropbox Signが立ち会って、文書と署名の正しさを証言してくれるサービスなわけですね。

署名済みPDFの作成と管理

ふつうのファイル共有のようにかんたんに署名を依頼できるんだね。

3. デジタル契約書は機密

Dropboxが「契約書や支払い情報などは流出していない」と強調するのは意味があります。

それは、Dropbox Signの提供する電子署名サービスは、オンライン契約と結びついているものだからです。

Dropbox Signを活用するのは、例えば、不動産会社、法律事務所、保険会社、金融機関、IT企業など、契約書を多く扱うビジネスが中心。

これらの企業は、機密性の高い契約書をDropbox Sign上で処理しているケースが少なくありません。
契約書には、企業の取引条件や販売戦略、財務状況など、外部に知られたくない機密情報も多数含まれているはず。

もし、これらの情報が競合他社に渡ったり、悪用されたりするリスクは計り知れないからです。

デジタル契約書は機密

契約書のPDFはDropbox内にあるから、Dropbox Signのシステムとは違うってことなのかな。

4. Dropbox SignのAPIキーの悪用リスク

Dropbox SignのAPIキーの悪用リスク

流出した情報にAPIキーってあったよね。
あれは危険じゃないの?

電子署名のAPIキーは印鑑と同じ。
悪用されると被害は大きいです。

もし、このAPIキーが悪意のある第三者に渡ってしまうと、その人物が正規ユーザーのふりをしてDropbox Signの機能を悪用できてしまうんです。

  1. なりすまし・不正な電子署名の実行
    契約書や同意書などに、勝手に署名されてしまうリスクがあります。
    APIキーを利用して、本人の意思に反した電子署名が行われる可能性があるからです。
  2. 機密情報の漏洩
    APIを通じて、本来アクセスできないはずの契約書や個人情報などの機密文書にアクセスされ、情報が漏洩するおそれがあります。
  3. 二次被害
    流出したAPIキーが悪用され、Dropbox Signのアカウントが乗っ取られた場合、そのアカウントを踏み台にして、他のサービスへの不正アクセスなどの二次被害につながるリスクもあります。
  4. 大量の署名リクエスト
    APIキーを使って大量の署名リクエストを送信することで、Dropbox Signのシステムに過剰な負荷をかけ、サービス妨害(DoS攻撃)を引き起こすことも考えられます。
APIキー

APIキーとは、あるサービスの機能を外部のアプリケーションから利用できるようにするための認証キーのことです。

APIキーは長くて複雑な文字列で、APIを使いたい開発者に発行されます。
APIを呼び出す際には、正規のユーザーからのリクエストであることを証明するキーを一緒に送ります。

例えば、Dropbox SignのAPIを使えば、自社のシステムからDropbox Signの電子署名機能を呼び出して使うことができます。

ただし、APIキーが漏洩したら速やかに新しいキーを発行します。
流出したAPIキーを失効させることができるのです。

Dropbox SignのAPIキーの悪用リスク

ただし、急にAPIキーが無効になると、利用者の自社システムの方では大混乱ですが。

こちらもどうぞ。
「ドライブを Dropbox にバックアップしますか?」【Dropbox Backup】
「ドライブを Dropbox にバックアップしますか?」【Dropbox Backup】
Windows PCを起動したら、Dropboxが「ドライブをバックアップするか」確認する画面が出てきました。これは、最近 Dropbox に「バックアップ機能」が追加され、PC内のDropboxフォルダ以外のデータもバックアップできるようになりました。しかし、オンにすると、PC内の大量のデータをアップロードしてしまうので要注意です。不要なら「オフ」にしておきましょう。Dropboxは、オンラインストレージサービスです。私は PC用同期アプリをインストールして、利用しています...

不安解消のための情報流出ニュースの「読み方」
不安解消のための情報流出ニュースの「読み方」
「LINEから個人情報が40万件流出した」というニュースを目にしました。LINEヤフー社からは「不正アクセスによる、情報漏えいに関するお知らせとお詫び(2023/11/27)」が発表されています。これに限らず、情報流出のニュースを見て心配だと相談を受けることがあります。そんなときは、ポイントを整理してニュースを読むと、不安が軽減できるかもしれません。情報流出のニュースバリュー情報流出ニュースは、一般の人向けにリスクを伝えるだけでなく、情報セキュリティに携わる人に警鐘を鳴らした...

マイナンバーカードでコンビニ交付したら別人の住民票が出てきた?【印刷データロックとサーバ負荷】
マイナンバーカードでコンビニ交付したら別人の住民票が出てきた?【印刷データロックとサーバ負荷】
マイナンバーカードの利点の1つに、役所に行かずに「住民票」などの交付ができる、ということがあります。「証明書交付サービス」です。しかし、便利なものにはリスクもつきもののようです。引っ越し時期で処理が集中したために、システムの不備が顕在化してしまったようです。コンビニのコピー機から別人の住民票が出てきた横浜市で、住民票を取得したら別人の住民票が印刷された、というトラブルが報告されています。コンビニのコピー機の「証明書交付サービス」で住民票を取得しようとしたら、別人のものが出てき...

Twitterの個人情報流出のニュースどう対応したらいい?【メールアドレスの流出:2022年1月】
Twitterの個人情報流出のニュースどう対応したらいい?【メールアドレスの流出:2022年1月】
Twitterの情報流出がニュースにあがってました。「芸能人等はちょっと心配事になる」みたいなことが記事にありましたが、一般人では何か対応すべきことはありますか?例えば、Twitterに登録してるパスワードやメールアドレスを変更した方がよいなど。あと、Twitterアプリには常時ログインしっぱなしな状態ですが、これはいちいちログアウトした方がよいですか?今回のTwitterアカウントの情報流出問題では、登録していたメールアドレスが流出しました。Mozilla社の運営する「Fi...

マイナンバーの「電子証明書」とは?
マイナンバーの「電子証明書」とは?
e-Taxで「事前に電子証明書を発行しておく」と書いてあったんだけど、どこにもそんな書類ないよー💦「電子証明書を発行する」といわれて、住民票のような書類を思い浮かべます。しかし、実は なくて当然なんです。「電子」の部分がポイントで、紙ではなくデータだからです。「電子証明書(digital certificate)」は、マイナンバーカードのICチップに記録されています。「電子証明書」は、電子データです。紙の書類があるわけではありません。電子証明書とは、信頼できる第三者(認証局)...

(補足)

  1. 人数については公開されていません
QRコードを読み込むと、関連記事を確認できます。

Dropbox Signからハッシュ化されたパスワードなどが情報流出した(2024年4月)
【スポンサーリンク】
タイトルとURLをコピーしました