アソス株13%急落、ハッカーが自社アプリを脅迫ビラに

買い物客のスマートフォンに突きつけられた脅迫状は、誰も一語たりとも検証しないうちに、アソスの株式時価総額から約7000万ポンド、スノーフレイクの株価から3%を削り取った。アソスは顧客の氏名や連絡先がアクセスされた可能性があると明らかにした。英国法の下、規制当局への72時間のカウントダウンが始まった。

原文を読む

In this storySNOW
Vincent JiangVincent Jiang · 3 min read
Share
テッククランチ・ディスラプトNY2016のステージに立つ、スノーフレイクのシュリダール・ラマスワミ最高経営責任者(CEO)
1 / 6Slide 1 of 6
アソスの利用客のスマートフォンに届いた脅迫状で、自社プラットフォームを名指しされたスノーフレイクのシュリダール・ラマスワミ最高経営責任者(CEO)。同社は侵害を受けていないとしている。2016年、テッククランチ・ディスラプトにて撮影。

被害企業の自社アプリが届けた脅迫状

10月6日午前10時ごろ、英オンライン衣料品大手アソスのアプリを入れたスマートフォンが、次々と通知で光った。そこに表示されたのは同社のデータ保護責任者とIT担当者に宛てたメッセージだった。「スノーフレイクのインスタンスを完全に掌握した。我々と交渉せよ。さもなければデータを公開する」1 2 通知には、同じ朝に「シュエンイエ」と名乗る集団が開設したテレグラム(Telegram)チャンネルへのリンクが添えられていた。1 3

アソス株は一時13.2%下落し、終値も9.56%安だった。1日の変動幅としては2025年9月以来の大きさで、最安値ベースでは時価総額が約7000万ポンド目減りした。1 2 4 5 脅迫状で製品を名指しされたスノーフレイクも、プレマーケット(時間外取引)で一時3.2%、ニューヨーク市場で約2%下落した。2 6

誰も検証していない主張で、アソスが払ったのはスノーフレイクの4倍

-15%-10%-5%0%アソス:日中安値-13.2%アソス:終値-9.56%引けにかけてパニック売りは部分的に巻き戻るスノーフレイク:プレマーケット-3.2%スノーフレイク:NY市場午前-2%
Data
Value
アソス:日中安値-13.2%
アソス:終値-9.56%
スノーフレイク:プレマーケット-3.2%
スノーフレイク:NY市場午前-2%
2026年10月6日の株価の変化(前日比、%)。アソスは日中安値とロンドン証券取引所(LSE)の終値、スノーフレイクはプレマーケットとニューヨーク市場午前の値動き。出典:[1] [2] [4] [6]。1,2,4,6

アソスが認めたのは通知経路、データ侵害ではない

通知から5時間以上が経過した後、アソスは「顧客との連絡に利用している第三者プラットフォームにおける不正な活動」を確認したと発表した。同社は氏名や連絡先が「アクセスされた可能性がある」とし、決済用カード情報やパスワードには影響がないとみている。4 7 スノーフレイクも独自の調査を開始し、「スノーフレイク・プラットフォームは侵害されていない」と報告した。8 9 7

肝心の主張は、どの側から見ても立証されていない。シュエンイエは流出を主張するデータの見本をいっさい公開しておらず 8、セキュリティー会社のソフォスは、このグループは同社が監視する掲示板やチャンネルに一度も現れたことがないと指摘し 4、英BBCはアソスがスノーフレイクの顧客かどうかすら確認できていない 3。このメッセージが証明しているのは、通知経路そのものが侵害されたということだけだ。セキュリティー会社ハントレス(Huntress)のドレイ・アガ氏は「身代金要求を消費者の端末に直接送りつけるのは、攻撃的な恐喝戦術だ」と話す。2 4

クリスマス商戦に重なる72時間の時計

本件が報告義務を伴うデータ侵害に当たる場合、アソスには認知から72時間以内に英情報コミッショナー室(ICO)へ報告する義務がある。怠れば、最大870万ポンドまたは全世界売上高の2%に相当する罰金を科される可能性がある。10 時期が追い打ちをかける。株価は今年に入って60%超値上がりした。アソスは9月に2026年度の強気の利益見通しを示し、1640万人のアクティブ顧客を抱えたまま繁忙期に入ろうとしている。7 2 同社はサイバー保険と事業継続保険に加入しており、「営業への潜在的な影響を定量化するにはまだ早い」としている。4

市場がリスクとして織り込んでいるのは、英国での直近の被害体験そのものだ。マークス・アンド・スペンサーは昨年の攻撃の後、数週間にわたり自社サイトを閉鎖した。同じ攻撃の波はコープ(Co-op)、ハロッズ、ジャガー・ランドローバーも襲った。4 2

スノーフレイク、「起きていない」侵害の代償を払う

2024年を髣髴とさせる構図だ。少なくとも165社のスノーフレイク顧客が被害に遭い、チケットマスターやAT&Tもその中に含まれる。手口はプラットフォームの欠陥ではなく、盗まれた認証情報の悪用だった。8 7 顧客側の恐喝でスノーフレイクの名前が出るたび、今や同社株が動く。プラットフォームにとって、請求書の切れない「伝染」だ。6

火曜日の2つの主張がどちらも正しければ、攻撃者は「複数の扉を開けた認証情報」を手に入れたことになる、とセキュリティー会社ホライズン3(Horizon3)のダン・バード氏は指摘する。5 2つの時計が動いている。1つはICOの72時間。もう1つは、シュエンイエがデータに「一定の期間、手を付けない」と約束した期限だ。4 先に切れるのは、どちらか一方だ。

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio