ニュースマクロ盗まれた文書がダークウェブに流出、法律事務所へのサイバー攻撃がほぼ倍増

盗まれた文書がダークウェブに流出、法律事務所へのサイバー攻撃がほぼ倍増

著者: Decrypt·

重要ポイント

  • Greenberg Traurigは、攻撃者が限られた数の文書にアクセスしてダークウェブに投稿したと発表し、バーモント州の通知で社会保障情報の流出が確認された後、影響を受けた顧客に通知した。
  • Reutersによると、BakerHostetlerは2025年に法律事務所関連のサイバーセキュリティ事件を約60件処理し、2024年の件数のほぼ2倍となった。
  • BakerHostetlerの「2026 Data Security Incident Response Report」が分析した1,250件超の事件では、フィッシングが30%を占め、その他の事件にはソーシャルエンジニアリングや不正アクセスが含まれていた。
  • Taft Stettinius & Hollister、Herbert Smith Freehills Kramer、Goodwin Procter、Quinn Emanuelなど複数の法律事務所が2026年の侵害を公表し、WilmerHaleでの5月の侵害疑惑をめぐっては集団訴訟の提起が申し立てられた。
  • Coinbase、Ledger、SafePal、Trezorは、第三者プロバイダーやサポート担当者に関係するケースが多い個人データの流出を報告したが、各社は資金、パスワード、秘密鍵、またはウォレット認証情報は侵害されなかったと説明した。
盗まれた文書がダークウェブに流出、法律事務所へのサイバー攻撃がほぼ倍増

国際法律事務所Greenberg Traurigは、攻撃者が限られた数の文書に不正アクセスし、ダークウェブに投稿したと発表した。Reutersは木曜日に報じた。同事務所は影響を受けた顧客に通知したと説明し、バーモント州の通知では社会保障情報の流出が確認された。

この事件は、法律事務所を標的とするサイバー攻撃が広がる中で発生した。Reutersによると、BakerHostetlerは2025年に法律事務所に関係するサイバーセキュリティ事件を約60件処理し、2024年の件数のほぼ2倍となった。報告された事件は、法律事務所が攻撃者にとって魅力的な標的となり得る理由も示している。法律事務所のシステムには、機密性の高い法的文書と顧客の個人情報の双方が含まれている可能性があるためだ。

今年初めに公表されたBakerHostetlerの「2026 Data Security Incident Response Report」は、2025年に業界横断で発生した1,250件超の事件を分析した。同社の報告書によると、フィッシングは全体の30%を占めた。同報告書で取り上げられた別の開示には、ソーシャルエンジニアリングや不正アクセスも含まれており、欺瞞的なメッセージとアカウントの侵害の双方が情報流出につながり得ることを示している。

他の法律事務所も個人情報に関わる侵害を公表している。2026年3月、Taft Stettinius & Hollisterは1つのシステムで異常な活動を検知し、顧客の社会保障番号が流出したとReutersが報じた。5月には、ロンドンに拠点を置くHerbert Smith Freehills Kramerが、不正アクセスにより社会保障番号、政府発行の識別番号、医療記録が流出したと発表した。詳細はReutersが報じている。

WilmerHaleで5月に発生した別の侵害疑惑をめぐっては、集団訴訟の提起が申し立てられたとReutersが報じた。Goodwin Procterは8月7日に事件を公表した。Quinn Emanuelはその後、8月14日に発生したソーシャルエンジニアリング攻撃について、情報やアクセス権を得るための欺瞞を利用した攻撃により1つのアカウントが侵害され、保存ファイルが流出したと説明した。Reutersは報じている。こうした開示後には、影響を受けた当事者への通知、訴訟の提起、継続的な調査などが行われる可能性がある。

暗号資産企業でもデータ侵害が相次ぐ

暗号資産企業も、顧客の個人情報に関わる侵害を公表している。これらの事件は、企業の中核となるウォレットやカストディ基盤ではなく、サービスプロバイダーやその他の接続システムを通じて情報が流出する可能性も示している。

2025年5月、Coinbaseは、犯罪者が海外のサポート担当者に賄賂を渡し、69,461人のユーザーから氏名、住所、電話番号、政府発行IDの画像などの個人データを盗んだと発表した。同取引所は、資金、パスワード、秘密鍵は侵害されなかったと説明した。Coinbaseは2,000万ドルの身代金要求を拒否し、代わりに攻撃者の逮捕と有罪判決につながる情報に同額の報奨金を提示した。

2026年1月、Ledgerは、電子商取引パートナーのGlobal-eで発生した侵害により、一部のLedger.com顧客の注文データが流出したことを確認した。「この事件は、Global-eの情報システムにおける注文データへの不正アクセスによるものです。この事件でアクセスされたデータの一部は、Global-eを記録上の販売者としてLedger.comで購入した顧客に関するものでした」と、Ledgerの広報担当者は声明でDecryptに語った。

8月には、SafePalが注文追跡プラグインの脆弱性により、約39,798人の顧客の個人情報が流出したと発表した。流出した情報には、氏名、メールアドレス、配送先住所、電話番号、購入詳細などが含まれていた。同社は、ウォレット認証情報と決済情報には影響がなく、脆弱性を修正して顧客に通知したと説明した。

今週初め、Trezorは、ハッカーが第三者のメールプロバイダーに侵入し、セキュリティ警告を装ったフィッシングメールを送信したと発表した。メールは、ハードウェアの脆弱性によってユーザーのリカバリーフレーズが危険にさらされると偽って主張していた。Trezorは悪意のあるドメインを停止し、侵害を調査していると説明した。