【セキュリティ事件簿#2023-310】株式会社ヌーラボ インシデント報告:ログ監視システムへの不正アクセスによる情報漏洩 2023年8月3日

Typetalkへの不正なアクセスが確認され、情報漏洩が発生しました。詳細を以下に報告致します。

1. インシデントの概要

Typetalkのログ監視システムへ不正アクセスが発生し、ログデータの漏洩が発生しました。

2. 発生期間

2023年7月21日(金)10時34分(日本時間)から2023年8月1日(火)11時30分(日本時間)まで

3. 事象

ログ監視システムに保管していた2023年7月3日(月)から2023年7月24日(月)におけるアクセスログ及びアプリケーションログへの不正アクセスを確認しました。現在、以下の情報が漏洩した可能性があります。
  • メールアドレス
  • Typetalk Bot に使われる TypetalkToken
  • OAuth 2.0 アプリに使われる Client Credential
アクセスログ及びアプリケーションログには投稿しているメッセージ内容やパスワード情報といった機密情報は含まれておりません。

なお、漏えいした可能性のある情報を不正に利用することによって発生する副次的な影響範囲についても、分かり次第公開いたします。

4. 現在の状況と対策

現在、この不正アクセスの範囲と影響を確定するために調査を進めています。影響範囲が分かり次第、関係者に報告します。また、このような事態を防ぐために必要な対策を講じます。

私たちは、この事態が引き起こす可能性のある影響を深く理解しており、問題の解決に向けて全力を尽くします。引き続き情報が更新されましたら、すみやかに共有致します。この度は、サービスご利用の皆様にご心配をおかけしておりますことを心よりお詫び申し上げます。

5. 調査報告と対策:

今回のインシデントが発生した原因は、ヌーラボ社内のネットワークからのみアクセス可能なログ監視システムのファイアウォールの設定変更を行った際に、設定した内容に不備があり、ログ監視システムが社外のネットワークからアクセス可能な状態になってしまったことでした。

その対策として、2023年8月1日(火)11時30分(日本時間)にファイアウォールの設定を再度変更し、上記の社外ネットワークからのアクセスを遮断し、不正なアクセスができないように設定しました。

対象のログ監視システムは、Typetalkのログのみを保管しているため、影響範囲はTypetalkのみです。BacklogやCacooには影響がございません。また、Typetalkと同じヌーラボアカウントでBacklogやCacooを利用している場合でも影響はございません。

追記

2023年8月3日 13:57

ユーザーのデータ保護の観点から二次被害を防ぐために、以下の情報を強制的に書き換えさせていただきました。
  • メッセージ読み込み権限(read)を指定しているTypetalkボットのトークン
  • Typetalk ClientアプリのClient Secret
これによりトピックを読み込んで動作するボット、アプリが動作しなくなっている可能性があります。その場合は大変お手数ですが、変更された新しいトークンまたはClient Secretを連携しているプログラムに適用してください。

今回のインシデントにより影響のあるお客様には個別にメールにてご案内を致します。この度は、サービスご利用の皆様にご心配をおかけしておりますことを心よりお詫び申し上げます。

2023年8月4日 15:03

ユーザーのデータ保護の観点から二次被害を防ぐために、以下の情報を強制的に書き換える予定です。
  • ボットのトークン
  • 開発者作成アプリのトークン
対象範囲
  • 2023年7月3日(月)(日本時間)から2023年7月24日(月)(日本時間)の間にAPIリクエストを行ったユーザー
  • クエリパラメーターに typetalkToken または client_id かつ client_secret を含めていたユーザー
  • スコープに read 権限がついているボットおよび開発者アプリ
実行予定日時
  • 2023/08/04 18:00 (日本時間)
これによりトピックに対してメッセージ投稿をするボット、アプリが動作しなくなっている可能性があります。その場合は大変お手数ですが、変更された新しいトークンまたはClient Secretを連携しているプログラムに適用してください。

トークンのリセットを実行する前に、ボットまたは開発者アプリの設定ページにて、ご自身でトークンを再発行していただき、修正作業を先に行っていただいても問題ございません。

影響のあるお客様には個別にメールにてご案内を致します。この度は、サービスご利用の皆様にご心配をおかけしておりますことを心よりお詫び申し上げます。

2023年8月4日 19:27

本件について影響があり、個別にメールでご案内させていただいたボットのトークン、および開発者作成アプリのトークンについて、以下の時間に強制的に書き換えさせていただきました。

2023年8月4日 18:00(日本時間)

この度の事態により、私たちのサービスをご利用いただく皆様にご心配をおかけしたことを深くお詫び申し上げます。

2023年8月10日 15:47

本件について影響のあった期間のログを点検したところ、不正アクセスやボット、アプリの第三者による不正利用の形跡がないことを確認しました。
  • 影響を受けたトークンから二次被害の報告はありません。
  • 影響を受けたトークンのアクセスログからIPアドレスを取得し、ロケーション情報を限定して確認をしたところ、恒常的なアクセスであると判断しました。
  • 影響の受けたトークンをアクセスログから調査し、不審なアクセスがないことを確認しました。
あらためて私たちのサービスをご利用いただく皆様にご心配をおかけしたことを深くお詫び申し上げます。

2023年8月16日 17:30

本件について社内で詳細調査をし、発生原因とその対策、影響範囲を「5. 調査報告と対策」に情報を追記しました。

あらためて私たちのサービスをご利用いただく皆様にご心配をおかけしたことを深くお詫び申し上げます。