Garmin(ガーミン)のランサムウェア被害|2020年にGarmin Connectが約5日間停止 データ流出は確認されず身代金は非公表

コラム・業界分析

公開日:

流木の上に置かれた白いGarmin Instinctスマートウォッチ

2020年7月23日、Garmin(ガーミン)のオンラインサービスがランサムウェア攻撃で止まり、世界中のユーザーが走った記録を同期できなくなりました。アクティビティを管理するGarmin Connectやサポート窓口が使えない状態は、約5日間続きました。

この記事では、何が止まり何が無事だったのか、Garminの公式発表と報道の違い、スマートウォッチの利用者が備えておけることを整理します。ウォッチ本体は動き続けたのに、記録を見返すことも人に問い合わせることもできない。メーカーのクラウドに頼る今のスマートウォッチの弱点がはっきり出た事件でした。

2020年7月23日から約5日間 Garmin Connectとサポートが停止

始まりは2020年7月23日です。Garminの社内システムと顧客向けのシステムが暗号化され、次のサービスが止まりました。

・アクティビティを同期・管理するGarmin Connect
・航空機向けのナビゲーションサービスflyGarmin
・電話やメールのサポート窓口
・社内の連絡手段

7月27日、Garminは公式声明で「7月23日にサイバー攻撃を受け、一部のシステムが暗号化された」と認めました。米メディアのTechCrunchは同じ日、停止の原因はランサムウェアだと報じています。

Source: TechCrunch

ウォッチ本体は動き続け Garmin Connectなどクラウド側が停止

Garminのウォッチ自体は壊れていません。時刻の表示や、ランニング中の計測は普段どおりにできました。

使えなくなったのは、計測したあとの部分です。記録をGarmin Connectに送ること、過去のワークアウトや地図を見ること、Garmin Payでの支払い、問い合わせ。ウォッチの便利さの多くは、メーカーのクラウドの上に乗っています。その土台が止まると、手首の端末だけでは補えないことが分かりました。

Garminの発表では顧客データの流出は確認されず

Garminは事件後の声明とFAQで、次の3点を説明しました。

・システムの一部は暗号化されたが、アクティビティや決済情報などの顧客データに外部からアクセスされたり、消えたり、盗まれたりした痕跡は確認していない
・Garmin Payを含め、決済情報の漏洩は確認していない
・サービスは段階的に復旧している

ランサムウェアには、データを暗号化して業務を止めるタイプと、データを盗み出して「公開する」と脅すタイプがあります。Garminの件は、公式の発表を前提にすれば前者にあたります。ランサムウェアの被害と聞くと情報漏洩を思い浮かべがちですが、この件で起きたのはサービスの停止でした。

ランサムウェアはEvil CorpのWastedLockerと分析 身代金の支払いは公式に未確認

セキュリティ研究者や複数の報道機関は、使われたランサムウェアを、ロシアのハッカー集団「Evil Corp」の「WastedLocker」だと分析しています。Evil Corpは2019年12月に米財務省の制裁対象になっていて、米国企業がこの集団に身代金を払えば、制裁違反に問われるおそれがありました。

報道では「Garminは暗号を解く鍵を手に入れた」「数百万〜数千万ドル規模の身代金が支払われた可能性がある」とも伝えられました。ただし、Garminは身代金を払ったかどうかも、金額も、公式には明らかにしていません。報道された推測と、Garminが認めた事実は分けて読む必要があります。

スマートウォッチの利用者が備えておけること

記録をメーカーのクラウドだけに置かない

多くのスマートウォッチは、メーカーのクラウドがあることを前提に作られています。クラウドが数日止まると、記録の確認も設定の変更もできなくなります。

備えは3つです。記録を書き出せるサービスを選ぶこと。Stravaなど別のサービスにも記録を送っておくこと。アカウントに二段階認証を設定しておくこと。どれもすぐに設定でき、メーカーのサービスが止まっても記録を見返せます。

「データの流出」と「サービスの停止」を分けて考える

Garminの件で起きたのは、公式の情報による限り、データの流出ではなくサービスの停止です。流出なら、パスワードの変更や不審なメールへの警戒が必要になります。停止なら、復旧を待つあいだの記録の扱いが問題になります。ニュースを読むときにどちらなのかを確かめると、自分が何をすればよいかが決まります。

まとめ:約5日間の停止 流出は未確認 身代金は不明のまま

2020年のGarminの件は、スポーツウォッチ大手でも、クラウドが止まれば利用者の毎日にすぐ影響が出ることを示しました。

公式の発表の範囲では、顧客データの流出は確認されていません。身代金の支払いは、今も公式には明らかになっていません。Garminはその後も新製品を出し続けていて、事業が傾くことはありませんでした。

スマートウォッチを選ぶときは、センサーや電池の持ちに加えて、記録を書き出せるか、二段階認証を使えるかも確かめておくと、同じことが起きたときに慌てずに済みます。

あわせて読みたい関連記事

スマートウォッチをめぐる情報漏洩の実例と対策は、こちらの記事に7件まとめています。

スマートウォッチの危険性とは|情報漏洩の実例7件と自分でできる対策 中国製で確かめたい3点

同じウェアラブルでも、こちらは利用者の公開設定から軍の拠点の位置が漏れた例です。

ランニングの位置情報記録から軍事機密が漏洩!|Strava事件から考えるスマートウォッチ公開設定見直し

業界の動きを掘り下げた記事は「コラム・業界分析」のカテゴリーにまとめています。

「コラム・業界分析」の記事一覧

海外発の話題は「海外ニュース」のタグから読めます。

「海外ニュース」の記事一覧

スマートウォッチを安全に使うための注意点は「安全・注意喚起」のタグに集めています。

「安全・注意喚起」の記事一覧

Smart Watch Lifeのトップページでは最新のニュースを毎日お届けしています。

Smart Watch Life トップページ

 はじめての方・記事の探し方に迷った方へ
記事が多くて迷ったら、 記事の探し方ガイド から目的別に読めます。

※本記事のリンクから商品を購入すると、売上の一部が販売プラットフォームより当サイトに還元されることがあります。掲載されている情報は執筆時点の情報になります。
     

関連記事