
Trump Mobileの加入者3,615人分とされる顧客情報が、ハッカーによってダークウェブ上に公開されたことが明らかになりました。Trump Mobileそのものではなく、同サービスのネットワークを支えるMVNO(仮想移動体通信事業者)のシステムが侵害されたとみられています。
今回の情報流出を主張しているのは「BYOD」を名乗るハッカーグループです。報道によると、同グループは3,615件の顧客データを取得し、ダークウェブ上に公開したとしています。
氏名や住所、電話番号などが流出
流出したとされるデータには、加入者の氏名、メールアドレス、電話番号、住所、注文履歴、料金プランの解約記録などが含まれているとされています。
さらに、Trump Mobileのサービスへの申し込み途中で手続きを中断したユーザーの情報も含まれていたとされます。契約を完了していない段階でも入力した連絡先などが保存されており、それらも今回の流出対象になった可能性があります。
報道機関が流出データを調査したところ、掲載されている複数の人物について、実際にTrump Mobileを利用したり、同サービスへの登録を行ったりしたことが確認されたとされています。
また、Trump Organizationで最高情報責任者(CIO)を務めるEric Brunnett氏の個人情報も含まれていると伝えられています。Trump MobileはTrump Organizationがブランド名をライセンスして展開しているサービスです。
Liberty Mobileの従業員端末が侵入口か
BYODによると、攻撃者はTrump Mobileのネットワークを支えるフロリダ州のMVNO、Liberty Mobileの従業員端末を侵害し、そこからシステムに侵入したとされています。
従業員の端末にはRAT(リモートアクセス型トロイの木馬)が仕込まれていたとされ、これを足がかりに顧客情報を取得したというのがハッカー側の主張です。
今回流出した3,615件という数字について、BYODはLiberty MobileのMVNOサービスを利用している顧客がそれだけだったためだと説明しています。つまり、Trump Mobileのブランドに関連するすべての顧客情報が流出したわけではなく、Liberty Mobileを通じて通信サービスを利用していた加入者が対象になったとみられます。
T1スマートフォンの注文情報とは別
注意したいのは、今回流出したデータがTrump MobileのT1スマートフォンの注文情報そのものではない点です。
Trump Mobileは今年、T1の大幅な価格引き上げや、実際のハードウェア仕様をめぐる疑問、出荷の遅延などでたびたび話題になっていました。今回の情報流出は、こうした問題に続く新たな懸念材料となっています。
現時点でTrump Mobileは、この情報流出について正式な声明を公表していません。ハッカー側が侵入を知らせた際には、同社側にインシデント対応を専門に担当する社内チームが存在しないとの趣旨の反応があったとも報じられています。
Trump Mobileを利用したことがある人や、同サービスの申し込みページで連絡先などを入力したことがある人は、今回の流出対象に含まれている可能性を考えておいたほうがよさそうです。特に、注文状況や契約内容を装ったフィッシングメールやSMSには注意が必要です。

