Basilisk
BASILISK
[cases_index]実案件 · 匿名化済み

見出しになる前に、 修正になりました。

以下の事例はすべて NDA のもとで匿名化しています。数値、業種、攻撃経路は実際のもの——顧客名だけが違います。

200+
実施した案件
4,500+
報告した悪用可能な欠陥
R$ 180M+
回避できた潜在的被害
業種
フィンテック · オープンファイナンス
攻撃経路
API 設定不備 + IDOR
修正まで
72 時間
case/01

認証のない内部 API から本番環境への完全アクセス

API ゲートウェイの設定不備で管理用エンドポイントが露出。送金経路の IDOR と組み合わさり、任意の口座へ到達できる状態でした。案件 2 日目に発見。

回避できた被害:R$ 4,800 万相当の資金移動を阻止
業種
ヘルステック · SaaS
攻撃経路
クラウド設定不備
修正まで
24 時間
case/02

ステージングの S3 バケットから 120 万件の医療記録が露出

ステージング用バケットが本番データを暗号化もアクセス制御もないまま複製していました。外部の ISO 監査前に修正。

回避できた被害:規制当局による制裁金を回避 · 報告義務のない事案に
業種
製造 · OT
攻撃経路
ネットワーク分離の不備 + 旧来の認証情報
修正まで
2 週間
case/03

旧式 VPN 経由で IT 環境から生産設備への横展開

フィッシングを起点としたレッドチーム案件。設計担当の端末から、初期設定のままの VPN 経由で OT ネットワークへ到達しました。分離、踏み台の設置、多要素認証で解消。

回避できた被害:8 日間と見込まれたライン停止を回避
業種
EC · B2C
攻撃経路
XSS + セッションの再発行なし
修正まで
96 時間
case/04

連鎖:XSS → 管理者アカウントの乗っ取り → 残高操作

検索ページの反射型 XSS と、緩い Cookie 設定が重なり、管理者セッションを盗める状態でした。通常のペネトレーションテストで発見。

回避できた被害:月あたり R$ 230 万と推定される不正を阻止

すべての事例を匿名化している理由

顧客名を欠陥と並べて公開すれば、そのお客様は二度さらされます。事案の最中に一度、そして以後ずっと。攻撃経路と影響を説明することには学びがありますが、被害者を名指しすることは見世物でしかありません。しかも動機を歪めます。公開を許可できるのは、たいてい失うものが最も少ない企業だからです。

  • 社名、ブランド、企業を特定しうる情報は一切載せません。
  • 技術的な攻撃経路は残します。読み手にとって価値があるのはその部分です。
  • 是正が完了し、再テストで確認されるまで公開しません。
  • 公開される文章になる前に、すべての内容についてお客様の許可を得ます。

繰り返し現れるパターン

業種が違い、構成が違っても、通ってしまう経路はよく似ています。以下は特に多いもので、テストを発注する前に一度目を通す価値があります。

// 存在してはいけない環境

本番の複製を抱えたステージング、古い管理画面、デモのために立てたまま止め忘れたサービス。たいてい資産台帳に載っておらず、そのため他のすべてに適用されている保護の外側に置かれています。

// オブジェクト単位の権限確認

ログイン済みかは確認するのに、そのレコードが本人のものかを確認しない。リクエストが完全に正当に見えるため、自動化ツールが最も見落としやすい欠陥です。

// 恒久化した一時的な権限

リリースを通すために広めに与えた権限を、後で絞る約束のまま残す。数か月後にもそのままで、しかも自分が持っていると知らない人へ引き継がれています。

// 置き場所を誤った秘密情報

露出した環境変数の中の鍵、リポジトリの履歴に残る認証情報、バージョン管理された設定ファイルのトークン。侵入までの最短経路であり、最も塞ぎやすい経路でもあります。

// システム同士の信頼

ネットワーク上の位置や共有の秘密情報だけで互いを認証する二つのアプリケーション。守りの薄いほうを取れば、守りの厚いほうも手に入ります。それを食い止めるはずの分離は、検証されていないことがほとんどです。

// 誰にも届かない検知

記録は残り、アラートも上がった——けれど誰も見ないキューに入っていた。技術的には検知済み、実質的には見えていない。その差は、予告なしの演習でしか表に出ません。

よくある質問

01なぜ顧客名が載っていないのですか?

公開の許可を出せるのは、最も学びの多い事例を持つ企業ではなく、失うものが最も少ない企業だからです。すべての事例は秘密保持契約のもとで匿名化し、有用な部分である技術的な攻撃経路は残しています。

02当社の調達プロセスで推薦者になってもらえますか?

関係者の許可が得られれば可能です。ただし多くの手続きで決め手になるのは、御社自身の案件について再テスト後に発行される完了報告書です。第三者の他社評価より、そちらのほうが直接の証跡になります。

03自社と似た事例があれば、同じ結果になりますか?

いいえ。経路は構成、連携、そして御社の環境でしか表れない判断に左右されます。事例が示すのは見つかりやすいものの傾向であって、繰り返される筋書きではありません。

04修正前の欠陥を公開することはありますか?

ありません。是正が完了し再テストで確認されるまで、いかなる内容も公開しません。その後も許可を得たうえでのみ公開します。自社の研究にも同じ基準を適用しており、脆弱性開示ポリシーに明記しています。

// お問い合わせ

自社の弱点を明らかにしませんか?

初回のスコーピング面談は無償で、NDA の対象です。48 時間以内に技術提案・範囲・工程表をお渡しします。煩雑なフォームはありません。