本文へスキップ
MameTechNews
ガジェット

Frameworkが全顧客に情報漏洩を通知、Metabase経由で個人情報流出

## POINTS

  • Frameworkは全顧客へ通知し、氏名・メール・電話番号・住所の流出を認めたと報じられた
  • 原因はMetabase Cloudのゼロデイで、決済情報は含まれなかったとFrameworkは説明している
  • デバイス本体ではなく第三者BI連携の侵害であり、サプライチェーンリスクの典型例となる

事案の概要

Frameworkは、顧客の氏名、メールアドレス、電話番号、物理住所が盗まれたと全顧客へ通知した。TechCrunchの取材に対し広報のEric Schumacher氏は影響範囲を「all customers」と説明した。

原因

通知では上流のMetabaseへの攻撃が原因とされる。Metabaseは公式ブログで、バージョン1.58以上に影響する未知の脆弱性(ゼロデイ)を突かれ、クラウド上の顧客データベースへアクセスされたと説明している。Framework側の調査では、自社のクラウドインスタンスへ侵入され顧客個人情報が盗まれたが、決済情報は含まれなかったという。

開発者向けデバイスとの関係

Frameworkは修理・換装可能なノートPCなどで開発者コミュニティにも支持されるブランドだ。今回は端末本体ではなくサードパーティBI連携の侵害であり、ベンダー選定とデータ最小化、資格情報のローテーションが改めて問われる事例になっている。