アクセンチュアはこのインシデントを公式に認めました。BleepingComputerへの声明で、同社は次のように述べています:「我々はこの限定的な事案を認識しており、その原因は remediated(修正済み)です。アクセンチュアの業務やサービス提供への影響はありません」 。複数の情報源も、アクセンチュアがセキュリティインシデントを認めたと報じています。
アクセンチュアが確認しなかった点:
脅迫犯「888」はPwnForumsで著名かつよく知られた存在であり、同フォーラムのモデレーターでもあると報告されています。この犯人は過去に、Shell、Heineken、Shopify、Microsoft ANZ、Harley-Davidsonなどでの侵害を主張した経歴があります。
重大な信憑性の問題: セキュリティ研究者や過去の被害企業は、「888」の実績に疑問を呈しています。2024年6月、同じ犯人がアクセンチュアを侵害し、32,826名分の従業員データを窃取したと主張しました。しかしアクセンチュアが調査したところ、実際に影響を受けたのはわずか3名の従業員データ(氏名とメールアドレス)のみであり、より広範な主張は虚偽であると結論付けました。Microsoft ANZも2024年7月、「888」の主張に疑義を呈しています。Cyber Dailyは、「888の真正なデータ漏洩に関する評判は疑問視されている」と報じています。
| 項目 | 2021年 LockBit攻撃 | 2026年 「888」によるインシデント |
|---|---|---|
| 攻撃の種類 | ランサムウェア(LockBit 2.0) | データ窃取/フォーラムでの売却出品(ランサムウェアなし) |
| 攻撃者 | LockBitランサムウェア集団 | 個人の脅迫犯「888」 |
| 主張されたデータ | 6 TBのデータ、5000万ドルの身代金要求 | 35 GBのソースコード+認証情報 |
| 要求された身代金 | 5000万ドル(アクセンチュアは支払わず) | 身代金要求なし — フォーラムで販売用に出品 |
| 顧客への影響 | LockBitは後に、盗んだアクセンチュア認証情報を使って空港顧客を侵害したと主張、アクセンチュアは否定 | アクセンチュアは顧客システムへの影響なしと表明 |
| アクセンチュアの対応 | 封じ込め、隔離、バックアップから復旧 | 原因を修正、「限定的」と表現 |
| データ公開の有無 | LockBitが盗んだファイルの一部を公開 | 販売用に出品されたが、公開は確認されず |
| SECへの提出 | アクセンチュアは後にSECに「独自情報」が流出したことを確認 | まだ確認されず |
| 検証状況 | 恐喝は現実のものであり、独自情報が実際に持ち出された(SEC提出書類による) | インシデントは確認されたが、規模とデータ種別は未検証 |
主な違い: 2021年の攻撃は、大手犯罪グループによる確認済みの重大なランサムウェアインシデントであり、SECへの開示に至った。2026年のインシデントは規模が小さく見え、誇張された主張で知られる犯人を巻き込んでいるが、アクセンチュアは何らかの侵害が発生したことを確認している。
アクセンチュアは世界中の数百もの企業や政府にサービスを提供するティア1のITサービス&コンサルティングプロバイダーであるため、いかなる侵害もシステムリスクを伴います: