WFPのガザ支援アプリがハッキング被害、60万世帯の個人情報が流出
ガザ地区の支援登録情報が流出しました。人道支援に必要な情報と、住民の安全を守るために収集を控えるべき情報の境界を考察します。
社会流出した情報が位置であるときに生じるリスク
韓国国内でも通信会社や流通大手の個人情報流出が相次ぎました。流出した情報は、迷惑メールやフィッシング詐欺だけでなく、金銭的被害や身の安全への脅威につながる可能性があります。紛争地域では、同じ情報がより直接的な危険をもたらすこともあります。
**国連世界食糧計画(WFP)のガザ地区支援登録アプリがハッキングされ、約60万世帯の情報が流出したと報じられました。**氏名、身分証明書番号、電話番号、そして登録当時に居住していた地区が含まれていました。正確な自宅住所やリアルタイムの位置情報が流出したという意味ではありませんが、身元と居住地域が紐づいて知られてしまうということだけでも、住民にとっては大きな不安です。
食糧や現金の支援を申請するには個人情報を提出しなければなりません。支援が切実な住民にとっては、登録を拒否する余地はほとんどありません。救援団体は、この情報をどれだけ集め、誰に見せ、いつ削除するのかまで責任を負う必要があります。
氏名と身分証番号、居住地域がともに流出
5月14日、WFPの自己登録アプリ(SRA)がハッキングされました。このアプリは、ガザ地区の住民が食糧や現金支援を受け取るために直接登録するシステムです。身元を認証し受給資格を確認する過程で、相当な量の個人情報が収集されます。流出した情報は、氏名、身分証明書番号、携帯電話番号、そして登録時点で記録された地区単位の居住位置です。
報道によると、WFPは当時、ガザで毎月約160万人に食糧や現金を支援していました。これは全人口の約77%に相当する支援規模です。流出した60万世帯と毎月支援を受ける160万人は集計単位が異なる数値ですが、多くの住民が援助に依存している状況において、支援登録システムのセキュリティは日常的なサービスのセキュリティよりもはるかに重い責任を伴います。
ハッキングの前にはすでに警告がありました。
ある独立系セキュリティ専門家がWFPパレスチナチームにシステムの脆弱性を警告した日付は5月12日です。ハッキングが発生する2日前のことです。ところが、WFPが受益者たちに流出の事実を告知したのは5月31日、ハッキングから17日が過ぎた後でした。内部告発者によれば、WFPはその間にリスク評価も行わず、ガザの住民たちのセキュリティリスクを緩和しようとする努力も見られなかったといいます。
WFPはTelegramを通じて、支援プログラムは継続され、情報の削除や再登録の必要はないと案内しました。登録プラットフォームはセキュリティ強化のために一時停止されました。報道時点では、攻撃者の正体や流出情報の最終的な行方は確認されていません。支援が継続されるという案内と、個人情報が安全であるという保証は別の問題です。