国内企業へのサイバー攻撃による情報漏洩が相次いでいる。旅行予約サイト「スカイチケット」では約1464万件の顧客情報が流出し、ブックオフでも最大約643万件の会員情報が漏洩した可能性が判明した。

主な情報漏洩事案の一覧
以下は、10月9日までの各社発表に基づく主な事案である。漏洩が確認されたものと、可能性を否定できない段階のものは区別する必要がある。
| 企業・サービス | 公表された対象規模 | 主な対象情報 | 判明している状況 |
|---|---|---|---|
| スカイチケット | 約1464万件 | 氏名、生年月日、住所、電話番号、メールアドレスなど。約413万件にはハッシュ化したパスワードも含む | 管理機能が不正操作され、他のサーバーやクラウドの情報が流出。別に業務管理システムとバス予約でも被害。skyticket.jp |
| ブックオフ | 最大約643万件 | 氏名、住所、電話番号、生年月日、メールアドレス、ハッシュ化したパスワードなど | 子会社の会員管理システムに不正アクセス。会員情報が漏洩した可能性。 |
| JR東日本「えきねっと」 | 最大約167万件 | メールアドレス | 外部のメール配信サービスから閲覧・取得された可能性。jreast.co.jp |
| JR東日本「大人の休日倶楽部」 | 最大約39万件 | メールアドレス、会員番号、カード有効期限、生年月日 | 同じく外部サービス経由で漏洩の可能性。カード番号は対象外。jreast.co.jp |
| ビューカード | 約403万件 | メールアドレス | 外部メール配信サービスから漏洩の可能性。カード番号などは対象外。jreast.co.jp |
| ローソン | ローソンIDで215万5345件、アプリ予約で26件 | IDでは氏名、メールアドレスなど。アプリ予約では氏名、電話番号、カード番号の一部 | 9月の不正アクセスによる漏洩を確認。lawson.co.jp |
| タイムズカー | 約660万アカウント | 氏名、住所、連絡先、運転免許情報など | 情報の取得を確認。このうち約160万件で運転免許証画像などの本人確認書類が漏洩。カーシェアリングのタイムズカー(旧:タイムズカーシェア) |
※件数やアカウント数は、重複を除いた被害者数ではない。情報項目は利用者によって異なり、調査中の事案では今後変わる可能性がある。
外部サービスへの攻撃が被害を広げる
今回の事案は、企業自身のシステムへの侵入だけではない。JR東日本とビューカードの発表は、IDCフロンティアへの不正アクセスに伴い、利用していた外部メール配信サービスに影響が及んだものだ。JR東日本の2サービスとビューカードの対象件数を単純に足すと、約609万件に上る。jreast.co.jp
外部委託やクラウドの利用は便利だが、委託先で起きた事故が利用企業の顧客に波及する。自社の対策を点検するだけでは、情報を守り切れない構造が見えている。
ただし、相次ぐ事件をすべて同一の攻撃と決めつけることもできない。スカイチケットでは異なる経路の3件が確認されており、IPAも一連の漏洩について、特定の製品やサービスの脆弱性を狙った攻撃とは断定されていないと説明している。skyticket.jp
「カード番号は無事」でも被害は終わらない
漏洩情報の種類にも注意が必要だ。メールアドレスと、運転免許証画像を含む本人確認書類では、想定される被害が異なる。カード番号が流出していなくても、企業を装ったメールで新たな情報を入力させるなど、二次被害につながるおそれがある。ビューカードも不審メールへの注意を呼びかけている。jreast.co.jp
利用者は各社の公式発表で対象情報を確認し、パスワード変更などの手続きを公式サイトやアプリから行う必要がある。スカイチケットは、同じパスワードを使っている他のサービスについても変更を求めている。jp.adventurekk.com
しかし、利用者の自衛だけでは、企業のサーバーに預けた情報を守れない。IPAは10月9日、経営者の責任でセキュリティ対策を至急点検・見直すよう要請した。特に今回はIDCFなどクラウドが攻撃されるケースが目立つ。クラウドの委託先も多重化するなど、対策を講じる必要がある。







コメント