サイバー攻撃で情報漏洩あいつぐ:スカイチケット、ブックオフ、JR東日本など

国内企業へのサイバー攻撃による情報漏洩が相次いでいる。旅行予約サイト「スカイチケット」では約1464万件の顧客情報が流出し、ブックオフでも最大約643万件の会員情報が漏洩した可能性が判明した。

主な情報漏洩事案の一覧

以下は、10月9日までの各社発表に基づく主な事案である。漏洩が確認されたものと、可能性を否定できない段階のものは区別する必要がある。

企業・サービス 公表された対象規模 主な対象情報 判明している状況
スカイチケット 約1464万件 氏名、生年月日、住所、電話番号、メールアドレスなど。約413万件にはハッシュ化したパスワードも含む 管理機能が不正操作され、他のサーバーやクラウドの情報が流出。別に業務管理システムとバス予約でも被害。skyticket.jp
ブックオフ 最大約643万件 氏名、住所、電話番号、生年月日、メールアドレス、ハッシュ化したパスワードなど 子会社の会員管理システムに不正アクセス。会員情報が漏洩した可能性。
JR東日本「えきねっと」 最大約167万件 メールアドレス 外部のメール配信サービスから閲覧・取得された可能性。jreast.co.jp
JR東日本「大人の休日倶楽部」 最大約39万件 メールアドレス、会員番号、カード有効期限、生年月日 同じく外部サービス経由で漏洩の可能性。カード番号は対象外。jreast.co.jp
ビューカード 約403万件 メールアドレス 外部メール配信サービスから漏洩の可能性。カード番号などは対象外。jreast.co.jp
ローソン ローソンIDで215万5345件、アプリ予約で26件 IDでは氏名、メールアドレスなど。アプリ予約では氏名、電話番号、カード番号の一部 9月の不正アクセスによる漏洩を確認。lawson.co.jp
タイムズカー 約660万アカウント 氏名、住所、連絡先、運転免許情報など 情報の取得を確認。このうち約160万件で運転免許証画像などの本人確認書類が漏洩。カーシェアリングのタイムズカー(旧:タイムズカーシェア)

※件数やアカウント数は、重複を除いた被害者数ではない。情報項目は利用者によって異なり、調査中の事案では今後変わる可能性がある。

外部サービスへの攻撃が被害を広げる

今回の事案は、企業自身のシステムへの侵入だけではない。JR東日本とビューカードの発表は、IDCフロンティアへの不正アクセスに伴い、利用していた外部メール配信サービスに影響が及んだものだ。JR東日本の2サービスとビューカードの対象件数を単純に足すと、約609万件に上る。jreast.co.jp

外部委託やクラウドの利用は便利だが、委託先で起きた事故が利用企業の顧客に波及する。自社の対策を点検するだけでは、情報を守り切れない構造が見えている。

ただし、相次ぐ事件をすべて同一の攻撃と決めつけることもできない。スカイチケットでは異なる経路の3件が確認されており、IPAも一連の漏洩について、特定の製品やサービスの脆弱性を狙った攻撃とは断定されていないと説明している。skyticket.jp

「カード番号は無事」でも被害は終わらない

漏洩情報の種類にも注意が必要だ。メールアドレスと、運転免許証画像を含む本人確認書類では、想定される被害が異なる。カード番号が流出していなくても、企業を装ったメールで新たな情報を入力させるなど、二次被害につながるおそれがある。ビューカードも不審メールへの注意を呼びかけている。jreast.co.jp

利用者は各社の公式発表で対象情報を確認し、パスワード変更などの手続きを公式サイトやアプリから行う必要がある。スカイチケットは、同じパスワードを使っている他のサービスについても変更を求めている。jp.adventurekk.com

しかし、利用者の自衛だけでは、企業のサーバーに預けた情報を守れない。IPAは10月9日、経営者の責任でセキュリティ対策を至急点検・見直すよう要請した。特に今回はIDCFなどクラウドが攻撃されるケースが目立つ。クラウドの委託先も多重化するなど、対策を講じる必要がある。

コメント投稿をご希望の方は、投稿者登録フォームより登録ください。

コメント