止まらぬ情報漏えい ローソンやスカイチケット、第一興商など
個人情報の漏えい問題が収まる気配を見せない。旅行予約サイト「skyticket」を運営するアドベンチャー、ローソン、第一興商、ブックオフグループホールディングス、NewsPicksでは8日~9日にかけて、個人情報の漏えいやその可能性が相次いで発表された。skyticketでは約1,464万件の顧客情報が対象となり、ローソンでは約215万件の漏えいが確認された。第一興商では約872万件、ブックオフでは最大約643万件の情報が漏えいした可能性がある。
ローソンは8日、「ローソンID」と「ローソンアプリ予約」への不正アクセスにより、個人情報が漏えいしたと発表。ローソンIDは215万5,345件のメールアドレスや氏名のほか、登録内容に応じて、性別、電話番号、住所などが含まれる。ローソンアプリ予約では26件の氏名や電話番号、クレジットカード番号の一部が漏えいした。ローソンは、不審なアクセス元を遮断し、対象者への連絡を進めている。
第一興商は8日、個人情報の取り扱いを委託している日本コロムビアグループの従業員用PCがマルウェアに感染し、個人情報が漏えいした可能性があると発表した。対象はカラオケ「ビッグエコー」などの顧客情報約863万件と従業員情報約9万件の計約872万件。氏名や生年月日、電話番号、メールアドレスなどが含まれる。実際に漏えいしているかも含め調査中。
ブックオフグループホールディングスは9日、子会社が運営する会員管理システムへの不正アクセスにより、最大約643万件の会員情報が漏えいした可能性があると発表した。氏名、住所、メールアドレス、電話番号、会員番号、ポイントカード番号、パスワードのハッシュ値などが含まれる。
旅行予約サイト「skyticket」を運営するアドベンチャーも、skyticketのシステムが第三者による不正アクセスを受け、個人情報が流出したこと、または流出した恐れがあることを9日に発表。10月2日~4日に発生した不正アクセスでは、約1,464万件の顧客情報が対象となり、氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、住所などが流出した。このうち約413万件には、ハッシュ化されたログインパスワードが含まれる。パスポート番号については流出していないことを確認している。
このほか、9月20日には業務管理システムの脆弱性を悪用した不正アクセスが発生し、17,780件の顧客情報が流出したか、その恐れがある。氏名、電話番号、返金先の銀行口座情報などが対象で、パスポート番号については現時点で流出を確認していないものの、調査を継続している。
8月3日~10月1日には、ログインせずに表示できる状態だったバス予約完了ページが第三者に機械的に閲覧され、約12,000件の予約情報が閲覧された、またはその恐れがあることも判明した。なお、同社はクレジットカード番号とパスポート画像を保存しておらず、いずれの事案でもこれらの情報は流出していないとしている。
NewsPicksを運営するユーザベースも8日、業務用の管理ツールへの不正アクセスにより、顧客情報が漏えいした可能性があると発表した。氏名やメールアドレス、勤務先、住所、電話番号、クレジットカード番号の一部などが対象で、影響人数は調査中。不正アクセスを受けたサーバーを遮断した。
また、IDCフロンティアの「IDCFクラウド」でも7日3時頃からランサムウェア攻撃による障害が発生し、495の企業・自治体に影響。一部の顧客データについては「取り出しや復元が困難な見通し」としている。
こうした被害の多発を受け、国家サイバー統括室は8日に全府省庁を集めた緊急会議を開催。被害状況や攻撃手法などの情報を集約する方針を共有し、9日に対応策を公表した。また、JPCERT/CCも、既知の脆弱性やAPIを悪用する攻撃などが確認されているとして、システムの点検やアクセス制御の強化を呼びかけている。
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.



