[ITmedia News] 集英社のブロガー管理システムに不正アクセス 2835人分の個人情報漏えい、結婚状況や子の有無も
著者
梅林日奈子
[ITmedia]
集英社は9月28日、同社のファッション誌メディアで活動するブロガーの情報管理・連絡用システム「HAPPY PLUS COMMUNITY」に不正アクセスがあったと発表した。ブロガー2835人分の個人情報のほか、同システムから送信したメールの情報や取引先情報も漏えいしたという。
漏えいした個人情報には、氏名、メールアドレス、住所、電話番号、生年月日、性別、職業に加え、プロフィール画像やSNSアカウント、フォロワー数、結婚状況、子の有無、身長、肌タイプなどが含まれる。また、ブログや撮影、イベント参加などを依頼した記録、同システムから送信した全てのメール情報1万1237件、取引先の社名や電話番号などの情報1万780件も漏えいした。
不正アクセスは9月9日の午前0時45分~1時25分と、午後1時42分~4時46分に発生。この間、システムのテンプレートを使ったメールが100人のメールアドレス宛てに送信された。同日午後2時53分、メールを受信した利用者からの通報で発覚したという。
原因については、利用するCMS(コンテンツ管理システム)の設定不備に起因するAPI認証情報を狙った攻撃を受け、強い権限を持つユーザーアカウントが不正に作成されたと説明。APIリクエストを繰り返し実行され、情報漏えいにつながったとみている。
同社は不正なアカウントの削除や設定変更、不正検知設定の強化を実施し、9月25日に対象のブロガーへメールで通知した。外部企業に依頼し、システムの記録などを解析するフォレンジック調査も進めている。個人情報保護委員会には速報として報告済みで、現在は詳細を取りまとめているという。
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.