Signal
📡 Signal|GMO リサーチの infoQ、会員情報最大 94 万件が流出
GMO リサーチ&AI のアンケートサイト infoQ に不正アクセス。会員情報最大 94 万 8,498 件が持ち出され、ポイント 286 万円分がギフトコードに不正交換された。
GMO リサーチ&AI は 10 月 5 日、同社が運営するアンケートサイト「infoQ」が不正アクセスを受け、会員の個人情報が最大 94 万 8,498 件、外部に持ち出されたと発表した。611 件の会員のポイント、計 286 万 9,500 円分が、本人の意思によらず Amazon ギフトコードに交換されていたことも確認したという。
GMO リサーチ&AI: 当社が運営するアンケートサイト「infoQ」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ (10 月 5 日)GMOリサーチ&AI
94 万 8,498 件は、同社が保有している会員の個人情報の全件にあたる。氏名・住所・電話番号・生年月日がそろった名簿と、現金に近い価値を持つポイントの両方が狙われた。被害の中心は、ポイントの不正交換で終わらず、これから届く「本物らしい連絡」のほうに移っていく。
何が持ち出されたのか
会社の発表によると、対象となる情報は次のとおりだ。
- 氏名、フリガナ、性別、生年月日
- メールアドレス、住所、電話番号
- パスワード (暗号化されたもの)、会員 ID
- ニックネーム、保有ポイント数、最終回答日などの利用状況
クレジットカード情報とマイナンバーは、そもそも保有していないとしている。取引先の情報は対象に含まれず、infoQ 以外の同社サービスへの不正アクセスも確認されていないという。
不正アクセスは 10 月 2 日以降に始まっていたことが、後の調査で分かった。3 日の午前、会員からの問い合わせを受けて調べたところで発覚し、同日 11 時 24 分にポイント交換を止め、14 時 15 分に攻撃経路を遮断、15 時に外部からのアクセスを遮断してサービスを停止した。原因は、サイトで使っていたソフトウェアの脆弱性を突かれたことだと確認している。5 日には個人情報保護委員会に報告した。
なお、サービス停止後の infoQ のサイトは「緊急メンテナンス」と案内していた。会社は発表のなかで、停止が不正アクセスへの対応によるものだったと説明し、説明が遅れたことを詫びている。
ポイントはギフトコードを通じて現金化された
今回の被害で目に見える実損は、ポイントの不正な交換だ。infoQ のポイントは、Amazon ギフトコードや GMO ポイントに交換できる。侵入者はそのうち Amazon ギフトコードへの交換を使い、611 件分を引き出した。会社は不正に交換された分を全額補填するとしている。
アンケートに答えてポイントをためるサイトは、利用者から見れば小さな謝礼の仕組みだ。しかし、ためたポイントがギフトコードに替えられる以上、攻撃者から見れば換金できる残高が並んだ口座でもある。今回は、運営側の監視より先に、会員が異常に気づいて問い合わせたことが発覚のきっかけになった。
名簿としての価値は残る
ポイントの補填で金銭の実損は埋まる。一方、持ち出された会員情報は取り戻せない。
アンケートサイトの会員情報は、氏名・住所・電話番号・生年月日・メールアドレスが 1 人分にそろっている。詐欺の側から見れば、宛名と連絡先が確かな名簿だ。会社も、infoQ や同社を装った不審なメール・SMS・電話への注意を呼びかけ、infoQ と同じパスワードを他のサービスで使っている場合は変更するよう勧めている。パスワードは暗号化されているとしても、使い回しは依然として危険になる。
国内では同じ週、大和証券も委託先のサーバーへの不正アクセスで約 11 万人分の顧客情報が漏洩した可能性を公表している。業種も規模も違うが、どちらも顧客との接点に置かれた情報が狙われた点で共通する。売買や決済の中核の系統ではなく、その外側にある問い合わせ履歴や会員名簿が入口になっている。
次に見るもの
確認先は、GMO リサーチ&AI のプレスルームの「お知らせ」だ。同社は、調査の結果と再発防止策を改めて知らせるとしており、安全性を確かめたうえで infoQ を再開するという。次の発表で見るのは 3 点ある。悪用されたソフトウェアの脆弱性の中身、94 万 8,498 件という最大値が確定値としてどう変わるか、そして infoQ の再開時期だ。
対象の会員には、10 月 5 日から順次メールで個別に連絡が届く。正規の連絡が届く時期は、偽の連絡が紛れ込みやすい時期でもある。届いたメールのリンクから情報を入力せず、問い合わせは infoQ サポートセンターの窓口から行うのが安全だ。
ことば
- 脆弱性 — ソフトウェアの設計や実装にある、本来想定していない操作を許してしまう弱点。修正版が出ていても適用が遅れると、そこを突かれて侵入される。今回の原因として会社が挙げたのもこの種の弱点だった。
- 個人情報保護委員会 — 個人情報保護法を所管する国の機関。一定の漏えいが起きた事業者には、同委員会への報告と本人への通知が義務づけられている。GMO リサーチ&AI は 10 月 5 日に報告した。
🔗 一次ソース