Signal
📡 Signal|焼肉きんぐ公式アプリ、会員の99.8%にあたる約1,079万件が流出
焼肉きんぐ公式アプリに不正アクセス。登録者の99.8%にあたる会員情報1,078万8,963件が漏えいした。漏れたのは会員番号・氏名・メール・電話番号で、パスワードと決済情報は対象外。
物語コーポレーションは 10 月 5 日、同社が運営する「焼肉きんぐ」の公式アプリで会員管理システムが第三者から不正アクセスを受け、会員情報 1,078 万 8,963 件が漏えいしたと発表した。アプリのユーザー登録数は 1,080 万 8,784 件で、漏えいを免れたのは 1 万 9,821 件にとどまる。
物語コーポレーション: 『焼肉きんぐ』公式アプリ会員管理システムへの不正アクセスに関するお知らせ (10 月 5 日) — 漏えい件数 10,788,963 件 / 登録数 10,808,784 件、漏えいした 4 項目と漏えいしていない項目、10 月 2 日確認・3 日判明の経緯を確認物語コーポレーション
登録者の 99.8% にあたる。漏れたのは会員番号・氏名・メールアドレス・電話番号で、パスワードや決済情報は含まれないと会社は説明している。項目は絞られていても、人数は 9 月末から相次ぐ国内の漏えいの公表のなかで最も多い。全国チェーンの店の名前を名乗る連絡が、本物らしく届く条件がそろった。
漏れた 4 項目と、漏れていない項目
会社の告知によると、漏えいした情報には次の 4 項目が含まれる。
- 会員番号
- 氏名 (アプリに登録した名前)
- メールアドレス
- 電話番号
一方、ログインパスワード、生年月日、性別、郵便番号、保有ポイントを含む店舗の利用履歴は漏えいしていないという。クレジットカードなどの決済情報は、そもそも同社が保持していない。
経緯は短い。10 月 2 日に不正アクセスを確認して通信を遮断し、防御措置をとったが、翌 3 日に会員情報が漏えいしたことを確認した。公表は 5 日で、自社サイトに告知を載せ、同日 17 時 5 分に東京証券取引所の適時開示でも同じ内容を出した。原因と、不正アクセスが可能になった経緯は調査中としている。
アプリは防御措置を講じたうえで提供を続けている。同社が運営する他ブランドの公式アプリにも同様の措置をとり、こちらに漏えいなどの事実はないという。日本経済新聞は、「丸源ラーメン」やしゃぶしゃぶ店「ゆず庵」などのアプリは不正アクセスを受けていないと報じた。個人情報保護委員会への報告と警察への被害届は「進めている」段階で、適時開示では業績への影響も「精査中」とした。
パスワードが無事でも残るもの
パスワードが漏れていないため、会社は利用者にパスワードの再設定を求めていない。アカウントを乗っ取られる危険は、今回の発表の範囲では小さい。
残るのは連絡先のほうだ。氏名とメールアドレスと電話番号が、焼肉きんぐの会員という属性つきで 1 千万件そろった。この名簿があれば、「焼肉きんぐ」を名乗るクーポンや会員特典の案内を、実在の会員に宛名つきで送れる。会社もなりすましメールやフィッシング詐欺に悪用される恐れを挙げ、パスワードやクレジットカード情報を同社から尋ねることはないと注意を促している。
同じ 5 日に公表された GMO リサーチ&AI のアンケートサイト infoQ の漏えいと比べると、性格の違いが見える。infoQ は最大 94 万件で、住所や生年月日、暗号化されたパスワードまで含んでいた。焼肉きんぐは項目が 4 つに絞られる代わりに、人数が 11 倍を超える。1 人分の情報の厚みより、届く先の多さが効く漏えいだ。
2 週間で続いた公表のなかで
国内では 9 月末から、顧客の情報を預かる窓口への侵入の公表が続いている。
- タイムズカー (パーク24): 9 月 25 日に不正アクセスを検知し、約 660 万アカウントの情報漏えいを公表。運転免許証の画像などの本人確認書類も約 160 万件が漏れた (記事)
- 大和証券: 委託先のサーバーへの不正アクセスで、約 11 万人の口座番号などが漏洩した恐れ (記事)
- GMO リサーチ&AI: infoQ の会員情報が最大 94 万件持ち出され、ポイントがギフトコードに不正交換された
- 物語コーポレーション: 焼肉きんぐのアプリ会員 1,078 万件
業種はレンタカー、証券、アンケート、外食とばらばらだ。共通するのは、取引の中核の系統ではなく、会員を管理するアプリや委託先のサーバーといった顧客との接点が入口になっている点にある。焼肉きんぐの場合、決済を外に出していたことで被害の範囲はカード情報まで広がらなかった。それでも会員名簿そのものが、攻撃者には換金できる資産になる。
次に見るもの
確認先は、物語コーポレーションのニュース欄と東証の適時開示だ。同社は調査の進展で新たな事実が分かれば、速やかに改めて知らせるとしている。次の開示で見るのは 3 点ある。不正アクセスの手口と侵入経路、告知で「協力のもと」と書いた開発会社がその経路に関わったのか、そして精査中とした業績への影響だ。
アプリの会員は、店名を名乗るメールや SMS のリンクから情報を入力しないことが第一の対策になる。問い合わせは、告知に載った公式アプリ専用コールセンターから行うのが確実だ。
ことば
- 適時開示 — 上場企業が、投資判断に影響する事実を証券取引所のシステム (TDnet) を通じて速やかに公表する仕組み。物語コーポレーションは東証プライム上場で、今回の漏えいも業績への影響が「精査中」として開示の対象になった。
- フィッシング — 実在の企業を装ったメールや SMS で偽のサイトに誘導し、パスワードやカード番号を入力させる詐欺。氏名と連絡先が本物の名簿は、宛名つきの「本物らしい連絡」を大量に送る材料になる。
🔗 一次ソース
物語コーポレーション: 『焼肉きんぐ』公式アプリ会員管理システムへの不正アクセスに関するお知らせ (10 月 5 日) — 漏えい件数 10,788,963 件 / 登録数 10,808,784 件、漏えいした 4 項目と漏えいしていない項目、10 月 2 日確認・3 日判明の経緯を確認物語コーポレーション- 物語コーポレーション 適時開示 (10 月 5 日 17:05) — 調査継続と追加開示の方針、業績への影響が精査中であることを確認release.tdnet.info
焼肉きんぐ 公式サイトのお知らせ — 利用者向けサイトに同じ告知が載っていることを確認物語コーポレーション
日本経済新聞の報道 — 他ブランドのアプリが不正アクセスを受けていないとする記述日本経済新聞
タイムズカー 第 2 報 — 約 660 万アカウントの漏えいを確認カーシェアリングのタイムズカー