Signal
📡 Signal|ローソンID に不正アクセス、215万件超の個人情報が漏えい
ローソンID への不正アクセスで215万5,345件が漏えい。同日に八十二長野銀行も職員メールへの不正アクセスを公表した。
ローソンは10月8日、アカウントサービス「ローソンID」と、季節の商品を予約・決済する「ローソンアプリ予約」が第三者の不正アクセスを受け、個人情報が漏えいしたと公表した。対象はローソンIDが215万5,345件、アプリ予約が26件で、アプリ予約の26件にはクレジットカード番号の一部が含まれる。
同じ日、長野県の地方銀行である八十二長野銀行も、職員のメールアカウントへの不正アクセスで顧客などの情報が流出した可能性があると発表した。入口はまるで違うが、2つの発表を並べると、侵入から公表までの時間と、公表の時点で分かっている範囲の関係が見えてくる。
ローソン、本人に情報を見せる仕組みが入口に
ローソンの説明によると、不正アクセスを受けたのはローソンIDが9月12日から14日、アプリ予約が9月17日だ。判明したのは10月7日の調査で、最初の侵入から3週間あまりが過ぎていた。
原因について同社は、ローソンアプリに関連するシステムが不正に利用されたとし、「本来、アプリ上で利用者本人に対し情報を表示するためのセキュリティ機構」が不正アクセスを受けたと書く。本人が自分の登録情報を確かめるための仕組みが、そのまま持ち出しの経路になった。手口の詳細は公表されていない。同社は、この件以外の不正アクセスやマルウェア感染は無いことを確認済みとしている。
漏えいした項目は、ローソンIDではメールアドレスと氏名が中心で、プレゼントの応募などで入力していれば性別・電話番号・住所・メールマガジンの取得情報も含まれる。パスワードは対象の項目に入っていない。アプリ予約の26件は、氏名・電話番号・カード番号の一部だ。
対応として、ローソンは不審なアクセス元を遮断し、アプリ予約の機能を止めた。対象者には lawson_id@mailservice.lawson.jp から順次メールで知らせ、個人情報保護委員会にも報告済みだとしている。不正利用や二次被害は、現時点で確認されていない。
八十二長野銀行、不審メールの翌日に公表
八十二長野銀行の発表は、性格が大きく異なる。職員が受け取った外部からの不審な電子メールを起点に、行内のメールアカウントへの不正アクセスが起きた。発生は10月7日、発覚は翌8日で、銀行はその日のうちに公表した。
分かっていることはまだ少ない。流出した可能性のあるメールアドレスは35名分で、それ以外に流出した可能性のある情報は「確認中」とされた。専門の事業者とアクセスログを解析し、情報が閲覧・取得されたかどうかと影響の範囲を調べている段階だ。不正利用などの被害は確認されていない。
銀行は対象の顧客への個別連絡、当該アカウントの遮断、関係当局への報告を済ませた。あわせて、銀行や職員を名乗るメールに注意し、心当たりのないリンクや添付ファイルを開かないよう呼びかけている。
3週間後の判明と、翌日の公表
2つの発表は、公表の設計の両端にある。ローソンは侵入から判明まで3週間あまりかかったが、公表の時点で件数と項目を確定させていた。八十二長野銀行は侵入の翌日に公表した代わりに、範囲の大半がまだ確認中だ。
利用者の側から見ると、前者は自分が対象かどうかをすぐに確かめられるが、その間に不審な連絡が届いていた可能性が残る。後者は早く身構えられる一方、何に身構えればよいかはまだ絞られていない。どちらが正しいという話ではなく、検知が早いほど公表も早くなり、調べる時間が長いほど中身が固まる、という順序の問題だ。
この2社とは別に、個人情報保護委員会は10月7日、大規模な漏えい事案が続いていることを踏まえた注意喚起を出し、ログの定期的な分析や不正アクセスの兆候の早期検知を、技術的な安全管理措置の例として示した。今回の2件に当てはめると、入口を塞ぐ対策と同じ重みで、入られたことに気づくまでの時間が問われている。
次に見るもの
確認先は2つある。ローソンは、アプリ予約を「10月中旬」に再開する予定で、再開時には同社のウェブサイトなどで知らせるとしている。そのお知らせで、再発防止策として挙げた監視体制の強化が具体的にどう示されるかを見る。
八十二長野銀行は、アクセスログの解析を受けた続報を同行のニュースリリースで出すことになる。メールアドレス以外の情報が流出したかどうか、35名という数字が動くかが焦点だ。
ことば
- ローソンID — ローソンのアプリやウェブサービスを使うための共通アカウント。今回は、本人に登録情報を表示する仕組みが不正に使われ、215万件超の情報が外に出た。
- アクセスログ — システムに、いつ、どこから、誰がアクセスしたかを記録したもの。八十二長野銀行はこの解析で、情報が実際に閲覧・取得されたかを確かめている途中だ。
- 漏えい等報告 — 不正アクセスなど不正の目的による漏えいや、本人の数が1,000人を超える漏えいなどが起きたとき、事業者が個人情報保護委員会に出す報告。速報と、その後の確報の2段階で出す。
🔗 一次ソース