Signal
📡 Signal|ブックオフ、子会社の会員システムから最大約643万件が流出
ブックオフが子会社の会員管理システムへの不正アクセスで会員情報が流出したと公表した。最大約643万件で、パスワードのハッシュ値も含まれる。
ブックオフグループホールディングスは10月9日、子会社の会員情報を管理するシステムが第三者の不正アクセスを受け、会員情報が外部に流出したと適時開示で公表した。漏えいした可能性があるのは最大で約643万件で、同社によればこれは会員番号の件数であり、対象となる人の実際の人数ではない。
10月に入ってから、第一興商 (委託先経由で約872万件に漏えいのおそれ)、ローソン (215万件超が漏えい) と大型の公表が続き、政府も事業者への注意喚起に動いた。その直後に、中古品の小売大手が加わった。開示で分かることと、まだ分からないことを分けて整理する。
10月6日に確認、3日後に公表
開示によると、同社は10月6日 (火) に子会社の会員管理システムへの不正アクセスを確認し、調査の結果、システム内の会員情報が外部から取得されたことが分かった。公表は3日後の10月9日だ。
漏えいした可能性がある情報は、氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号。クレジットカードなどの決済情報はこのシステムに保有しておらず、含まれていない。会員情報の書き換えは確認されておらず、流出した情報が外部に公開されたり悪用されたりした事実も、9日時点では確認されていない。
対応として、攻撃元からの通信を遮断し、脆弱性を是正し、対象システムへの外部からのアクセスを遮断した。判明している不正取得の経路は封じ込めを完了したとしている。全システムを対象とした緊急総点検を行い、個人情報保護委員会への報告も進めている。
パスワードは「ハッシュ値」で持っていた
今回の流出で目を引くのは、パスワードがハッシュ値の形で含まれている点だ。同社は「暗号化されたパスワードであり、そのままでは読み取りできない情報」と説明する。
国家サイバー統括室が10月9日に出した事業者向けの注意喚起も、パスワードや認証情報を平文で保存しないことを求めている。ブックオフはこの点で、平文ではない形で保管していた。ただし、ハッシュ値がどの方式で作られていたかは開示に書かれていない。方式によっては、よく使われるパスワードを総当たりで照合されるおそれが残る。同じパスワードをほかのサービスでも使っている会員にとっては、ここが自分の側で手を打てる部分になる。
開示は、会員に向けて、同社グループや関係先を装ったメール・SMS・電話に注意し、身に覚えのない連絡の URL や添付ファイルを開かないよう呼びかけている。同社がパスワードや認証コード、カード情報を問い合わせることは無いとも明記した。
開示に無いもの
分かっていないことはまだ多い。子会社の名前と、どのサービスの会員のシステムかは書かれていない。侵入の手口、対象となる人の実際の人数、漏えいした情報の最終的な範囲も、精査中とされている。業績への影響にも触れていない。
この1週間の公表を並べると、入口はそれぞれ違う。第一興商は委託先の従業員の端末がマルウェアに感染した事案で、漏えいは「おそれ」の段階だ。ローソンは本人に情報を表示する仕組みが不正に使われた。ブックオフは子会社の会員管理システムへの不正アクセスで、取得されたことを確認している。どの入口から入られても、出ていくのは、企業が長年の会員サービスのために積み上げた個人の情報だ。会員の数が多い企業ほど、その蓄積が守るべき負債の大きさになる。
次に見るもの
確認先は、ブックオフグループホールディングスの続報だ。同社は詳細が分かり次第、続報で知らせるとしている。次の開示で、子会社とサービスの名前、対象となる人の実際の人数、侵入の経路が示されるか、そしてパスワードのハッシュ方式に触れるかを見る。会員への個別の連絡は、調査結果を踏まえて順次行うとしている。
ことば
- ハッシュ値 — 元のデータから一定の計算で作る、元に戻せない値。パスワードをそのまま保存しない手段として使われるが、方式が弱いと、よく使われるパスワードとの照合で元が割り出されることがある。
- 適時開示 — 上場企業が、投資判断に影響する重要な事実を証券取引所のシステムを通じて速やかに公表する仕組み。今回のブックオフの発表もこの形で出された。
- 国家サイバー統括室 — 内閣官房に置かれた、政府のサイバーセキュリティ対策の司令塔となる組織。10月9日に、大量の個人情報を扱う事業者などへ対策の徹底を求める注意喚起を出した。
🔗 一次ソース

