大和証券、シチズン、損保ジャパン、東武鉄道、オリックス生命――5社に影響した「同じ委託先」への不正アクセス 各社はどう動いた?:問い合わせ情報を預けた委託先のシステムが侵害(2/3 ページ)
問い合わせ情報の管理を委託していた1社への不正アクセスにより、5社に影響が及んだ。委託先で何が起き、どのような情報が流出した恐れがあるのか。各社への影響と、不正アクセス後の動きを追う。
「監視アラート」をきっかけに調査して判明
スカラコミュニケーションズによると、不正アクセスの流れはこうだ。第三者は2026年10月2日20時30分ごろから3日8時ごろに掛けて、i-askの管理用Webサイトに不正ログインした。その後、スカラコミュニケーションズが管理するサーバに不正なプログラムを設置。同一サーバで稼働するデータベースに保存されていた、ユーザー企業の問い合わせ情報を取得した可能性がある。
2026年10月3日午前に、スカラコミュニケーションズはデータベースの監視アラートをきっかけに調査を開始し、同日8時ごろに不正アクセスを遮断した。不正アクセスの対象となったユーザー企業には、同日中に報告したという。
被害拡大を防ぐために、不正ログインに使われたアカウントのパスワードを変更し、攻撃元IPアドレスからのアクセスを遮断した。不正プログラムを隔離し、全てのシステムで管理者アカウントのパスワードを変更。アップロードされたファイルをプログラムとして実行できないようにする設定も施した。
「お問い合わせ内容」欄からも漏えいの可能性
大和証券は、漏えいした可能性のある問い合わせ情報だけでは、オンライントレードを含む証券口座へのアクセスや各種取引はできないと説明する。発表時点で、この情報に起因する不正な取引や、インターネットでの情報の公開・拡散も確認していないという。
シチズン時計とオリックス生命保険は、発表時点で今回の事案に起因する二次被害を確認しておらず、損害保険ジャパンも情報の不正利用やインターネットでの公開・拡散を確認していない。東武鉄道は、スカラコミュニケーションズのシステムから同社に関する情報が閲覧・取得された形跡を確認していないと説明する。
問い合わせフォームを運用する企業にとって見過ごせないのは、自由記述欄には入力項目として想定していない情報も書き込まれ得るという点だ。前述の通りシチズン時計は、問い合わせフォームのお問い合わせ内容欄に口座情報やクレジットカード情報を記載していた場合、これらも漏えいした可能性があると説明する。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
個人情報に加えて「口座情報」も漏えいの恐れ――広島・修道学園のサーバに不正アクセス
不正アクセスで漏えいの対象になるのは、個人情報だけとは限らない。修道学園では口座情報まで漏えいした恐れがあるという。教育機関でも相次ぐ、情報を狙ったサイバー攻撃の実態とは。
「焼肉きんぐ」ほぼ全会員1078万件の情報が漏えい パスワードは無事でも残るリスク
「焼肉きんぐ」の公式アプリで、登録会員のほぼ全件に当たる1078万件超の個人情報が漏えいした。パスワードや決済情報は対象外だったというが、氏名やメールアドレス、電話番号は流出した。不正アクセスの原因はまだ明らかになっていない。
写真や文書が7カ月半、閲覧可能に――「楽天ドライブ」不正アクセスで1万5382アカウントに被害
楽天ドライブは、使用する一部システムへの不正アクセスが発生したと発表した。管理用認証情報が不正取得され、対象アカウント1万5382件分のユーザーデータ(写真や文書など)が取得、閲覧されたことを確認しているという。