検索
ニュース

大和証券、シチズン、損保ジャパン、東武鉄道、オリックス生命――5社に影響した「同じ委託先」への不正アクセス 各社はどう動いた?:問い合わせ情報を預けた委託先のシステムが侵害(2/3 ページ)

問い合わせ情報の管理を委託していた1社への不正アクセスにより、5社に影響が及んだ。委託先で何が起き、どのような情報が流出した恐れがあるのか。各社への影響と、不正アクセス後の動きを追う。

Share
Tweet
LINE
Hatena

「監視アラート」をきっかけに調査して判明

 スカラコミュニケーションズによると、不正アクセスの流れはこうだ。第三者は2026年10月2日20時30分ごろから3日8時ごろに掛けて、i-askの管理用Webサイトに不正ログインした。その後、スカラコミュニケーションズが管理するサーバに不正なプログラムを設置。同一サーバで稼働するデータベースに保存されていた、ユーザー企業の問い合わせ情報を取得した可能性がある。

 2026年10月3日午前に、スカラコミュニケーションズはデータベースの監視アラートをきっかけに調査を開始し、同日8時ごろに不正アクセスを遮断した。不正アクセスの対象となったユーザー企業には、同日中に報告したという。

 被害拡大を防ぐために、不正ログインに使われたアカウントのパスワードを変更し、攻撃元IPアドレスからのアクセスを遮断した。不正プログラムを隔離し、全てのシステムで管理者アカウントのパスワードを変更。アップロードされたファイルをプログラムとして実行できないようにする設定も施した。

「お問い合わせ内容」欄からも漏えいの可能性

 大和証券は、漏えいした可能性のある問い合わせ情報だけでは、オンライントレードを含む証券口座へのアクセスや各種取引はできないと説明する。発表時点で、この情報に起因する不正な取引や、インターネットでの情報の公開・拡散も確認していないという。

 シチズン時計とオリックス生命保険は、発表時点で今回の事案に起因する二次被害を確認しておらず、損害保険ジャパンも情報の不正利用やインターネットでの公開・拡散を確認していない。東武鉄道は、スカラコミュニケーションズのシステムから同社に関する情報が閲覧・取得された形跡を確認していないと説明する。

 問い合わせフォームを運用する企業にとって見過ごせないのは、自由記述欄には入力項目として想定していない情報も書き込まれ得るという点だ。前述の通りシチズン時計は、問い合わせフォームのお問い合わせ内容欄に口座情報やクレジットカード情報を記載していた場合、これらも漏えいした可能性があると説明する。

Copyright © ITmedia, Inc. All Rights Reserved.

ページトップに戻る