9月末から10月にかけて、国内の企業や組織から不正アクセスやサイバー攻撃に関する公表が相次いでいる。物流大手のヤマトホールディングスや佐川急便に加え、外食、小売、金融、ITサービス、教育・研究機関など幅広い業種・分野でセキュリティインシデントが明らかになった。
焼肉きんぐで約1079万件の個人情報漏えい
規模が大きかった事案として、「焼肉きんぐ」などを展開する物語コーポレーションが10月5日に公表した不正アクセスがある。同社によると、焼肉きんぐ公式アプリの会員管理システムが不正アクセスを受け、10,788,963件の個人情報が漏えいした。対象となる情報には、会員番号、氏名、メールアドレス、電話番号が含まれる。一方、パスワードや生年月日、店舗利用履歴、決済情報は漏えいしていないとしている。
10月3日には、リクルートが「スタディサプリ」への不正アクセスを公表した。システムの一部機能における仕様の不備を突いた第三者の不正アクセスにより、3,687件のメールアドレスについて、スタディサプリに登録されていることを特定された可能性があるという。氏名やパスワード、決済情報など、メールアドレス以外の個人情報の外部流出や、利用者アカウントへの不正ログインは確認されていない。同社は、特定されたメールアドレス宛てにスタディサプリを装ったフィッシングメールなどが送られる可能性があるとして、不審なメールに記載されたURLへアクセスしないよう注意を呼びかけている。
金銭的被害やシステム障害も発生
金銭的な被害が確認されたケースもある。GMOリサーチ&AIは10月5日、アンケートサイト「infoQ」が不正アクセスを受け、最大948,498件の個人情報が漏えいした可能性があると発表した。さらに、611件のアカウントでポイントが不正に交換され、被害額は286万9,500円相当に上ったという。
また、大阪公立大学では、ランサムウェアによるサイバー攻撃で約500台のサーバーが停止。在学生や卒業生ら少なくとも13万人分の個人情報が流出した恐れがある。システム障害の影響は授業にも及び、同大学は10月8日まで全授業を休講としている。
公表相次ぐ背景と企業に求められる備え
今回取り上げた事案は、攻撃を受けた時期や手法、被害の内容などがそれぞれ異なる。現時点で、一連の事案に関連性があることを示す情報は確認されていない。また、公表が短期間に集中しているからといって、この期間にサイバー攻撃そのものが急増したとは限らない。サイバー攻撃では、侵入から被害の把握、影響範囲の調査、公表までに時間を要するケースもあり、公表日と実際に攻撃を受けた時期が異なる場合もある。
今回の事案を見ても、個人情報の漏えい、ポイントの不正交換、フィッシングへの悪用リスク、大規模なシステム障害など、企業や利用者への影響はさまざまだ。不正アクセスを防ぐ対策に加え、侵入を想定した監視やバックアップ、インシデント発生時の事業継続、利用者への迅速な情報提供まで含めた備えが重要となる。