大手企業やサービスで情報流出被害が連続
国内企業への不正アクセスが相次ぎ、会員や顧客の個人情報が大量に流出する事態が広がっている。9月25日にはタイムズカーで最大660万件のアカウントが対象となり、このうち160万件には運転免許証画像などの本人確認書類が含まれていた。10月5日には焼肉きんぐの運営会社で約1078万件、大和証券で約11万人の情報について流出が明らかになったか、その可能性が公表された。
10月6日も複数企業が新たな被害を公表
ミスターマックスでは10月3日にサーバーへの侵入が確認され、アプリとオンラインストアの会員最大約174万人分の氏名、電話番号、メールアドレスなどが流出した。シチズン時計では問い合わせ業務を担う委託先のサーバーが攻撃され、約10万人分の情報が漏れた可能性がある。西日本鉄道などが提供するnimocaの利用履歴照会サービスでも不正アクセスが発生し、521件のメールアドレス、生年月日、カード番号が流出した。
ポイント不正交換など二次的な被害も発生
情報が外部へ持ち出されるだけでなく、実際の不正利用につながった事例も確認された。GMOリサーチ&AIが運営するアンケートサイトでは最大94万件余の個人情報が流出し、611件、286万円余りのポイントが不正に交換された。同社はサービスを停止して詳しい状況を調査している。一方、ミスターマックスやシチズン時計では、現時点で流出情報を使った二次被害は確認されていない。
漏えい情報を使った詐欺やなりすましに警戒
氏名や住所、電話番号、メールアドレスなどは、流出後に不正な市場で売買され、フィッシングメールや詐欺電話などに使われる危険がある。運転免許証画像などの本人確認情報まで漏れた場合には、本人になりすまして口座やクレジットカードを作ったり、ローンを契約したりするリスクも指摘されている。生成AIを利用したなりすましへの懸念もあり、利用者には不審な連絡への警戒とカード明細などの継続的な確認が求められている。
情報を持つ企業と利用者双方に対策強化求める
企業側にはシステムの脆弱性を速やかに修正し、ソフトウェア更新や多要素認証を徹底するとともに、保管する個人情報そのものを必要最小限に抑える対応が必要となる。政府は各事案の関連性について現時点では明らかになっていないとしつつ、攻撃の特徴を分析して被害状況の把握を進めている。利用者にもサービスごとに異なるパスワードを設定し、身に覚えのないメールのURLを開かないなど基本的な対策が求められる。情報を取得・保管する企業とサービスを利用する個人の双方で、防御を継続的に強化する局面となっている。