9月末から10月にかけて、国内の企業や組織から不正アクセスやサイバー攻撃に関する発表が相次いでいる。ヤマトホールディングスや佐川急便をはじめ、さまざまな企業・組織が被害や調査状況を公表した。短期間に相次いだセキュリティインシデントについて、各社・組織の発表をもとに整理する。

9月末から相次ぐ不正アクセス、国内企業・組織で被害

9月末から10月にかけて、国内の企業や組織から、不正アクセスやサイバー攻撃による被害の公表が相次いでいる。

物流業界では、ヤマトホールディングスが9月29日に不正アクセスについて公表。翌30日には佐川急便も「お荷物問い合わせサービス」が不正アクセスを受けたことを明らかにし、その後も調査状況を相次いで発表した(関連記事:ヤマト運輸と佐川急便で相次ぎ不正アクセス、佐川は約100日分の個人情報流出の可能性)。

しかし、この時期に不正アクセスを公表したのは物流大手だけではない。外食、小売、金融、ITサービス、教育・研究機関など、幅広い業種・分野でセキュリティインシデントが明らかになっている。

以下では、9月末から10月初旬にかけて公表された主な事案を整理する。

焼肉きんぐは約1079万件、相次いだ不正アクセスを整理

9月末から10月初旬に公表されたセキュリティインシデントは、物流業界だけにとどまらない。なかでも規模が大きかったのが、「焼肉きんぐ」などを展開する物語コーポレーションが10月5日に公表した不正アクセスだ。

同社によると、焼肉きんぐ公式アプリの会員管理システムが不正アクセスを受け、10,788,963件の個人情報が漏えいした。対象となる情報には、会員番号、氏名、メールアドレス、電話番号が含まれる。一方、パスワードや生年月日、店舗利用履歴、決済情報は漏えいしていないとしている。

このほかにも、小売、金融、ITサービス、教育・研究機関などで不正アクセスや情報漏えいが相次いで公表されている。主な事案をまとめると、以下のようになる。

  • 9月29日~10月5日に公表された主なサイバー攻撃・不正アクセス(各社・組織の公表資料をもとに作成)

    9月29日~10月5日に公表された主なサイバー攻撃・不正アクセス(各社・組織の公表資料をもとに作成)

10月3日には、リクルートが「スタディサプリ」への不正アクセスを公表した。システムの一部機能における仕様の不備を突いた第三者の不正アクセスにより、3,687件のメールアドレスについて、スタディサプリに登録されていることを特定された可能性があるという。氏名やパスワード、決済情報など、メールアドレス以外の個人情報の外部流出や、利用者アカウントへの不正ログインは確認されていない。

同社は、特定されたメールアドレス宛てにスタディサプリを装ったフィッシングメールなどが送られる可能性があるとして、不審なメールに記載されたURLへアクセスしないよう注意を呼びかけている。

金銭的な被害が確認されたケースもある。GMOリサーチ&AIは10月5日、アンケートサイト「infoQ」が不正アクセスを受け、最大948,498件の個人情報が漏えいした可能性があると発表した。さらに、611件のアカウントでポイントが不正に交換され、被害額は286万9,500円相当に上ったという。

また、大阪公立大学では、ランサムウェアによるサイバー攻撃で約500台のサーバーが停止。在学生や卒業生ら少なくとも13万人分の個人情報が流出した恐れがある。システム障害の影響は授業にも及び、同大学は10月8日まで全授業を休講としている。

このように、短期間に公表された事案だけを見ても、個人情報の漏えいから金銭的被害、システム障害まで、被害の内容は多岐にわたる。

サイバー攻撃の公表相次ぐ、企業に求められる対策は

9月末から10月初旬にかけて、国内の企業や組織から不正アクセスやサイバー攻撃に関する公表が相次いだ。ただし、今回取り上げた事案は、攻撃を受けた時期や手法、被害の内容などがそれぞれ異なる。現時点で、一連の事案に関連性があることを示す情報は確認されていない。

また、公表が短期間に集中しているからといって、この期間にサイバー攻撃そのものが急増したとは限らない。サイバー攻撃では、侵入から被害の把握、影響範囲の調査、公表までに時間を要するケースもあり、公表日と実際に攻撃を受けた時期が異なる場合もある。

今回の事案を見ても、個人情報の漏えい、ポイントの不正交換、フィッシングへの悪用リスク、大規模なシステム障害など、企業や利用者への影響はさまざまだ。不正アクセスを防ぐ対策に加え、侵入を想定した監視やバックアップ、インシデント発生時の事業継続、利用者への迅速な情報提供まで含めた備えが重要となる。