トレジャー・ファクトリーは8月28日、連結子会社である株式会社カインドオルが利用するECプラットフォームに不正アクセスが発生し、顧客情報の一部が漏えいした可能性があると公表した。従業員がECプラットフォームの運営会社を装ったフィッシングメールのリンク先に認証情報を入力したことが発端とみられ、同社はグループ全体で再発防止に取り組む方針を示した。
事案の詳細
公表によると、カインドオルで社内調査を行った結果、不正アクセスを受けたスタッフアカウントを利用する従業員に対し、ECプラットフォームの運営会社を装ったフィッシングメールが送信されていた。従業員は、メールに記載されたリンク先で認証情報を入力しており、これが不正アクセスの原因とみられている。
当該スタッフアカウントでは二段階認証が設定されておらず、メールアドレスとパスワードのみでログインできる状態だった。また、パスワードの強度が十分ではなかったことも、認証管理上の要因の一つと認識されている。
不正アクセス後、顧客情報の一括エクスポートが確認された。現時点で確認されている対象者は136,464人で、このうち住所情報を含むものは109,311人。氏名、住所、電話番号、メールアドレスなど、対象者によって含まれる情報が異なる。詳細な情報項目や個別の影響については、現時点で不明な点が残っている。
影響と背景
今回の事案は、従業員に対するフィッシングを起点に、ECプラットフォーム上のスタッフアカウントが不正利用され、顧客情報へのアクセスや一括出力につながったものだ。単にメールを見分ける問題にとどまらず、二段階認証の未設定、パスワード管理、顧客情報へのアクセス権限、異常なデータ出力を検知する仕組みなど、複数の管理要素が影響することを示している。
連結子会社を狙った事案は、企業グループ全体でセキュリティ管理の水準をそろえる難しさも浮き彫りにする。トレジャー・ファクトリーは、カインドオル単独にとどまらず、トレジャー・ファクトリーグループ全体で再発防止に取り組むとしている。なお、連結業績への影響については現在精査中とされている。
対策・今後の展望
トレジャー・ファクトリーおよびカインドオルは、今回の事案を受け、ECプラットフォームの全スタッフアカウントで二段階認証を必須化するなどの対策を進めるとしている。加えて、フィッシングメール対策の強化、従業員向けの情報セキュリティ教育とフィッシング対策訓練の徹底、顧客情報へのアクセス権限および一括エクスポート権限の見直しを実施する。
- 手口の共有と教育・訓練:ECプラットフォームの運営会社などを装ったメールや偽のログイン画面の例をグループ内で共有し、従業員向けの情報セキュリティ教育とフィッシング対策訓練を継続する。
- 認証と権限管理の強化:全スタッフアカウントで二段階認証を必須化し、顧客情報へのアクセス権限や一括エクスポート権限を見直す。業務上必要な範囲に権限を限定し、アカウントや権限の付与・変更・削除を適切に管理する。
- 監視・エスカレーション体制の強化:不審なログイン、重要なアカウント情報の変更、大量のデータ出力などを早期に把握できる監視体制を整備し、異常を検知した場合に速やかにアカウント停止、調査、関係者への連絡を行える運用を整える。
CSRIからの現場アドバイス
【現場で何が起きているか】今回の事案は、ECプラットフォームの運営会社を装ったフィッシングメールから認証情報が入力され、スタッフアカウントの不正利用に至ったものです。二段階認証が設定されていないアカウントでは、メールアドレスとパスワードが窃取された場合に不正ログインを防ぎにくく、権限によっては顧客情報の閲覧や一括出力につながる可能性があります。
【平易な解説】フィッシングは、会社の制服を着た偽物が受付で手続きを迫るようなものです。メールやログイン画面の見た目がそれらしくても本物とは限らず、リンク先で認証情報を入力すると、攻撃者にアカウントを利用される危険があります。二段階認証を設定していれば、パスワードが流出した場合でも不正ログインを防げる可能性が高まります。
【今週中にできること】まず、すべてのスタッフアカウントで二段階認証が有効になっているか確認し、未設定のアカウントをなくします。次に、顧客情報の閲覧・一括出力権限を棚卸しし、業務上不要な権限を削除します。メールやチャットで認証情報の入力を求められた場合は、リンクを直接開かず、公式サイトや事前に確認した正規の窓口から真偽を確認してください。最後に、不審なログインや大量のデータ出力を検知した際の報告・アカウント停止手順を明文化し、全従業員に周知します。