成人動画サービスの顧客情報漏えい続報、原因はCDNのキャッシュか(ソフト・オン・デマンド) | ScanNetSecurity
2024.07.27(土)

成人動画サービスの顧客情報漏えい続報、原因はCDNのキャッシュか(ソフト・オン・デマンド)

成人向け動画を配信するソフト・オン・デマンド株式会社は3月27日、3月19日に公表した同社運営の「SODプライム」にて会員登録を行った顧客情報の一部が他の顧客から閲覧可能となる事象について続報を発表した。

インシデント・事故
トップページ
  • トップページ
  • リリース(弊社運営の「SODプライム」における個人情報等流出に関するお詫び及びお知らせ(続報))
  • リリース(本件の事故原因の調査)
  • リリース(再発防止策と再開見込時期について)
  • リリース(お客様への弊社としての対応方針)
  • リリース(お問い合わせ先)
成人向け動画を配信するソフト・オン・デマンド株式会社は3月27日、3月19日に公表した同社運営の「SODプライム」にて会員登録を行った顧客情報の一部が他の顧客から閲覧可能となる事象について続報を発表した。

これは3月19日に公表した「SODプライム」の顧客情報の一部が他の顧客から閲覧可能となる事象の報告について、主に時系列の訂正箇所と事故原因の調査を新たに発表したもの。

同社によると正しい時系列は3月16日午後0時24分に、同社の「SODプライム」アクセス集中対策のためにCDNサービスの利用を開始、その後午後4時25分に一旦メンテナンスモードに切り替え、午後7時23分に解除したが、同日午後10時50分に同社が契約するクレジットカード決済代行会社より、利用者がログインした際に別人のアカウントに切り替わったとの連絡があったとの報告を受け、午後10時57分に同サイトをメンテナスモードへ切替え、弊社サイトへのアクセスを強制シャットダウン、また同サイトベンダーからの指摘を受け「個人情報をキャッシュしない」「画像/JS/CSSのみキャッシュで設定」等の対策実施し、翌3月17日午前3時21分にサービス再開したが、その後午前4時3分に一旦メンテナンスモードへ切り替え、午前8時25分に解除したが、同日午後9時1分にメンテナンスモードへ切り替えた。

「SODプライム」にアクセスした顧客 最大68,898人の情報の一部(ニックネーム、メールアドレス、購入履歴、視聴履歴、レビューリスト、投稿動画、会員ステータス)が閲覧可能であった時間帯は下記の通り。そのうち配送先情報の登録がある564人はさらに氏名、住所、電話番号が他の利用者に表示される状態となった。

3月16日 午後0時24分~午後4時25分
3月16日 午後7時23分~午後10時57分
3月17日 午前3時21分~午前4時03分
3月17日 午前8時25分~午後21時01分

同社では漏えいの対象となるユーザーに対し、配送情報の登録があり、かつ配送情報にアクセスされた顧客に対し金5,000円を、他の情報を閲覧された顧客に対しては同サイトで利用できる500ポイントを、また月額会員に対しては1ヶ月分の返金対応を行うとのこと。

同社はベンダ及びセキュリティの専門業者から、CDNサービスの利用を開始した際に本来キャッシュされるべきでない情報がCDNにキャッシュされたことが本件の直接的な原因であるとの報告を受けている。

また同社では3月16日午後10時57分から、「個人情報をキャッシュしない」「画像/JS/CSSのみキャッシュで設定」等の対策を実施したが、この対策が成功しなかった原因について、サーバ側の設定がCDNサービスで適切に反映されずキャッシュされるべきでない情報がキャッシュされてしまった可能性があると情報セキュリティの専門業者から報告を受けているが、現時点でも完全に特定するには至っていない。

同社では今後、CDNサービス利用のない従前構成に復旧を行い、また新規サービスを開始する際にはアクセス数が膨れ上がる場合の対応策を事前に準備し再発防止に取り組むとのこと。
《ScanNetSecurity》

編集部おすすめの記事

特集

インシデント・事故 アクセスランキング

  1. ベルシステム24 のベトナム子会社に不正アクセス、コールセンター受託業務での顧客情報漏えいの可能性

    ベルシステム24 のベトナム子会社に不正アクセス、コールセンター受託業務での顧客情報漏えいの可能性

  2. 富士通の複数の業務パソコンに高度な手法で攻撃を行うマルウェア、複製指示のコマンドを実行し拡大

    富士通の複数の業務パソコンに高度な手法で攻撃を行うマルウェア、複製指示のコマンドを実行し拡大

  3. 東京海上日動火災保険 提携先の税理士法人にランサムウェア攻撃

    東京海上日動火災保険 提携先の税理士法人にランサムウェア攻撃

  4. イセトーへのランサムウェア攻撃で伊予銀行の顧客情報が漏えい

  5. 東京ガスエンジニアリングソリューションズのネットワークに不正アクセス、約 416 万人分の個人情報が流出した可能性

  6. NTTPCのクラウド「WebARENA CLOUD9」5月8日から障害継続中(NTTPC)

  7. マイクロソフト、CrowdStrikeに起因する障害への支援について発表

  8. 急激な CPU 負荷増大で発覚 ~ 岩水開発のサーバがクリプトマイニング型のマルウェア XMRig に感染

  9. 高松市のコンビニ交付サービスでの証明書誤交付、個人情報保護委員会が富士通 Japan に行政指導

  10. 損保ジャパンからの出向者が関与か ~ トータル保険サービス顧客の契約情報漏えい

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×