クラウド型口座開設サービスの設定不備、第三者から不正アクセス | ScanNetSecurity
2024.07.27(土)

クラウド型口座開設サービスの設定不備、第三者から不正アクセス

株式会社SMBC信託銀行とSMBC日興証券株式会社は3月8日、クラウド型口座開設サービスへの第三者からの不正アクセスについて発表した。

インシデント・事故
トップページ(SMBC信託銀行)
  • トップページ(SMBC信託銀行)
  • リリース(クラウド型口座開設システムへの第三者のアクセスについて(SMBC信託銀行))
  • リリース(対象件数(不正アクセスされ得る状態にあった件数の最大数) )
  • トップページ(SMBC日興証券)
  • リリース(クラウド型口座開設サービス(「ネットで口座開設」)への第三者によるアクセスについて(SMBC日興証券))
  • リリース(第三者から閲覧された日)
株式会社SMBC信託銀行とSMBC日興証券株式会社は3月8日、クラウド型口座開設サービスへの第三者からの不正アクセスについて発表した。

SMBC信託銀行によると、社外のクラウド型口座開設システムに保管されていた同行Webサイトから口座開設手続きを行った顧客(手続きを中断した者も含む)の一部の情報が、アクセス権設定の不備が原因で第三者からアクセスされ閲覧されたことが判明した。

SMBC信託銀行が調査を行ったところ、2020年11月8日、12月3日の2回、最大101名分の個人情報に対し不正アクセスが確認されたが、アクセスログ情報の解析に係わる技術的な問題から顧客情報の特定が出来なかった。また、2017年7月24日から2018年1月31日の期間について、クラウドサービス提供事業者のアクセスログ保存期間経過のため情報がなく、調査が行えなかった。

不正アクセス可能であったのは、2017年7月24日から2020年7月18日の期間中に口座開設の手続きを行った最大37,176名分の顧客(手続きを中断した者も含む)の個人情報。

不正アクセスが確認されたのは最大101名分の口座開設における氏名、性別、生年月日、電話番号、メールアドレス、住所、勤務先、デビット用暗証番号(暗号化済み)を含む個人情報。

SMBC信託銀行では、本件判明後にセキュリティの設定変更を実施、2月12日以降は第三者からのアクセスが不可能な状態になっている。

SMBC日興証券によると、同行Webサイトから申し込み可能な「ネットで口座開設」サービスについて、同社のシステムに関する設定不備が原因で、顧客がWeb画面に入力した情報のうち最大50名の顧客の氏名、メールアドレスが第三者の不正アクセスにより閲覧されたことが判明した。

SMBC日興証券の調査では、2019年12月16日から2020年7月19日の期間に、SMBC日興証券Webサイトから「ネットで口座開設」を利用しダイレクトコースの口座開設手続きをした顧客(手続きを中断した者も含む)のうち最大50名の顧客の個人情報(氏名、メールアドレス)が2020年12月24日に第三者に閲覧されたとのこと。なお、当該50名については特定が不可能であることが判明している。

SMBC日興証券では2月11日の本件発覚後に、アクセス権設定を変更し、以降は第三者から閲覧できない状態になっている。
《ScanNetSecurity》

編集部おすすめの記事

特集

インシデント・事故 アクセスランキング

  1. ベルシステム24 のベトナム子会社に不正アクセス、コールセンター受託業務での顧客情報漏えいの可能性

    ベルシステム24 のベトナム子会社に不正アクセス、コールセンター受託業務での顧客情報漏えいの可能性

  2. 富士通の複数の業務パソコンに高度な手法で攻撃を行うマルウェア、複製指示のコマンドを実行し拡大

    富士通の複数の業務パソコンに高度な手法で攻撃を行うマルウェア、複製指示のコマンドを実行し拡大

  3. 東京海上日動火災保険 提携先の税理士法人にランサムウェア攻撃

    東京海上日動火災保険 提携先の税理士法人にランサムウェア攻撃

  4. イセトーへのランサムウェア攻撃で伊予銀行の顧客情報が漏えい

  5. 東京ガスエンジニアリングソリューションズのネットワークに不正アクセス、約 416 万人分の個人情報が流出した可能性

  6. NTTPCのクラウド「WebARENA CLOUD9」5月8日から障害継続中(NTTPC)

  7. マイクロソフト、CrowdStrikeに起因する障害への支援について発表

  8. 急激な CPU 負荷増大で発覚 ~ 岩水開発のサーバがクリプトマイニング型のマルウェア XMRig に感染

  9. 高松市のコンビニ交付サービスでの証明書誤交付、個人情報保護委員会が富士通 Japan に行政指導

  10. 損保ジャパンからの出向者が関与か ~ トータル保険サービス顧客の契約情報漏えい

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×