東証プライム上場企業の株式会社トレジャー・ファクトリーは8月28日、同社連結子会社である株式会社カインドオルへの不正アクセスについて発表した。
これは8月22日に、カインドオルがECサイトで利用しているECプラットフォームのスタッフアカウントに第三者から不正アクセスがあり、8月23日に当該アカウントのメールアドレスが変更され、同日、顧客情報の一括エクスポートが2回実行されたことを確認したというもの。
カインドオルでは8月24日に、通常業務として注文情報のエクスポートを行った際に、当該スタッフアカウントに登録されているメールアドレスが当該子会社で使用していないものに変更されていたことから、ECプラットフォームの運営会社に調査を依頼し、発覚した。
現時点で漏えいを確認しているのは136,464名で、うち住所情報を含むものは109,311名。対象となった可能性がある項目はカスタマーID、氏名、住所、電話番号、生年月日、メールアドレス、メールマガジン購読状況、合計注文回数、合計購入金額、ECプラットフォーム上で管理している顧客タグ情報、ポイント情報履歴(保有・失効・累計)。
カインドオルで社内調査したところ、不正アクセスのあったスタッフアカウントを利用する従業員に対し、ECプラットフォームの運営会社を装ったフィッシングメールが送信され、当該メールに記載されたリンク先に認証情報を入力していたことを確認している。
当該PCのログ等を調査した結果、認証情報が入力された直後に最初の不正アクセスが発生していることから、同社グループでは、当該フィッシングメールを通じてスタッフアカウントの認証情報が第三者に取得されたことが原因であると判断している。
当該スタッフアカウントには二段階認証が設定されておらず、メールアドレスとパスワードのみでログイン可能な状態であったことに加え、設定されていたパスワードについても十分な強度ではなく、これらの認証管理上の不備も、不正アクセスを防止できなかった要因の一つであると同社グループでは認識している。
カインドオルでは下記の措置を実施している。
・不正アクセスを受けたスタッフアカウントの削除
・その他すべてのスタッフアカウントにおける不審なアクセス・操作の有無の確認
・ECプラットフォームの全スタッフアカウントにおける二段階認証の必須化
・不正な顧客情報のエクスポート後に当該アカウントからその他の操作が行われていないかについてのECプラットフォームの運営会社への追加調査依頼
カインドオルでは今回の原因を踏まえ、フィッシングメールへの対策強化、従業員に対する情報セキュリティ教育とフィッシング対策訓練の徹底、顧客情報へのアクセス権限と一括エクスポート権限の見直し、不審なログインや重要なアカウント情報の変更、大量のデータ出力等を早期に把握するための監視・エスカレーション体制の強化等を進める。
トレジャー・ファクトリーでも、本件を当該子会社固有の事象として捉えることなく、同社グループが利用するシステムやクラウドサービス等について、二段階認証の設定状況、アカウント・アクセス権限管理、情報の出力権限、セキュリティ監視体制等を改めて点検するとともに、グループ全体でフィッシング対策及び情報セキュリティ教育を強化し、再発防止に取り組むとのこと。




