ブックオフグループホールディングスは10月9日、子会社の会員管理システムが第三者の不正アクセスを受け、会員情報が外部に流出したと公表した。漏れた可能性があるのは最大約643万件で、氏名、住所、電話番号、メールアドレスのほか、パスワードのハッシュ値やポイントカード番号も含まれる。
クレジットカードなどの決済情報は、このシステムには無かった。一方で、住所や生年月日は自分では変えられない。会員証を持っている人が、いま何を確かめ、何に気をつければいいかを整理する。
10月6日に見つかった不正アクセス
同社の発表によると、不正アクセスを確認したのは10月6日 (火)。調べた結果、会員管理システムで管理していた会員情報が外部から取得されたことが分かった。どの子会社の、どのサービスのシステムだったのか、侵入の経路は何だったのかは、今回の発表には書かれていない。
同社は攻撃元からの通信を遮断し、弱点を直したうえで、そのシステムへの外部からのアクセスを止めた。判明している不正取得の経路は封じ込めたとしている。発表の時点で、流出した情報が公開されたり悪用されたりした事実は確認されていない。会員情報が書き換えられた形跡も見つかっていない。
643万は人数ではない
数字の読み方には注意が要る。約643万件は漏れた可能性がある会員番号の件数で、対象になる人の実際の人数ではない、と同社は断っている。何人が対象なのか、一人ひとりについてどの項目が漏れたのかは、まだ精査中だ。
漏えいの可能性がある項目と、含まれていないものは次のとおりだ。
- 漏えいの可能性がある: 氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号
- 含まれていない: クレジットカード情報などの決済情報 (このシステムでは持っていなかった)
パスワードは、そのままでは読み取れない形に変換した値 (ハッシュ値) で保存されていたという。同社は、対象になる人には調査結果を踏まえて順次個別に連絡するとしている。
届くかもしれない連絡への備え
同社が会員に求めていることは、ブックオフのグループや関係先を装ったメール、SMS、電話に注意することだ。身に覚えのない連絡にある URL や添付ファイルは開かず、個人情報や認証情報を入力しない。同社がメールや SMS、電話でパスワードや認証コード、クレジットカード情報、銀行口座を尋ねることはない、とも明記している。
名前と住所と電話番号がそろって漏れると、偽の連絡はそれらしく見える。「会員情報の確認のため」と自分の住所まで正しく書かれたメールが届いても、それは本物である証拠にならない。不審な連絡は、同社のお客様窓口 (0570-01-2902、10時から18時30分) か専用の問い合わせフォームで確かめられる。
ここで限界も書いておく。氏名、生年月日、住所は、パスワードのように変えて済ませることができない。今回の発表で、同社はパスワードの変更を求めていない。ハッシュ値は読み取れない形とはいえ、同じパスワードをほかのサービスでも使い回しているなら、そちらを先に変えておくかどうかは自分で決めることになる。
次に確かめる場所
10月に入って、焼肉きんぐやミスターマックスなど、会員情報の流出の公表が続いている。今回の件で次に見るのは、ブックオフグループホールディングスの続報だ。対象の人数と、漏れた項目の精査が終われば、同社はあらためて公表するとしている。個別の連絡がメールで届くのか、どの差出人から届くのかも、そこで確かめておきたい。
ことば
- パスワードのハッシュ値 — 入力されたパスワードを一方向の計算で別の文字列に変えた値。元に戻すのは難しいが、単純なパスワードは総当たりで推測されることがあり、使い回しの見直しが勧められる理由になる。
- 会員番号の件数 — 一人が複数の会員登録やカードを持っていると、件数と人数はずれる。漏えいの公表では、件数と人数のどちらで数えているかで規模の印象が大きく変わる。
あなたの財布か、スマホのアプリの中にあるブックオフの会員証、登録したときのパスワードは、ほかのどのサービスと同じだろうか?