シチズン時計が10月6日、自社ブランドのWebサイトに置いていたお問い合わせフォームの受付システムから、約10万人分の個人情報が漏えいした可能性があると公表した。システムを提供していた委託先、スカラコミュニケーションズのサーバーが10月2日夜から3日朝にかけて不正アクセスを受けた。
漏れた可能性があるのは氏名、住所、電話番号、メールアドレスなどだ。加えて、問い合わせの本文に銀行口座やクレジットカードの番号を書いていた人は、その情報も漏れた可能性があるという。会員登録をしていなくても、一度質問を送っただけで対象になりうる。自分が対象かどうか、何を確かめればいいかを整理する。
対象は、フォームに問い合わせを送った人
対象になるのは、シチズン、ブローバ、フレデリック・コンスタントの各ブランドのWebサイトに設けられたお問い合わせフォームを使った人だ。同社の発表によれば、不正アクセスは10月2日20時33分ごろから10月3日8時1分ごろにかけて起き、10月3日時点でこのシステムに保存されていた問い合わせ情報が対象になる。
逆に、対象外と明記されているものもある。
- アクセスが確認されていない: シチズンウオッチ オフィシャルサイトなどの通販サイト、MY CITIZEN やシチズン オーナーズクラブなどの会員サービス、生産システム、社内ネットワーク
- 使えない: 今回漏れた可能性のある情報で、これらのシステムに入ることはできない、と同社は書いている
二次被害は、発表の時点で確認されていない。
ひとつ、公表文に書かれていないことがある。いつからの問い合わせがシステムに残っていたかだ。何年前の問い合わせまで含まれるのかは分からない。だから「ずいぶん前に一度送っただけ」という人も、対象から外れるとは言い切れない。
本文に書いた番号が、漏れた項目になる
この件で目を引くのは、漏れた可能性のある項目が、会社の決めた欄だけで終わらないことだ。
問い合わせフォームには、名前や住所の欄と並んで、自由に書ける本文の欄がある。返金の振込先を早く伝えようとして口座番号を書いた人、注文のことを聞くためにカード番号の一部を書いた人がいれば、その文面ごと保存されていたことになる。シチズン自身も、本文に口座やカードの情報を書いていた場合は漏れた可能性がある、と明記した。
先日の焼肉きんぐのアプリの件では、会社が決済情報をそもそも持っていなかった (「焼肉きんぐのアプリ会員99.8%の電話番号とメールが流出」)。今回は、会社が預かるつもりのなかった情報まで、書いた本人の手で入っていた可能性がある。預ける側が何を書いたかで、被害の範囲が人ごとに変わる。
思い出す、確かめる、待つ
手を動かす順番は三つに分けられる。
- 送ったかどうかを思い出す — 問い合わせを送ると、たいてい受付の自動返信メールが届く。メールの受信箱をブランド名で検索すると、送った日付と文面が出てくることがある。手元に記録が見つからなくても、対象でないとは限らない
- 本文に番号を書いたかを確かめる — 口座番号やカード番号を書いた覚えがあれば、カード会社や銀行に事情を伝えて相談する。カードの明細に覚えのない請求がないかも見ておく。番号を変えるかどうかは、その相談の中で決めることになる
- 個別の連絡を待つ。ただし、届いた連絡をそのまま信じない — 同社は対象者に順次、個別に案内するとしている。一方で、同社や関係者を装った不審なメール・SMS・電話への注意も呼びかけている。案内が届いたら、メールのリンクから進むのではなく、シチズンの公式サイトのニュースページから専用の問い合わせフォームをたどるほうが確実だ
どれも、漏れたかもしれない情報を取り戻す手ではない。届いた連絡を見分けるのと、番号の不正利用に早く気づくための準備だ。
10月中旬に、システムは止まる
同社は、問い合わせの受付を別のシステムへ移している最中だった。今回のシステムは新規の受付にはもう使っておらず、10月中旬で利用を終え、保管している個人情報はすべて削除する予定だという。個人情報保護委員会への報告と、警察への相談も済ませている。
次に見るのは、シチズンのニュースページに出る続報だ。漏えいの範囲がどこまで確定したか、対象者への個別連絡がいつ届くのかが、そこで分かる。
ことば
- 委託先 — 企業が業務の一部を任せている外部の会社。今回は問い合わせ受付のシステムを提供していた会社のサーバーが攻撃を受け、シチズン自身のシステムには侵入されていない。
- 自由記述欄 — フォームの中で、利用者が文章を自由に書ける欄。会社が項目を決めていないため、書いた人しか中身を知らない情報が入ることがある。
あなたが最近、企業の問い合わせフォームに送った文面の中に、番号は書かれていなかっただろうか?