本文へ移動
LIFEMAKERS.COM — 自立型ライフの実践知カタログ
ベータ版
Signalガイドテクノロジーと道具FUTURE LIFE BRIEF

コミューンへの不正アクセス、企業コミュニティ会員約30.7万人分が漏えい

企業のファンコミュニティ基盤 Commune への不正アクセスで、会員約30.7万人分の情報が漏えい。スズキやヤマハ、LINEヤフーなどが影響を発表した。会員の側で確かめることを整理する。

コミューンへの不正アクセス、企業コミュニティ会員約30.7万人分が漏えいのイメージ

この記事でわかること

  • コミューンは10月9日、コミュニティ基盤 Commune と Commune for Work への不正アクセスで会員約30.7万人分の情報が漏えいしたと公表した
  • 約12.6万人はメールアドレスを含む。手口は招待リンクの不正取得と管理者へのなりすましで、DM とパスワードの漏えいは確認されていない
  • スズキやヤマハ、LINEヤフーなど利用企業が各自の影響を発表しており、会員は参加したブランドの発表を確かめる必要がある

企業がファンや利用者と交流するオンラインコミュニティの基盤「Commune」「Commune for Work」が不正アクセスを受け、会員約30.7万人分の情報が漏えいした。運営するコミューン株式会社が10月9日に公表した。このうち約12.6万人は、メールアドレスを含む情報が漏れている。

コミューン 10月9日 お詫び (経緯・約30.7万人の内訳・手口・漏えいが確認されていない情報・144人の仮パスワード・再開と巻き戻し・お願い)コミューン株式会社

同じ日、この基盤でコミュニティを開いていたヤマハやスズキ、LINEヤフーなどが、それぞれ自社の会員への影響を発表した。参加したのは好きなブランドの交流の場でも、情報を預かっていたのは裏側の別の会社だった。自分がどこに何を預けているかを確かめる話になる。

招待リンクと、管理者へのなりすまし

コミューンの告知によると、不正アクセスは10月5日の18時ごろに始まった。6日に検知して通信を遮断し、21時ごろから全コミュニティを停止した。7日には、停止中に残っていた経路を使った不正な会員登録と閲覧が一部で起き、同日14時58分に遮断している。

手口は、同社のシステムの不備を突いたものだった。非公開コミュニティの招待リンクを不正に手に入れて一般の会員として登録し、さらに管理者になりすまして会員の情報を閲覧・取得したり、データを書き換えたりしたという。同社は、利用企業の設定や運用が原因ではないとしている。

漏えいの内訳は次のとおりだ。

  • メールアドレスを含む情報が漏れた会員: 約12.6万人 (このうち約4.2万人はコミューンの従業員とテスト用のアカウント)
  • メールアドレスを含まない情報が漏れた会員: 約18.1万人。表示名、自己紹介、非公開グループへの所属など
  • 漏えいが確認されていないもの: 会員どうしのダイレクトメッセージ、パスワード。クレジットカードなどの決済情報は、もともと同社が持っていない

ただし144人については、本人の操作によらずパスワードが仮のものに変えられていた。仮パスワードはすでに無効になり、攻撃者に渡った形跡はないという。人数は推計で、調査が進めば変わりうる。悪用や二次被害は、いまのところ確認されていない。

自分が入っていたのは、どの会社のコミュニティか

コミューンは、影響を受けた企業の数を公表していない。コミュニティごとの人数は、契約している企業に個別に伝えるとしている。そのため、会員の側は、各企業の発表を見て自分が対象かを知ることになる。

一次の告知を確認できた3社は、次のとおりだ。

  • スズキ: 四輪の公式コミュニティ「スズキヴィレッジ」の約3,000人分。メールアドレス、ニックネーム、入会日、性別、年代、住んでいる都道府県、登録した車種名
  • LINEヤフー: データ分析サービスの利用者コミュニティ「DS.LAB」の1,750人。氏名、メールアドレス、自己紹介、所属グループなど
  • ヤマハ: ネットワーク機器の技術者が集う「ヤマハネットワークエンジニア会」の約1,600人分。メールアドレス、表示名、自己紹介など

報道によると、Sansan の利用者コミュニティでは1,325人分のメールアドレスを含む情報が漏れ、パナソニックはカメラの LUMIX の会員コミュニティなどで影響が出た。食品や日用品のメーカー、自治体の観光ファンコミュニティなどにも、同じ発表が広がっている。

スズキの例が示すように、漏れた情報はコミュニティの性格を映す。どの車に乗っているか、どの製品の技術者か、どの集まりの非公開グループに入っていたか。メールアドレスと組み合わさると、そのブランドを名乗るメールがいかにも本物らしく見える材料になる。

好きなブランドからのメールへの構え

コミューンは、なりすましメールやフィッシングに注意するよう呼びかけている。同社がメールや電話でパスワードを尋ねることは一切ないという。パスワードを変えられた144人は、コミュニティが再開したあと「パスワードを忘れた場合」から設定し直す。

会員の側でできることを並べておく。

  • 参加したことのあるブランドのコミュニティについて、その企業の公式サイトに発表が出ていないかを見る
  • ブランドの名前でキャンペーンの当選や会員情報の確認を知らせるメールが来たら、リンクから入らず、公式サイトのお知らせと突き合わせる
  • コミュニティと同じパスワードを、ほかのサービスで使っていないかを見直す

厄介なのは、ファンコミュニティにはもともとブランドからの案内メールが届くことだ。普段から届く種類の連絡なので、偽物が紛れても気づきにくい。そして、自分がどの基盤の上のコミュニティに入っていたかは、参加する時点ではほとんど見えない。登録したことすら忘れている小さなコミュニティもあるだろう。

コミュニティは10月8日の昼から、再開を希望した企業の分から順に戻り始めた。データは10月6日の18時時点の状態に巻き戻され、その後のダイレクトメッセージや新しい登録は戻らない見込みだという。

次に見るのは、コミューンの公式サイトのニュース欄と、参加していたブランドの公式サイトだ。調査で人数が変わるか、ほかの利用企業から発表が続くかは、そこで分かる。

ことば

  • コミュニティ基盤 — 企業が自社のファンや利用者向けの交流サイトを作るために借りる仕組み。会員の登録情報や投稿は、ブランドではなく基盤を運営する会社のシステムに保存されることが多い。
  • 招待リンク — 非公開のグループやコミュニティに参加するための専用の URL。持っている人だけが入れる前提で使われるため、外に漏れると、関係のない人が会員として入り込める。

あなたが過去に登録したブランドのコミュニティは、いくつ思い出せるだろうか?

参照

あなたの暮らしで、最初に試せることは何でしょうか。