カラオケ店「ビッグエコー」などを運営する第一興商は10月8日、個人情報の取り扱いを任せている日本コロムビアグループの従業員の PC がマルウェアに感染し、約872万4,000件の情報が漏れたおそれがあると公表した。対象になりうるのは氏名 (登録名)、性別、生年月日、メールアドレス、電話番号だ。
第一興商 お知らせ (10月8日・委託先の端末感染の経緯・約8,724,000件の内訳・漏えいのおそれがある項目・お願い)株式会社第一興商
第一興商自身のシステムは攻撃を受けていない。預けた先の1台の PC から、店で会員登録や予約をした人の情報がまとめて漏れた可能性がある。カラオケや飲食店で会員になった覚えのある人が、確かめておくことを整理する。
委託先の PC 1台に、一時的に置かれていた
同社の発表によると、委託先の日本コロムビアグループで、10月1日から2日にかけて従業員の PC 1台がマルウェアに感染していることが分かり、2日にネットワークから切り離された。第一興商が報告を受けたのは10月5日だ。
この PC には、第一興商が任せた業務に関わる個人データが一時的に保存されていた。外に漏れた事実はまだ確認されていないが、漏れた可能性を否定できないとして公表に踏み切った。委託先はパスワードなどの認証情報をリセットし、原因と被害の範囲を調べている。
内訳は店ごとに違う
件数の内訳は、店の種類ごとに示されている。
- ビッグエコー関連: 約555万8,000件
- DK ダイニング関連 (同社の飲食店): 約346万2,000件
- カラオケ CLUB DAM 関連: 約7万4,000件
- メガビッグ関連: 約4万3,000件
- バナナクラブ関連: 約5,000件
- B-GARAGE 関連: 約4,000件
重複する約51万5,000件を除くと、客の情報は約863万1,000件。これに従業員の情報約9万3,000件を足して、約872万4,000件になる。カラオケだけでなく、同社の飲食店で会員登録や予約をした人も対象に含まれる点は見落としやすい。
パスワードは含まれていない
漏れたおそれがある情報に、パスワードは含まれていない。同社は、この情報だけでは客のポイントを使うことはできないとしていて、ポイントの不正利用も確認されていない。
一方で、氏名、生年月日、メールアドレス、電話番号がそろうと、なりすましのメールや SMS が本物らしく見える。同社の求めは、不審なメール、SMS、電話に注意し、身に覚えのないリンクや添付ファイルを開かないことだ。同社がパスワードやクレジットカード情報を尋ねることはない。
ここで限界も書いておく。生年月日やメールアドレスは、パスワードのように簡単には取り替えられない。今回の発表には、対象者へ個別に連絡するかどうかは書かれていない。自分が含まれるかを確かめたい人は、10月9日に開いた専用のフリーダイヤル (0120-732-079、平日10時から17時) かメール窓口 (incident-desk@dkkaraoke.co.jp) に問い合わせることになる。
次に確かめる場所
次に見るのは、第一興商のニュース欄の続報だ。同社は、調査が進んで新しい事実が分かれば、対象になる客の範囲や対応策を含めて知らせるとしている。実際に漏れたのかどうか、個別の連絡があるのかは、そこで分かるはずだ。同社は委託先の管理のあり方も見直すとしている。
ことば
- 委託先 — 企業が業務の一部を任せている外部の会社。顧客情報を渡して作業してもらうことも多く、自社のシステムが無事でも、委託先の端末から情報が漏れることがある。
- マルウェア — 利用者に気づかれないように PC やスマホに入り込み、情報を盗んだり外部から操作できるようにしたりする不正なプログラムの総称。メールの添付ファイルや偽のサイトから感染することが多い。
あなたがこれまでに会員登録したカラオケ店や飲食店、その登録に使ったメールアドレスは、いまも受信箱として生きているだろうか?