JR東日本は10月9日、きっぷ予約サービス「えきねっと」の会員約167万件と、会員組織「大人の休日倶楽部」の会員約39万件について、メールアドレスなどが漏えいした可能性があると発表した。会員向けのメール配信に使っていた外部のサービスが、IDCフロンティア (ソフトバンク子会社) のクラウドへの攻撃に巻き込まれた。
えきねっとで対象になりうるのはメールアドレスだけだが、大人の休日倶楽部では会員番号、クレジットカードの有効期限、生年月日も含まれる。どちらの会員かで、手元で確かめることが変わってくる。
えきねっとはアドレス、大人の休日倶楽部は4項目
報道によると、漏えいの可能性がある情報は会員の種類で分かれる。
- えきねっと (最大約167万件): メールアドレス。法人向けの「ビジネスえきねっと」の会員は対象外
- 大人の休日倶楽部 (最大約39万件): メールアドレス、会員番号、クレジットカードの有効期限、生年月日
- 漏えいの可能性はないとされる情報: 氏名、住所、電話番号、クレジットカード番号
件数はそれぞれの最大値で、両方の会員になっている人は重ねて数えられうる。外部への流出が確かめられたという発表でもない。第三者に見られたり取られたりした可能性を否定できない、という段階だ。
影響は会員向けのメール配信にも出ていて、一部が送れなくなっている。きっぷの予約はこれまでどおりできるという。
発端は10月7日未明のクラウド障害
メール配信のサービスが動いていたのは、IDCフロンティアの「IDCFクラウド」だ。同社の10月8日の第3報によると、10月7日午前3時40分ごろから東日本リージョン1の一部で、第三者の不正アクセス (ランサムウェア攻撃) による障害が起き、495の企業・自治体に影響した。対象の区画のデータは取り出しや復元が難しく、利用者が自分で持つバックアップからしか戻せない見通しだという。
JR東日本は、対象になりうる会員に、準備が整いしだい個別にメールで知らせ、おわびするとしている。
有効期限と生年月日は、偽メールの「本物らしさ」に使われうる
カード番号は対象に入っていないので、この情報だけでカードを使われることはない。気をつけたいのは、これから届くメールの見分け方だ。
会員番号や生年月日、カードの有効期限は、本人と会社しか知らないはずの情報として扱われやすい。それを書き添えた偽のメールが届けば、本物の案内と区別しにくくなる。しかも今回は、会社からの正規の連絡もメールで届く。
だから、届いたメールのリンクからはログインしない。えきねっとや大人の休日倶楽部の会員ページは、自分でブックマークした公式サイトか公式アプリから開く。メールの中身が公式サイトのお知らせと食い違えば、そのメールは相手にしなくていい。カード番号や暗証番号、ワンタイムパスワードの入力を求めてきたら、それは今回の件で会社が求めている手続きではない。
できないことも書いておく。生年月日は変えられない。メールアドレスは変えられるが、同じアドレスで登録しているほかのサービスもまとめて変える手間がかかる。どこまでやるかは、そのアドレスをいくつのサービスで使っているかで決まってくる。
次に見るのは、JR東日本のニュースリリースと、えきねっと公式サイトのお知らせだ。個別メールの送付がいつ始まるか、実際に流出したかどうかの調査結果は、そこで最初に分かる。IDCフロンティアのお知らせ欄の続報も、原因と範囲を知る手がかりになる。
ことば
- えきねっと — JR東日本のインターネット予約サービス。新幹線や特急のきっぷを予約・購入でき、登録したメールアドレスに予約内容などの知らせが届く。今回はこのメールの送り先が対象になった。
- 大人の休日倶楽部 — JR東日本が運営する、50歳から入れる会員組織。きっぷの割引などの特典がある。今回はメールアドレスに加え、会員番号やカードの有効期限まで対象に含まれた。
- IDCFクラウド — ソフトバンク子会社のIDCフロンティアが企業や自治体に貸し出しているクラウドサービス。自前のサーバーを持たずに、ウェブサイトやメール配信などを動かすのに使われている。
あなたのメールアドレスは、えきねっとのほかにいくつのサービスへ登録されているだろうか?
参照
ITmedia NEWS (えきねっと約167万件・大人の休日倶楽部約39万件・漏えいの可能性がある項目・ビジネスえきねっと対象外・個別メールの方針)ITmedia NEWS
朝日新聞 (のべ約206万件・会員向けメール配信の一部停止・きっぷの予約は通常どおり)Yahoo!ニュース
セキュリティ対策Lab (対象項目・メール配信用の外部サービス・個別連絡の方針)合同会社ロケットボーイズ - セキュリティ 情報漏洩のニュースサイト セキュリティ対策Labの運営とBtoB マーケティング コンサル 支援
IDCフロンティア 第3報 (10月7日午前3時40分ごろからの障害・ランサムウェア攻撃・495の企業と自治体・データ復元の見通し)株式会社IDCフロンティア