本文へ移動
LIFEMAKERS.COM — 自立型ライフの実践知カタログ
ベータ版
Signal観測テクノロジーと道具FUTURE LIFE BRIEF

JR九州 Web 会員のメールアドレス最大約130万件に漏えいの可能性

JR九州 Web 会員の最大約130万件分のメールアドレスが、IDCフロンティアへのランサムウェア攻撃に伴って漏えいした可能性。届くお詫びメールをどう確かめるか。

JR九州 Web 会員のメールアドレス最大約130万件に漏えいの可能性のイメージ

この記事でわかること

  • JR九州 Web 会員の最大約130万件分のメールアドレスが漏えいした可能性。氏名・住所・カード番号などは対象外
  • 発端は IDCフロンティアのクラウドへの10月7日のランサムウェア攻撃で、495の企業や自治体が影響を受けた
  • 対象者には個別のお詫びメールが届く予定。リンクからはログインせず、公式サイトから確かめる

九州旅客鉄道 (JR九州) は10月9日、「JR九州 Web 会員」最大約130万件分のメールアドレスが漏えいした可能性があると発表した。漏れた可能性があるのはメールアドレスだけで、氏名や住所、電話番号、クレジットカード番号は対象外としている。

発端は、クラウド事業者の IDCフロンティアが10月7日に受けたランサムウェア攻撃だ。対象の可能性がある会員には、これから個別のお詫びメールが順次届く。その一通を本物と見分けられるかどうかが、会員の側に残る仕事になる。

JR九州の発表が示す範囲

JR九州のお詫び文によると、影響を受けたのは Web 会員向けのメールマガジン (JR九州メールマガジン) だ。メール配信に使っている外部サービスの一部が使えなくなり、メルマガは現在配信できない状態にある。

被害の中身は、一部の会員のメールアドレスを含む「電子メールログデータ」が、閲覧または取得された可能性が否定できない、というものだ。対象は最大で約130万件。氏名、住所、電話番号、クレジットカード番号などの個人情報と、メルマガの件名・本文については、この件で漏れた可能性はないとしている。

範囲は正確にしておきたい。130万件は「最大」の数字で、取得されたと確認された件数ではない。発表はまだ「可能性が否定できない」という段階にある。そのうえで、漏れた可能性があるのが会員名簿でなくメール配信の記録だという点は、受け取る側にとって意味を持つ。配信の記録である以上、そこに並ぶのは JR九州からメールを受け取っていたアドレスだと考えるのが自然だからだ。

IDCフロンティアで起きたこと

IDCフロンティアはソフトバンクの子会社で、クラウドサービス「IDCFクラウド」を運営している。同社の発表では、10月7日午前3時40分ごろから東日本リージョン1で障害が起き、原因は第三者によるランサムウェア攻撃だった。影響を受けたのは IDCFクラウドを契約している495の企業や自治体で、同社は東日本リージョン1をネットワークから切り離し、システムを止めた。

8日の第3報では、東日本リージョン1のうち4つのゾーンに保管されている顧客データについて、取り出しや復元が難しい見通しだとした。復元できるのは各社が自分で持っているバックアップからだけ、というのが同社の見解だ。侵入経路や詳しい影響範囲は調査中で、監督省庁と警視庁に報告している。

JR九州の発表は、IDCフロンティアで起きた不正アクセスに伴って、メール配信用の外部サービスが影響を受けたという書き方になっている。一つのクラウドで障害が起きると、その上で動いている会社のサービスが、利用者から見えない形でまとめて止まる。今回はその一つが、鉄道会社のメルマガだった。

お詫びメールが届く前に決めておくこと

アドレスだけが漏れた場合にまず起きうるのは、そのアドレス宛てに、もっともらしいメールが届くことだ。攻撃する側から見れば、このアドレスの持ち主が JR九州のメルマガを受け取っていたことまで分かる。「JR九州」「お詫び」「会員情報の確認」といった件名は、今回の件があったからこそ開かれやすくなる。

厄介なのは、本物のお詫びメールも同じ時期に届くことだ。JR九州は、準備が整い次第、対象の可能性がある会員に個別にメールを送るとしている。本物と偽物が、似た件名で同じ受信箱に並ぶかもしれない。

だから、届く前に自分のやり方を一つ決めておく。

  • メール本文のリンクからはログインしない。JR九州の公式サイトは、ブックマークか自分で入力したアドレスから開く
  • メールでパスワードやカード番号の入力を求められても、その場では応じない。公式サイトのお知らせに同じ案内が出ているかを先に確かめる
  • JR九州 Web 会員と同じパスワードを、ほかのサービスでも使っていないかを見直す。今回パスワードは対象外だが、メールアドレスはログイン ID としても使われることが多く、別の場所で漏れたパスワードと組み合わされる余地が残る

手間もある。リンクを使わずに公式サイトから入り直すのは、毎回一手間かかる。アドレスそのものを変えれば怪しいメールは減らせるが、同じアドレスで登録しているほかのサービスの変更まで付いてくる。そして、JR九州の発表には、自分が対象に入っているかを会員が調べる方法は示されていない。お詫びメールが届くまでは分からないし、届いても本物かどうかを確かめる手間は残る。

次に見るのは、JR九州公式サイトのニュース欄と、IDCフロンティアのトピックス欄に出る第4報の次の続報だ。IDCフロンティアは、侵入経路と影響範囲を調べており、新たに公表すべき事実が分かれば知らせるとしている。JR九州の個別メールがいつ届き始めるか、メルマガの配信がいつ戻るかは、まだ示されていない。

ことば

  • ランサムウェア — 侵入したシステムのデータを暗号化するなどして使えなくし、元に戻すことと引き換えに金銭を求める攻撃。今回は IDCフロンティアが、東日本リージョン1の障害の原因として公表した。
  • リージョン — クラウド事業者がデータセンターを置く地域ごとの単位。攻撃を受けたのは東日本リージョン1で、IDCフロンティアはそれ以外のリージョンでは不正アクセスを確認していないとしている。
  • フィッシング — 実在の会社を装ったメールや SMS で偽のサイトへ誘い、ID やパスワード、カード番号を入力させる手口。漏えいの発表があった直後は、その会社の名前が文面に使われやすい。

あなたの受信箱に「JR九州」の名前でメールが届いたら、リンクを押さずに確かめるために、最初にどこを開くだろうか?

参照

あなたの暮らしで、最初に試せることは何でしょうか。