ローソンは10月8日、「ローソン ID」の2,155,345件の情報が第三者の不正アクセスで漏れたと公表した。漏れたのはメールアドレス、氏名、性別、電話番号、住所などで、アプリの予約機能では26件について氏名、電話番号とクレジットカード番号の一部も漏れた。
不正アクセスがあったのは9月中旬で、判明したのは10月7日。3週間あまりの間があいている。対象になった人にはメールで個別に案内が届く。届いた案内が本物かどうかを含めて、確かめることを整理する。
9月12日からの3日間と、9月17日
同社の発表によると、ローソン ID への不正アクセスは9月12日から14日にかけて、アプリの予約機能 (ローソンアプリ予約) への不正アクセスは9月17日にあった。調査で分かったのは10月7日で、翌8日に公表した。個人情報保護委員会には報告済みだという。
原因について同社は、ローソンアプリに関わるシステムが不正に使われ、利用者本人に情報を表示するための仕組みが第三者に破られたためと考えられる、と説明している。本人だけが見られるはずの画面の情報が、第三者に見えてしまったということになる。この件以外の不正アクセスやマルウェア感染は無いことを確認したとしている。
漏れた項目は二つのサービスで違う
漏れた情報は、サービスによって違う。
- ローソン ID (2,155,345件): メールアドレス、氏名、性別、電話番号、住所、メールマガジンの登録情報 (プレゼントの応募で入力した場合のみ)
- ローソンアプリ予約 (26件): 氏名、電話番号、クレジットカード番号の一部
パスワードは、漏れた項目に挙がっていない。アプリ予約の機能は止められていて、10月中旬に再開する予定だ。発表の時点で、この件による不正利用や二次被害は確認されていない。
届く案内の差出人を覚えておく
同社は、対象の人に個別のメールで案内している。差出人は lawson_id@mailservice.lawson.jp だ。アプリの中でも告知している。
同社が求めているのは、ローソン ID に登録した連絡先に届く不審なメール、SMS、電話に気をつけることだ。今回の件で漏れたのは、まさにその連絡先 (メールアドレスと電話番号) と住所なので、偽の連絡は宛名も住所も正しい形で届きうる。案内を装ったメールが来たときは、本文のリンクから進まず、ローソンのアプリやカスタマーセンターの受付フォームから確かめるほうが確実だ。
ここで限界も書いておく。住所や電話番号は、パスワードのように変えて済ませることができない。今回の発表には、パスワードの変更やアプリの再設定の呼びかけは無い。アプリ予約でカード番号の一部が漏れた26件について、カードをどう扱えばいいかも書かれていない。該当する人は、カード会社の窓口に相談するのが確実だ。
次に確かめる場所
次に見るのは、ローソンのお知らせ欄とアプリ内の告知だ。10月中旬に予定しているアプリ予約の再開の時に、何を直したのかが示されるはずだ。自分が対象かどうかは、上の差出人からのメールが届いているかで確かめられる。迷惑メールのフォルダも開いておきたい。
ことば
- ローソン ID — ローソンのアプリやネットサービスを使うための共通の会員 ID。ポイントやクーポン、予約などを一つのアカウントにまとめるため、住所や電話番号も登録されていることが多い。
- 個別案内メール — 漏えいの対象になった人に、企業が直接送るお知らせ。本物の案内が届く時期は偽の案内も届きやすいため、差出人のアドレスを公式発表と照らし合わせると見分けの手がかりになる。
あなたのスマホに入っているコンビニのアプリ、そこに登録した住所と電話番号を、最後に見直したのはいつだろうか?