本文へ移動
LIFEMAKERS.COM — 自立型ライフの実践知カタログ
ベータ版
Signalガイドテクノロジーと道具FUTURE LIFE BRIEF

ミスターマックス、アプリ会員など最大173万人の氏名と電話番号が流出

ミスターマックスでアプリとネットの会員最大173万人の氏名・メール・電話番号が流出した。パスワードは無事だが、本物のお詫びメールと偽の連絡を読み分ける準備は要る。

ミスターマックス、アプリ会員など最大173万人の氏名と電話番号が流出のイメージ

この記事でわかること

  • ミスターマックスの MrMax アプリとオンラインストアの会員、最大173万5,154人の会員ID・氏名・メールアドレス・電話番号が流出した
  • 住所・生年月日・カード情報・パスワード・購入履歴は流出しておらず、悪用された被害も公開時点で確認されていない
  • お詫びメールは noreply@mrmax.jp から届き、同社はパスワードやカード番号を尋ねない。窓口はメール (incident-desk@mrmax.co.jp) のみ

ディスカウントストアのミスターマックスで、MrMax アプリとオンラインストアの会員、最大173万5,154人の情報が外部に流出した。同社が10月6日に公表した。流出したのは会員ID、氏名、メールアドレス、電話番号で、住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないことを確認したという。

ミスターマックス 告知 (経緯・原因・対象人数・流出した項目/していない項目・お詫びメールの差出人・窓口・今後の対応)総合ディスカウントストア ミスターマックス

対象の会員には、同社からお詫びのメールが個別に届く。偽のメールに気をつけてほしいという呼びかけと、本物のお詫びメールが、同じ受信箱に並ぶことになる。届いたメールをどう読み分けるかが、会員にとっての実務になる。

土曜の夕方に見つかり、その日のうちに遮断

同社の告知によると、10月3日 (土) の夕方に、サーバーへの不審なアクセスに気づいた。ただちにサービスを一時止め、同じ日のうちに外部からのアクセスを遮断した。調べた結果、第三者がサービスを構成するソフトウェアの機能を不正に使ってサーバーに入り込み、会員の個人情報の一部を持ち出したことが分かった。

対象は10月3日の時点で会員登録していた人で、173万5,154人は上限の数字だ。告知には、登録状況によって流出の対象となる情報が異なる、という但し書きがある。たとえば電話番号を登録していない人は、電話番号が対象にならないと読める。

公開時点で、流出した情報が悪用された被害は確認されていない。同社は個人情報保護委員会に報告し、警察にも相談した。外部の専門機関と詳しい調査を進めている。

お詫びメールの差出人と、窓口がメールだけであること

同社は、お詫びのメールを noreply@mrmax.jp から送ると明記した。同時に、同社を名乗る不審なメール、SMS、電話、郵便物に注意するよう呼びかけ、パスワードやクレジットカード番号を尋ねることはないとも書いている。

この二つを合わせると、本物のお詫びメールの姿が見えてくる。差出人が告知どおりで、パスワードもカード番号も求めていないものだ。ただ、メールの差出人の表示は偽装できる。差出人だけで判断せず、何かを入力させようとするメールはお詫びの形でも開かない、と決めておくほうが迷わない。

問い合わせ窓口は、告知を見る限りメールアドレス (incident-desk@mrmax.co.jp) だけで、電話番号は載っていない。電話で確かめたい人には不便だが、裏返せば、同社を名乗って「窓口です」とかかってくる電話を疑う理由にもなる。

漏れた電話番号は変えにくい

今回、会員の側にパスワードを変える必要はない。流出していないからだ。手を打つ余地が少ないのは、むしろ漏れたものの性質のほうにある。氏名、メールアドレス、電話番号の組み合わせは、そのまま SMS やメールの宛先として使える。メールアドレスは用途ごとに分けることもできるが、電話番号は簡単には変えられない。

手元でできるのは、届き方への備えだ。

  • アプリのお知らせはアプリで確かめる — クーポンやポイントを装う連絡が来たら、届いたリンクではなく、スマホに入っている MrMax アプリを開いて同じ案内があるかを見る
  • お詫びメールの中身を読む — 告知の差出人から届いたかと、何かの入力を求めていないかを見る
  • 心当たりのない電話には折り返さない — 同社の告知に電話の窓口は載っていない

どれも被害を消す手ではない。偽の連絡が届いたときに、迷う時間を短くする準備だ。

相次ぐ会員情報の流出

この数日で、会員情報の流出の公表が続いている。アンケートサイト infoQ と焼肉きんぐの件は、それぞれ次の記事にまとめた。

同じ6日には、交通系ICカード nimoca の照会サービスでも漏えいが公表された。

並べると、アプリの会員情報として預けた名前と電話番号とメールは、事業の種類を問わず同じ形で出ていく。一方で、カード情報やパスワードを持たない、あるいは別に守っている会社では、事故の後に残る作業が軽い。店のアプリに何を登録するかは、使う側が選べる数少ない変数だ。

次に見るのは、ミスターマックスのお知らせ欄に出る調査結果だ。どのソフトウェアのどの機能が使われたのかが、そこで分かる。

ことば

  • 個人情報保護委員会 — 個人情報の扱いを監督する国の機関。一定の規模や種類の漏えいが起きた事業者は、委員会への報告と本人への通知が求められる。
  • なりすましメール — 実在する企業や人の名前で送られる偽のメール。差出人の表示は書き換えられるため、宛名や社名が合っていても本物とは限らない。

いつか届く「お詫び」のメールを、あなたは何を見て本物だと判断するだろうか?

参照

あなたの暮らしで、最初に試せることは何でしょうか。