ディスカウントストアのミスターマックスで、MrMax アプリとオンラインストアの会員、最大173万5,154人の情報が外部に流出した。同社が10月6日に公表した。流出したのは会員ID、氏名、メールアドレス、電話番号で、住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないことを確認したという。
ミスターマックス 告知 (経緯・原因・対象人数・流出した項目/していない項目・お詫びメールの差出人・窓口・今後の対応)総合ディスカウントストア ミスターマックス
対象の会員には、同社からお詫びのメールが個別に届く。偽のメールに気をつけてほしいという呼びかけと、本物のお詫びメールが、同じ受信箱に並ぶことになる。届いたメールをどう読み分けるかが、会員にとっての実務になる。
土曜の夕方に見つかり、その日のうちに遮断
同社の告知によると、10月3日 (土) の夕方に、サーバーへの不審なアクセスに気づいた。ただちにサービスを一時止め、同じ日のうちに外部からのアクセスを遮断した。調べた結果、第三者がサービスを構成するソフトウェアの機能を不正に使ってサーバーに入り込み、会員の個人情報の一部を持ち出したことが分かった。
対象は10月3日の時点で会員登録していた人で、173万5,154人は上限の数字だ。告知には、登録状況によって流出の対象となる情報が異なる、という但し書きがある。たとえば電話番号を登録していない人は、電話番号が対象にならないと読める。
公開時点で、流出した情報が悪用された被害は確認されていない。同社は個人情報保護委員会に報告し、警察にも相談した。外部の専門機関と詳しい調査を進めている。
お詫びメールの差出人と、窓口がメールだけであること
同社は、お詫びのメールを noreply@mrmax.jp から送ると明記した。同時に、同社を名乗る不審なメール、SMS、電話、郵便物に注意するよう呼びかけ、パスワードやクレジットカード番号を尋ねることはないとも書いている。
この二つを合わせると、本物のお詫びメールの姿が見えてくる。差出人が告知どおりで、パスワードもカード番号も求めていないものだ。ただ、メールの差出人の表示は偽装できる。差出人だけで判断せず、何かを入力させようとするメールはお詫びの形でも開かない、と決めておくほうが迷わない。
問い合わせ窓口は、告知を見る限りメールアドレス (incident-desk@mrmax.co.jp) だけで、電話番号は載っていない。電話で確かめたい人には不便だが、裏返せば、同社を名乗って「窓口です」とかかってくる電話を疑う理由にもなる。
漏れた電話番号は変えにくい
今回、会員の側にパスワードを変える必要はない。流出していないからだ。手を打つ余地が少ないのは、むしろ漏れたものの性質のほうにある。氏名、メールアドレス、電話番号の組み合わせは、そのまま SMS やメールの宛先として使える。メールアドレスは用途ごとに分けることもできるが、電話番号は簡単には変えられない。
手元でできるのは、届き方への備えだ。
- アプリのお知らせはアプリで確かめる — クーポンやポイントを装う連絡が来たら、届いたリンクではなく、スマホに入っている MrMax アプリを開いて同じ案内があるかを見る
- お詫びメールの中身を読む — 告知の差出人から届いたかと、何かの入力を求めていないかを見る
- 心当たりのない電話には折り返さない — 同社の告知に電話の窓口は載っていない
どれも被害を消す手ではない。偽の連絡が届いたときに、迷う時間を短くする準備だ。
相次ぐ会員情報の流出
この数日で、会員情報の流出の公表が続いている。アンケートサイト infoQ と焼肉きんぐの件は、それぞれ次の記事にまとめた。
同じ6日には、交通系ICカード nimoca の照会サービスでも漏えいが公表された。
並べると、アプリの会員情報として預けた名前と電話番号とメールは、事業の種類を問わず同じ形で出ていく。一方で、カード情報やパスワードを持たない、あるいは別に守っている会社では、事故の後に残る作業が軽い。店のアプリに何を登録するかは、使う側が選べる数少ない変数だ。
次に見るのは、ミスターマックスのお知らせ欄に出る調査結果だ。どのソフトウェアのどの機能が使われたのかが、そこで分かる。
ことば
- 個人情報保護委員会 — 個人情報の扱いを監督する国の機関。一定の規模や種類の漏えいが起きた事業者は、委員会への報告と本人への通知が求められる。
- なりすましメール — 実在する企業や人の名前で送られる偽のメール。差出人の表示は書き換えられるため、宛名や社名が合っていても本物とは限らない。
いつか届く「お詫び」のメールを、あなたは何を見て本物だと判断するだろうか?