経済メディア「NewsPicks」を運営するユーザベースは10月8日、業務で使っている管理ツールが第三者の不正アクセスを受け、利用者の個人情報の一部が外部に漏れた可能性があると公表した。対象になりうる項目には、氏名、住所、電話番号に加えて、勤務先と、クレジットカードの名義、カード番号の下3桁または下4桁が含まれる。
件数はまだ公表されていない。勤務先とカード番号の末尾は、ほかの漏えいではあまり並ばない組み合わせで、届く偽の連絡の形も変わりうる。利用者の側で確かめておくことを整理する。
10月8日の昼に検知、夜に当局へ
同社の発表によると、経緯は次のとおりだ。
- 10月8日 12時48分 — 不正アクセスを検知し、対策本部を設置
- 同 14時01分 — 社内調査で第三者による不正アクセスと判断し、該当するサーバーを遮断
- 同 21時44分 — 個人情報保護委員会に速報を出し、所轄の警察署に被害を相談
お知らせは8日付で出され、翌9日の朝には公式 X でも告知された。どの管理ツールだったのか、どこから入られたのかは調査中だ。NewsPicks のサービスは、防御の措置を講じたうえで続いている。発表の時点で、情報が不特定多数に公開されたり、不正に使われたりした事実は確認されていない。
対象は「10月8日までの利用者の一部」
漏えいの可能性がある人は、10月8日までに NewsPicks のサービスを使った利用者の一部とされている。何人なのか、自分が含まれるのかは、まだ分からない。同社は、対象になる人には順次個別に案内するとしている。
漏れた可能性がある項目と、確認されていないものは次のとおりだ。
- 漏えいの可能性がある: 氏名、勤務先、メールアドレス、住所、電話番号、クレジットカードの名義、カード番号の下3桁または下4桁など
- 漏えいが確認されていない: 暗号化して保存されたパスワード
項目の最後に「など」と付いている点も見ておきたい。調査が進めば、項目が足されることもありうる。
末尾の数字と勤務先が、偽の連絡を本物らしく見せる
カード番号の末尾だけでは、カードを使うことはできない。ただ、「お支払いのカード (末尾1234) の更新が必要です」という連絡に、自分のカードの本当の末尾が書かれていたら、人は信じやすくなる。勤務先が分かれば、仕事の取引先を装うこともできる。
同社のお願いは、同社を装った不審なメール、SMS、電話に気をつけ、身に覚えのない連絡の URL を開かず、個人情報を入力しないことだ。同社がメール、SMS、電話、郵送でパスワードやクレジットカード情報を尋ねることはない。NewsPicks の CEO も、怪しいと感じたらリンクを開かず、アプリから直接確かめてほしいとコメントしている。
ここで限界も書いておく。カード番号の全桁は漏れていないため、カードを止める必要があるかどうかについて、同社は何も言っていない。カードの明細に見覚えのない請求が出ていないかを見るのは、利用者の側にしかできない作業だ。気になる人は、カード会社の窓口で相談するのが確実だ。問い合わせ先は、同社のメール (info@newspicks.com) と問い合わせフォームになる。
次に確かめる場所
次に見るのは、NewsPicks のお知らせページの続報だ。同社は原因の特定と影響範囲の全容を調べており、分かり次第公表するとしている。件数と、どの管理ツールだったのかが、そこで初めて分かるはずだ。
ことば
- 管理ツール — 企業が顧客対応や会員管理のために使う業務用のシステム。外部のクラウドサービスを使うことも多く、ここが破られると、本体のサービスが無事でも顧客情報が漏れる。
- 個人情報保護委員会への速報 — 個人情報の漏えいが起きたとき、企業がおおむね3〜5日以内に出す第一報。その後、原因や対策をまとめた確報を出す決まりになっている。
あなたの受信箱に、カード番号の末尾と勤務先が正しく書かれたメールが届いたとき、あなたはどこで本物かどうかを確かめるだろうか?