JR東日本の子会社ビューカードは10月9日、カード会員のメールアドレス約403万件が漏えいした可能性があると発表した。会員サイト「VIEW's NET」の登録者へのメール配信に使っていた外部のサービスが、IDCフロンティアのクラウドへの不正アクセスに巻き込まれた。
同じ日に JR東日本が発表したえきねっと (約167万件) と大人の休日倶楽部 (約39万件) を合わせると、JR東日本グループの対象は延べ約609万件になる。ビューカードの件で漏えいの可能性があるのはメールアドレスだけだが、対象者はまだ特定されていない。
VIEW's NET のメール配信が止まった
ビューカードのお知らせによると、異変が分かったのは10月7日だ。メール配信用の外部サービスが一部使えなくなり、あわせてメールアドレスが漏えいした可能性があることが判明した。配信を請け負っていた事業者の名前は書かれていない。いまも VIEW's NET の登録者へのメール配信は一部できなくなっている。
被害の中身は、一部の利用者のメールアドレスが閲覧・取得された可能性を否定できない、というものだ。
- 対象になりうる件数: 約403万件。対象者は調査中
- 対象外のカード: iiマークのあるカードと、ビュー法人カード
- 漏えいの可能性がある情報: メールアドレスのみ
- 漏えいの可能性がないとされる情報: 氏名、住所、電話番号、クレジットカード番号など
対象になりうる会員には、準備が整いしだい個別にメールで知らせ、おわびするとしている。
延べ609万件の内訳
JR東日本グループで今回対象になりうるのは、次の3つだ。
- ビューカード: 約403万件 (メールアドレス)
- えきねっと: 約167万件 (メールアドレス)
- 大人の休日倶楽部: 約39万件 (メールアドレス、会員番号、クレジットカードの有効期限、生年月日)
3つを足すと約609万件で、NHK は「最大600万件余り」と伝えた。ただ、これは延べの数字だ。ビューカードを持ち、えきねっとで新幹線を予約し、大人の休日倶楽部にも入っている人は、ひとりで3件に数えられうる。
この重なりが、会員にとっての意味でもある。同じメールアドレスが、カード会社と予約サービスの両方の名前で狙われるかもしれない。カードの利用明細の確認を装うメールも、きっぷの予約の確認を装うメールも、同じ受信箱に届きうる。
見分ける基準を、カードの側で決めておく
カード番号は対象外なので、この件だけでカードを使われることはない。気をつけたいのは、これから届くメールの扱いだ。ビューカード自身も、漏えいしていれば対象のアドレスに不審なメールが届く可能性があるとしている。
- メールのリンクから VIEW's NET にログインしない。ブックマークした公式サイトか公式アプリから開く
- カード番号、暗証番号、ワンタイムパスワードの入力を求めるメールには応じない
- 利用明細は、メールの案内ではなく VIEW's NET やアプリで自分から確かめる
手間もある。ビューカードの個別メールは、対象者の特定が終わるまで届かない。それまでは、自分が約403万件に入っているかどうか分からないまま、すべてのメールを疑ってかかることになる。今回の件の問い合わせ窓口も、確認できた範囲のお知らせには示されていない。カードの再発行が要るかどうかにも、確認できた範囲では触れていない。
次に見るのは、ビューカードの公式サイトのお知らせ欄と、JR東日本のニュースリリースだ。対象者の特定が終わり、個別メールの送付が始まったかどうかは、そこで最初に分かる。
ことば
- VIEW's NET — ビューカードの会員向けサイト。利用明細の確認やポイントの交換などができ、登録したメールアドレスに案内が届く。今回はそのメール配信が止まり、送り先のアドレスが対象になった。
- iiマーク — 地方銀行などと提携して発行されるビューカードに付く印。今回は、この印のあるカードと法人向けのカードが対象外とされた。
あなたのカード会社と予約サービスは、同じメールアドレスで登録してあるだろうか?
