焼肉チェーン「焼肉きんぐ」の公式アプリで、会員1,078万8,963件の情報が外部に漏れた。運営する物語コーポレーションが10月5日に公表した。登録数は1,080万8,784件なので、会員のほぼ全員、99.8%にあたる。
物語コーポレーション 告知 (漏えい件数と登録数・漏えいした項目/していない項目・経緯・注意喚起・専用コールセンター)物語コーポレーション
漏れたのは会員番号、アプリに登録した名前、メールアドレス、電話番号の4つだ。パスワードもカードも出ていない。それでも、名前と電話番号とメールが一組で出たことには、それなりの意味がある。何が起きやすくなり、手元で何を決めておけるかを整理する。
漏れた4項目と、漏れていない項目
同社の告知は、漏えいした項目と、していない項目を分けて書いている。
- 漏えいした: 会員番号、氏名 (アプリの登録名)、メールアドレス、電話番号
- 漏えいしていない: ログインパスワード、生年月日、性別、郵便番号、ポイントや店舗の利用履歴
決済の情報は、そもそも同社が持っていない。経緯は、10月2日に会員管理システムへの第三者の不正アクセスを確認して防御の措置をとり、3日に会員情報の漏えいが分かった、という順だ。原因の詳しい調べはまだ続いている。
「氏名」には「アプリの登録名」と添え書きがある。本名を入れた人もいれば、ニックネームで登録した人もいるはずで、どちらで登録したかによって、漏れた名前の重みは人ごとに違う。
電話番号とメールが一組で出ると何が変わるか
同社は、なりすましメールやフィッシング詐欺に個人情報が悪用されるおそれがあるとして、メール・SMS・電話に注意するよう呼びかけている。同社からパスワードやクレジットカード情報を尋ねることはない、とも明記した。
電話番号は、メールアドレスのように用途ごとに作り分けたり、気軽に変えたりしにくい。そこへ、名前と「焼肉きんぐを使っている」という事実が付いて出た。届く偽の連絡は、宛名が合っていて、実在するアプリの名前を出してくる。クーポンの配布や会員情報の更新を装ったSMSは、日ごろアプリのクーポンを使っている人ほど自然に見える。
見分けの軸は一つでいい。クーポンも会員情報の確認も、届いたリンクからではなく、スマホに入っている公式アプリを開いて確かめる。 アプリの中に同じ案内がなければ、そのメッセージは開かなくていい。
手元で決めておけること
今回、会員の側にはパスワードを変える必要がない。漏れていないからだ。手を動かすのは、連絡の受け方のほうだ。
- SMSの迷惑メッセージ対策を見直す — 携帯会社やスマホのフィルター設定で、知らない送信元からのSMSを分けて表示できる。ただし、正規の通知まで振り分けられることがあり、全部を止めると大事な連絡を見落とす
- アプリに登録している名前を見直す — 本名である必要がないサービスなら、登録名を変える選択もある。すでに漏れた分は戻らないが、次に何かあったときに出る情報は変わる
- 不安があれば窓口に聞く — 公式アプリ専用のコールセンター (0120-795-775) が、土日祝も含めて10時から18時まで受け付けている
どれも、偽の連絡が来なくなる手ではない。届いたときに迷わないための準備だ。
相次ぐ漏えいの中で見えること
このところ、タイムズカーの免許証画像を含む流出や、大和証券の委託先からの流出も公表されている。3件の漏えい項目を並べた整理は「タイムズカーの免許証画像流出、変えられない情報に何ができるか」にある。
焼肉きんぐの件で特徴的なのは、件数の大きさに比べて、漏れた項目が少ないことだ。決済情報を持たず、生年月日や利用履歴も今回の漏えいには含まれなかった。会員を1,000万人抱えるアプリでも、預かる情報を絞っておけば、事故の後に残る被害の範囲は狭くなる。
次に見るのは、物語コーポレーションのニュースページに出る続報だ。不正アクセスの原因と、漏れた情報が悪用された例があるかどうかが、そこで分かる。
ことば
- フィッシング — 実在する企業やサービスを装ったメール・SMSで偽のサイトへ誘い、パスワードやカード番号を入力させる手口。宛名や利用中のサービス名が合っていると、見分けが難しくなる。
- SMSフィルター — 携帯会社やスマホが提供する、迷惑なSMSを自動で振り分ける機能。知らない送信元を別の受信箱に分けられるが、正規の通知が紛れることもある。
あなたのスマホに入っている飲食店のアプリは、いくつあって、どの名前で登録しているだろうか?