注意が必要な顧客側でのセキュリティ体制(1)顧客からも情報は漏れる | ScanNetSecurity
2026.03.12(木)

注意が必要な顧客側でのセキュリティ体制(1)顧客からも情報は漏れる

今年は米国で大規模な情報漏洩事件が続いている。2月のBank of Americaは120万件、靴の小売チェーンDSWで130万件、そして6月にはクレジットカード処理会社CardSystemsが4000万件の個人情報漏洩事件を起こし、市民のe-commerceへの信頼が揺らいでも不思議ではない事態だ。

特集 特集
今年は米国で大規模な情報漏洩事件が続いている。2月のBank of Americaは120万件、靴の小売チェーンDSWで130万件、そして6月にはクレジットカード処理会社CardSystemsが4000万件の個人情報漏洩事件を起こし、市民のe-commerceへの信頼が揺らいでも不思議ではない事態だ。企業や政府などでもセキュリティ確保に努めているが、個人情報盗難事件は1社のみの努力でも避けきれるものではない。全体的な取り組みが必要だ。

今回は社内セキュリティシステムに力を入れていたものの、顧客サイドのセキュリティの問題が発端で情報漏洩を起こしたレクシス・ネクシス(LexisNexis)の事件をみてみたい。

●買収した会社で、買収以前にあった漏洩

広範囲なデータベースを有し、情報サービスを行うレクシス・ネクシスは2004年8月にSeisintを買収。しかし、その後、Seisintの顧客になりすました犯行グループが、Seisintのデータを不正にダウンロードしていたことがわかった。発表されたのは3月のことだ。フロリダ州に本社を有していたSeisintは、判例やビジネスデータを扱う企業だった。

事件発覚の2ヵ月後の5月に、3人の青年が財務省検察局などの捜査を受けている。ハッカーたちはポルノ写真のイメージを添付してe-mailを大量に送付していたようだ。その中で、フロリダ州とテキサス州の警察でスタッフがe-mailを開き、知らないうちにキーロガーをインストールされた。

警察では人物チェックの目的で、Seisintのデータベースを定期的に利用、アカウントを所有していた。そして、フロリダ警察のスタッフがスパイウェアを仕掛けられたコンピュータからSeisintのデータベースにアクセスしたところ、データベースにアクセスするためのユーザー名、アカウント番号、パスワードなどを盗まれてしまったらしい。

犯行グループは、最初からSeisintを狙っていたわけではない。トロイの木馬を仕掛けたメールを送付することで、コンピュータを乗っ取って遊んでいた。たまたま、データベースのアクセス情報を獲得できたことで、マット・デイモンやアーノルド・シュワルツェネガーなどの著名人の社会保険番号その他、個人情報を不正に得ていた。

レクシス・ネクシス側では、この警察署のうちのひとつ(フロリダ、テキサスのどちらかは明らかにしていない)が、請求書をチェックしていて、異常に気付き、連絡があったことについても話している。「請求書の明細を見ないで機械的に支払う組織がどんなに多いか。今回はたまたま、きちんと明細を調べていた組織から漏洩したことで、比較的早く事件が発覚した」とマックラーリン主席テクノロジー責任者(CTO)がいうとおり、不幸中の幸いだったといえよう。

【執筆:バンクーバー新報 西川桂子】

──
この記事には続きがあります。
全文はScan Security Management本誌をご覧ください。
https://www.netsecurity.ne.jp/14_3697.html

《ScanNetSecurity》

PageTop

アクセスランキング

  1. アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

    アドバンテストのネットワークに不正アクセス、ランサムウェア展開可能性

  2. 「地域生活支援システム」に入力された約 500 名分のデータが滅失、異なる場所に保存する設定を行っていたことが原因

    「地域生活支援システム」に入力された約 500 名分のデータが滅失、異なる場所に保存する設定を行っていたことが原因

  3. L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解

    L2 スイッチでゼロトラストを実現、「セキュリティ予算」でなく「ネットワーク機器予算」で導入 ~ パイオリンクが語る超現実解PR

  4. 厚生労働省初動対応チームの派遣を受け対応 ~ 白梅豊岡病院にランサムウェア攻撃

    厚生労働省初動対応チームの派遣を受け対応 ~ 白梅豊岡病院にランサムウェア攻撃

  5. 個人情報流出のある誤送付は 11 件 ~ 横浜市立大学 令和 7 年度 第 3 四半期における事務処理ミスを公表

    個人情報流出のある誤送付は 11 件 ~ 横浜市立大学 令和 7 年度 第 3 四半期における事務処理ミスを公表

ランキングをもっと見る
PageTop