「資格スクエアマガジン」へ不正アクセス、DB回復に身代金要求(サイトビジット) | ScanNetSecurity
2024.04.26(金)

「資格スクエアマガジン」へ不正アクセス、DB回復に身代金要求(サイトビジット)

株式会社サイトビジットは12月9日、同社が運営するオウンドメディア「資格スクエアマガジン」を管理するサーバのデータベースに対し第三者からの不正アクセスを受け、個人情報流出の可能性が判明したと発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 4 枚 拡大写真
株式会社サイトビジットは12月9日、同社が運営するオウンドメディア「資格スクエアマガジン」を管理するサーバのデータベースに対し第三者からの不正アクセスを受け、個人情報流出の可能性が判明したと発表した。

これは11月6日午前4時7分に、ダウンタイム検知ツールにより「資格スクエアマガジン( https://www.shikaku-square.com/magazine )」を管理するサーバのデータベースにアクセスできない状態であることが通知され、同社にて原因を調査したところ、第三者からの不正アクセスを受け当該データベースが書き換えられ、データベース回復のために仮想通貨の送信を要求するメッセージの記載を同日午前10時30分に発見したというもの。

同社では11月6日午前11時12分に、被害拡大防止のために当該サーバを停止、11月8日にはセキュリティ調査会社に当該サーバへの侵入経路の詳細を調査依頼、11月15日には警察に届け出を行った。

11月25日に完了したセキュリティ調査会社の結果によると、ポーランドまたは中国からの不正アクセスにより、当該サーバに不正アクセスがあり、その情報の中に顧客の個人情報が記録されていたことが判明した。

流出が疑われるのは、2013年10月08日午後9時41分57秒から2015年1月9日午後2時41分33秒の間に「資格スクエア」に登録した会員の個人情報で、その項目と人数は下記の通り。

・メールアドレス、姓名、性別、生年月日、電話番号、住所:236名
・メールアドレス、姓名、性別、生年月日、電話番号:1,052名
・メールアドレスのみ:797名

同社では対象の顧客に対し、別途メールにて個別に謝罪と説明の連絡を実施済み。

同社ではもともとプライバシーマークを取得するなど個人情報の管理を強化していたが、本件を受けて既に、同社が管理する全てのサーバの通信ルールを見直し、データベースに第三者がアクセスできないようアカウントとパスワードを再設定、独立行政法人情報処理推進機構への報告を行い、今後の再発防止策として外部ベンダーによるシステムの脆弱性診断を実施し、その結果を踏まえて必要な対応を行うとともに、セキュリティ強化のために新たにWeb Application Firewallを設置するとのこと。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  3. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  4. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  5. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  6. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  7. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  8. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

    国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  9. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  10. LINE client for iOS にサーバ証明書の検証不備の脆弱性

    LINE client for iOS にサーバ証明書の検証不備の脆弱性

ランキングをもっと見る