社員24名のアカウント情報とVPN装置管理用のユーザーID・パスワードがインターネット上に流出(平田機工) | ScanNetSecurity
2024.04.26(金)

社員24名のアカウント情報とVPN装置管理用のユーザーID・パスワードがインターネット上に流出(平田機工)

東証一部上場する平田機工株式会社は8月25日、VPN装置を利用していた同社社員とVPN装置管理用のユーザーID・パスワード
がインターネット上でダウンロードできるようになっていたことが判明したと発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 3 枚 拡大写真
東証一部上場する平田機工株式会社は8月25日、VPN装置を利用していた同社社員とVPN装置管理用のユーザーID・パスワード
がインターネット上でダウンロードできるようになっていたことが判明したと発表した。

これはVPN装置を利用していた同社社員24名とVPN装置管理用のユーザーID・パスワードが約900社の他社情報と一緒に、8月5日午後10時14分にTwitterに投稿されインターネット上で2週間限定でダウンロードできるようになっていたというもの。4月後半から始まったテレワークの負荷に現VPN装置だけでは対処しきれなくなったために4月22日から急遽、昨年度交換した旧VPN装置を稼働させ負荷分散したが、旧VPN装置にはセキュリティの脆弱性が潜んでいた為、6月25日にユーザーID・パスワードを抜き取られたことが原因。なお8月17日時点で、当該ファイルはインターネット上に存在しない。

同社によると、流出した同社社員のアカウントで31回不正ログインを試みた形跡が確認されたが、社内で登録されたPCからのアクセスではなかったためにセキュリティポリシーにより拒否され全て失敗しており、ファイルサーバ、基幹系サーバ、認証サーバのログより社内のネットワークに侵入された形跡も無い。

同社では8月6日午後0時46分頃に、運用委託先から被害の連絡があり同日午後1時頃に旧VPN装置を停止し、現VPN装置の管理用パスワードを変更、翌8月7日には公開された社員24名のパスワードを変更した。また、現VPN装置は今回のセキュリティ脆弱性には対応済み。

同社では今後、再発防止策としてVPN装置のセキュリティを常に最新の状態に保つとともに二要素認証の導入を検討している。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  3. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  4. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  5. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  6. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  7. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

  8. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

    国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  9. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  10. LINE client for iOS にサーバ証明書の検証不備の脆弱性

    LINE client for iOS にサーバ証明書の検証不備の脆弱性

ランキングをもっと見る