新生銀行と新生フィナンシャル、業務委託先に誤って顧客の個人情報を提供 | ScanNetSecurity
2024.05.17(金)

新生銀行と新生フィナンシャル、業務委託先に誤って顧客の個人情報を提供

株式会社新生銀行と新生フィナンシャル株式会社は9月27日、同行らの複数の業務委託先等にWeb 解析や広告媒体事業に関するデータ提供をするにあたり、一部顧客の個人情報が含まれることが判明したと発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 4 枚 拡大写真
 株式会社新生銀行と新生フィナンシャル株式会社は9月27日、同行らの複数の業務委託先等にWeb 解析や広告媒体事業に関するデータ提供をするにあたり、一部顧客の個人情報が含まれることが判明したと発表した。

  これは9月3日に、新生銀行にてWeb 解析を目的に業務委託先等のうち1社から還元を受けたデータを検証していた際に、新生銀行グループである株式会社アプラスから提供したデータにIDとパスワードが含まれていたことが発覚し、新生銀行と新生フィナンシャルでも調査を進めていたところ、複数の業務委託先等へ提供したデータログの検証で、一部の顧客の個人情報が含まれていることが判明したというもの。

 データ提供した業務委託先等には、新生銀行または新生フィナンシャルとの間の委託契約に基づく業務委託先及びその再委託先、新生フィナンシャルに対して Web 解析のためのツールを提供する事業者、新生銀行並びに新生フィナンシャルが広告枠を購入している広告媒体事業者が含まれる。

 誤って提供されたデータは下記の3事案で、その概要と原因、提供した個人情報と件数は下記の通り。

1.「新生銀行カードローンエル」「レイク ALSA」会員向けメール配信停止ページ等で手続を実施したメールアドレス

新生銀行「新生銀行カードローンエル」:メールアドレス6,293件
新生フィナンシャル「レイク ALSA」:2,108件

原因:顧客に送信している各種案内メールに掲載するリンクから配信停止の手続きが実施された場合、配信停止手続きページの URL に顧客のメールアドレスが付帯され、業務委託先等に提供する設定となっていた。

2.「レイク ALSA」の新規契約者向け Web 契約手続ページで顧客(契約に至らなかった顧客含む)が入力した情報(新生フィナンシャル)

カード暗証番号、メールアドレス:54件
融資金振込先の金融機関口座情報(金融機関名、支店名、預金種別、口座番号、名義人カナ氏名):37件

原因:本来は画面ページの URL のみを業務委託先等に提供すべきところ、顧客が契約手続ページでデータ入力後に画面の送信ボタンを押下せずにキーボード上のエンターキーまたは一部のスマートフォンのキーボード上の実行キーから実行した場合、入力情報を誤って業務委託先等に提供する仕様となっていた。

3.「レイク ALSA」の会員用ページにログインした顧客の会員情報(新生フィナンシャル)

会員番号またはカード番号、カード暗証番号、生年月日:2件

原因:現時点で原因特定に至っていない。

 新生銀行と新生フィナンシャルでは、暗証番号を誤提供した顧客についてカードの再発行による暗証番号の変更を案内を行う。

 新生銀行と新生フィナンシャルでは今後、調査内容を踏まえ有効な再発防止策を講じるとのこと。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

    ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

  2. 範を示す ~ MITRE がサイバー攻撃被害公表

    範を示す ~ MITRE がサイバー攻撃被害公表

  3. 東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

    東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

  4. 「マルカワみそ公式サイト」に不正アクセス、カード情報に加えログイン用パスワードも漏えい

    「マルカワみそ公式サイト」に不正アクセス、カード情報に加えログイン用パスワードも漏えい

  5. 個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

    個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

  6. 脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

    脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

  7. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  8. 太陽光発電施設向け遠隔監視機器「SolarView Compact」にサイバー攻撃、対策の実施を強く推奨

    太陽光発電施設向け遠隔監視機器「SolarView Compact」にサイバー攻撃、対策の実施を強く推奨

  9. 東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

    東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

  10. 脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

    脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

ランキングをもっと見る