「@cosme」に登録した個人情報が20分間閲覧可能に、社内でのファイル受け渡し時に外部ファイル転送サービスを利用 | ScanNetSecurity
2026.09.28(月)

「@cosme」に登録した個人情報が20分間閲覧可能に、社内でのファイル受け渡し時に外部ファイル転送サービスを利用

 株式会社アイスタイルは9月16日、「@cosme」に登録された個人情報漏えいの可能性について発表した。

インシデント・事故 インシデント・情報漏えい
トップページ
トップページ 全 5 枚 拡大写真

 株式会社アイスタイルは9月16日、「@cosme」に登録された個人情報漏えいの可能性について発表した。

 これは9月2日に、同社内で同社従業員が個人情報を含むファイルの受渡しを実施した際、外部ファイル転送サービスを利用したところ、ファイルの公開設定に不備があり、ダウンロード用URLを知り得る者であれば誰でもファイルへアクセスできる状態となっていたというもの。

 アクセス可能であったのは9月2日午後2時20分頃からの約20分間で、対象となるのは2026年9月2日午前12時頃の時点で「@cosme通信」の配信を希望する設定になっていた顧客で、対象期間中に下記のいずれかに該当する10,997人の個人情報(メールアドレス、メールマガジンの配信設定状況、登録時に発番されるユーザーID )。

1.新規に会員登録した顧客
2026年8月26日~2026年9月2日の期間中に、メールマガジン「@cosme通信」の配信を希望して新規に会員登録した顧客

2.メールマガジンの登録情報を変更した顧客
2026年8月26日~2026年9月2日の期間中に、メールアドレスの変更・追加や、メールマガジンの配信設定、受信先の変更・更新などを行った顧客

3.サービスを利用した顧客(一部)
2026年8月26日~2026年9月2日の期間中に、下記のいずれかを利用した顧客の一部
 @cosme SHOPPINGでの商品購入
 アプリまたは@cosme CAREERでのプロフィール情報の編集
 @cosme肌質診断による肌質の登録

 同社では対象の顧客に、メールにて個別に連絡を行っている。

 同社では発覚後に当該ファイルを同サービス上から削除する措置を講じている。

 同社では下記の再発防止策を徹底するとのこと。

・運用ルールの見直しとシステム化の推進
人為的ミスが発生しないよう手動によるデータ抽出の廃止等のシステム的な管理体制の構築に向けて早急に検討をすすめる。

・社内管理体制の強化と教育の徹底
個人情報を取り扱う際のセキュリティに係る手続きを再徹底するとともに、全社的な情報セキュリティ教育を実施し、管理体制の強化に努める。

《ScanNetSecurity》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. CSIRT支援室 第38回 DEF CON CTF Finalsとは? 世界最高峰と呼ばれるハッキング競技の決勝戦

    CSIRT支援室 第38回 DEF CON CTF Finalsとは? 世界最高峰と呼ばれるハッキング競技の決勝戦

  2. REXTにランサムウェア攻撃、流出した可能性のある情報の一部がインターネット上に掲載

    REXTにランサムウェア攻撃、流出した可能性のある情報の一部がインターネット上に掲載

  3. 旭化成の元従業員が不正競争防止法違反で逮捕、機密情報持ち出し中国企業「山東聖泉」へ流出

    旭化成の元従業員が不正競争防止法違反で逮捕、機密情報持ち出し中国企業「山東聖泉」へ流出

  4. 画像共有サービス「Gyazo」に不正アクセス、約2,362万件のユーザーに関するデータが流出

    画像共有サービス「Gyazo」に不正アクセス、約2,362万件のユーザーに関するデータが流出

  5. 今日もどこかで情報漏えい 第52回「2026年8月の情報漏えい」約一割で逮捕・懲戒・行政指導

    今日もどこかで情報漏えい 第52回「2026年8月の情報漏えい」約一割で逮捕・懲戒・行政指導

ランキングをもっと見る
PageTop