株式会社スマレジは9月25日、同社が提供する「スマレジEC・リピート」および「スマレジEC・B2B」への不正アクセスについて発表した。
これは「スマレジEC・リピート」「スマレジEC・B2B」の一部の顧客環境で、第三者からの不正アクセスを確認したというもの。
同社では、同社システムで不審なアクセスを検知し、調査を開始したところ、顧客管理画面のログイン機能に存在した脆弱性を悪用し、第三者が一部の顧客環境に不正アクセスしていたことを確認している。
同社では9月18日に、当該脆弱性の修正を完了している。
同社で、システムログ、アクセスログ、操作ログ等を調査した結果、本事案で影響を受けた可能性のある顧客環境は、「スマレジEC・リピート」「スマレジEC・B2B」を利用する4社で、対象となる環境では、一部の個人データが第三者に閲覧または取得された可能性がある。
閲覧または取得された可能性のある情報は下記の通り。
・対象となる情報
顧客情報
受注情報
管理者情報
WordPress情報
・該当する個人データの項目
顧客情報に関する項目:会社名、氏名、電話番号、住所、メールアドレス、性別、年齢、初回購入日、最新購入日、購入回数、累計購入金額
受注情報に関する項目:会社名、氏名、電話番号、住所、メールアドレス、送付先住所
管理者情報に関する項目:ログインID、暗号化済みパスワード、氏名
WordPress情報に関する項目:ログインID、暗号化済みパスワード、プラグインの秘密鍵
同社では、本事案で影響を受けた可能性のある顧客に、個別に連絡を行っている。
同社では本件を重要なセキュリティインシデントと認識し、専門チームを発足した上で、下記の対応を実施している。
・不正ログインの原因となった脆弱性の修正および本番環境への適用
・不正に配置されたファイル等の無効化
・システムログ、アクセスログ、操作ログ等による影響範囲の調査
・対象となる顧客への個別連絡および調査結果共有
・個人情報保護委員会への報告
同社では今後、原因の検証を行うとともに、セキュリティ対策およびインシデント対応体制の強化を進め、再発防止に努めるとのこと。

