株式会社LEAN BODYは9月15日、同社が利用する分析ツールへの不正アクセスについて発表した。
これは同社が社内のデータ分析に利用していたツール「Metabase」にセキュリティ上の脆弱性があり、第三者が同ツールに不正アクセスを行い、同社データベースから顧客情報を取得したというもの。
同社によると、8月11日に同社環境に最初の不正アクセスがあり、8月31日、9月7日に不正アクセス者によるデータベースからの顧客情報の情報取得が行われている。
同社では9月8日に、異常を検知し調査を開始したが、9月9日にデータベースから顧客情報が再度、取得されている。
同社では9月9日に、不正アクセスの経路を遮断し、当該ツールを修正版に更新している。
不正アクセス者による取得の対象となったアカウント件数は退会者を含めた約44万件で、その項目は下記の通り。
・メールアドレス
・ニックネーム(ユーザー名)、性別、生年月日、都道府県
・身長、体重、目標体重、活動量、運動の頻度や目的など、サービス内で入力した情報
・登録日時や利用状況に関する記録
・パスワード(暗号化された状態)
・契約・支払いに関する情報(決済サービス上の識別番号、請求や返金の記録、クレジットカード番号の下4桁など)
・法人の福利厚生制度を通じて利用の一部顧客の氏名、所属の法人名、従業員番号
同社では対象者に、メールで個別に連絡を行っている。
同社では、当該ツールの脆弱性情報を定期的に確認し、必要な更新を実施することができなかったことも、不正アクセスが生じた要因になっていた可能性が高いと認識している。
同社では下記の対策を実施している。
・当該ツールを脆弱性が修正されたバージョンへ更新
・脆弱性の対象となった接続経路を外部から遮断
・当該ツールの全セッションを失効
・不正に作成されたアカウントおよびアクセスキーを無効化
・関連する接続情報を再発行し、旧情報を無効化
・ログの保存期間を延長し、追跡可能な範囲を拡大
・当該ツールに付与していたデータベースへのアクセス権限を必要最小限に制限
・当該ツールの脆弱性情報を毎日確認し、速やかに対応する体制での運用を開始
同社では今後、当該ツール(Metabase)の利用を終了し、より安全な環境へ移行するとのこと。

