カーシェアリングサービス「タイムズカー」を運営するタイムズモビリティは9月28日、Webサイトへの不正アクセスに関する調査結果の第2報を公表した。不正アクセスを受けたシステムに保存されていた一部の会員情報が第三者に取得され、対象となるアカウントは約660万件に上るという。
同社は9月25日午前9時7分、外部からの不正アクセスを検知し、調査と対応を開始した。26日午前7時25分までに不正アクセスの経路と攻撃元との通信を遮断し、アクセスできない状態になったことを確認した。現在も継続的に監視しており、現時点で新たな不正アクセスは確認されていない。
サービス提供への影響はなく、タイムズカーを含む各種サービスは通常通り継続している。
約660万アカウントが対象 免許証画像なども流出
調査の結果、不正アクセスを受けたシステムに保存されていた一部の会員情報が第三者に取得されたことが判明した。
対象はタイムズカーの現会員だけでなく、退会済みの利用者や、入会を申し込んだものの何らかの理由で手続きを完了していない人も含む。また、タイムズビジネスサービスの会員と退会者も対象となっている。
漏洩した情報は対象者によって異なるが、氏名、住所、生年月日、電話番号、メールアドレスのほか、法人会員の所属部署名、運転免許情報、運転免許証画像などの本人確認書類情報が含まれる。
さらに、パスワードや、「JR西日本グループの会員サービスWESTER ID」など計9件に限定された連携サービスIDも漏洩情報として特定された。
一方、クレジットカード情報は漏洩していないことが確認されている。決済に直接関わる口座情報などの漏洩も確認されていない。
パスワードは復元できない形式で保管
漏洩したパスワードについては、第三者がそのまま読み取れる平文ではなく、復元できない形式で保管されていた。
このため、パスワードそのものが第三者に認識可能な状態で漏洩した事実は確認されておらず、同社は本件による直接的なアカウント不正利用の恐れはないとしている。
現時点では、漏洩した情報が不特定多数に公開された事実や、本件に起因する個人情報の不正利用などの二次被害も確認されていない。
タイムズカーを装うメールやSMSに注意
同社は、漏洩した個人情報を悪用したフィッシング詐欺などの二次被害に注意するよう利用者に呼びかけている。
タイムズカーを装ったメールやSMS、電話などに注意し、身に覚えのない連絡に記載されたリンクや添付ファイルを開かないことが重要となる。リンク先などでパスワードや認証コード、クレジットカード情報を入力しないよう求めている。
タイムズモビリティ側からメールやSMS、電話などでパスワードやクレジットカード情報を尋ねることはないとしている。
同社は、タイムズカーを装ったメールやSMS、電話などの連絡全般に対して十分注意するよう改めて呼びかけている。
外部専門機関が調査継続
タイムズモビリティは現在、原因と影響範囲を特定するため、外部専門機関によるコンピューターやネットワークに残されたデジタルデータから証拠を収集・解析し、サイバー攻撃や不正アクセスの原因や被害範囲を特定するフォレンジック調査を続けている。個人情報保護委員会と警察への報告はすでに完了した。
対象となる利用者には順次個別に案内する。今後の調査で新たな事実や影響が確認された場合は、速やかに対象者への連絡やWebサイトなどでの公表を行うとしている。
再発防止策についても、すでに実施した対策に加え、今後実施する中長期的な対策と実施予定時期を整理し、続報で公表する予定だ。
本件に関する専用問い合わせ窓口は電話「0120-25-8924」で、24時間受け付けている。問い合わせフォームも設けている。
ご利用上の不明点は ヘルプセンター にお問い合わせください。