ラベル インシデント:2次被害 の投稿を表示しています。 すべての投稿を表示
ラベル インシデント:2次被害 の投稿を表示しています。 すべての投稿を表示

【セキュリティ事件簿#2024-544】郡⼭市 「Out of KidZania in こおりやま 2024 事業」 における再委託先事業者のサーバーへの不正ア クセスについて  2024/12/9

 

「Out of KidZania in こおりやま 2024 事業」(※)において、運営業務を委託している株式会社東北博報堂福島支社(以下「東北博報堂」という。)の再委託先である、株式会社エクシードコネクト(以下「エクシードコネクト」という。)のサーバーがランサムウェアの被害を受けたことに伴い、エクシードコネクトがサーバー内を調査した結果、本事業に係る個人情報が保管されていたことが判明しました。 

1 判明した経緯

11 月 28 日(木)エクシードコネクトが自社サーバーへの不正アクセスを覚知外部専門機関による調査によりランサムウェアの被害を確認

11 月 29 日(金)から随時エクシードコネクト及び外部専門機関による情報確認、方向性確認作業

12 月 2日(月)エクシードコネクトから本事案について東北博報堂に報告

12 月 3日(火)エクシードコネクトから本事案について個人情報保護委員会に報告

12 月 4日(水)個人情報保護委員会から本事案についてエクシードコネクトに指導の連絡

12 月 5日(木)東北博報堂から本事案について本市に報告 

2 サーバー内に保管されていた情報

「Out of KidZania in こおりやま 2024 事業」参加申込者の情報:1,513 件(参加申込者氏名、性別、学年、保護者氏名、住所、電話番号、メールアドレス)

 ※クレジットカード情報は含まれておりません。

3 対応状況

エクシードコネクトにおいて、不正アクセスを確認後、対象サーバーのネットワークへの外部からの経路は速やかに遮断し、それ以降、外部からアクセスできないよう対策を講じたとのことであり、現在、外部の専門機関の協力を得て調査を進めているところです。

12 月9日(月)正午時点で、外部への情報流出の痕跡や情報が不正利用された事実は確認されておりません。

リストに掲載されている皆様には、本日 12 月9日(月)に、事案の報告及びお詫びの文書を発送しました。

4 今後の対応

委託事業者から引き続き状況報告を受けるとともに、原因究明や再発防止に向けた必要な対策を求めていきます。改めて判明した事実は、市ウェブサイトなどでお知らせします。

なお、本業務のうち個人情報の管理業務につきましては、再委託先事業者を変更するなど管理体制を見直し、情報セキュリティの更なる安全性の確保を図っていきます。 

リリース文アーカイブ

【セキュリティ事件簿#2024-530】オリオンホテル那覇 お客様の個人データ漏えいの可能性に関するお詫びとお知らせ 2024/12/2

このたび、オリオンホテル 那覇で利用している宿泊施設の予約・販売管理システムであるTL-リンカーン(以下「本件システム」といいます。)が第三者による不正アクセスを受け、オンライン予約サイトから宿泊予約した一部のお客様のご予約情報が漏えいした疑いを検出したと本件システムの提供ベンダーである株式会社シーナッツ社(以下「委託先」といいます。)より報告がございましたのでお知らせいたします。 

お客様にはご迷惑とご心配をおかけしておりますこと、深くお詫び申し上げます。 

<概要及び原因> 

2024年8月20日、委託先より第三者が本件システムのログインID、パスワードを使用し、不正にログイン操作を行った疑いがある旨の連絡があり調査したところ、7月30日、31日にオンライン予約サイトから宿泊予約した一部のお客様のご予約情報が漏えいした可能性があることが確認されました。現時点で委託先へのサイバー攻撃やウイルス感染等の痕跡は発見されていないと報告を受けております。 

当社でもパソコンのウイルス感染調査を実施いたしましたが、サイバー攻撃やウイルス感染等の痕跡は発見されませんでした。なお、現時点で本件に関わる個人データの不正利用等の二次被害は確認されておりません。 

<漏えい等が発生、又はそのおそれがある個人データの内容> 

対象者:2024年7月30日から 2024年9月30日までのご宿泊日に、オンライン予約サイトから当施設への予約、予約に対する変更、予約に対する取消をされたお客様

情報項目:予約者氏名、住所、電話番号、メールアドレス、宿泊者氏名、 宿泊に関わる情報(宿泊日、泊数、室タイプ、室料金、宿泊人数等)

※クレジットカード情報は含まれません。 

リリース文アーカイブ

【セキュリティ事件簿#2024-524】TEPCO ホームテック株式会社 当社協力工事会社のファイルサーバへの不正アクセスについて  2024/11/28

 

2024 年 11 月 9 日、当社の協力工事会社が自社で管理するファイルサーバが、第三者の不正アクセスによるサイバー攻撃を受け、同年 11 月 25 日に、当該ファイルサーバに当社から工事を依頼した 299 件の情報も管理されていることを確認いたしました。

攻撃を受けたファイルサーバは、速やかに外部からのアクセスを遮断し、現在、情報漏洩の有無・原因究明の調査を行っていると報告を受けております。

協力工事会社のファイルサーバで管理されていた情報には、クレジットカード情報や要配慮個人情報は含まれておらず、現在のところ、不正アクセスに伴う個人情報を悪用された等の報告はございません。

当社といたしましては、協力工事会社に対する不正アクセスを確認後、速やかに、当社システムに対し外部からの不審なアクセスがないことを確認し、必要なセキュリティ対策を講じるとともに、関係機関への報告を実施しております。

お客さまには、多大なご迷惑とご心配をお掛けすることになりましたことを深くお詫び申し上げます。

なお、当該データを悪用したと思われる不審な連絡や被害等がございましたら、下記カスタマーセンターまでご連絡いただきますよう、お願い申し上げます。

【セキュリティ事件簿#2024-518】株式会社 JR 西日本ヴィアイン フィッシングサイトに誘導するメッセージ配信に関するお詫びと 不正アクセスによるお客様の個人情報流出の可能性に関するお知らせ  2024/11/25

 

この度、弊社(株式会社 JR 西日本ヴィアイン)が運営するヴィアインプライム日本橋人形町において利用している Booking.com 社(本社:アムステルダム(蘭))の宿泊予約情報管理システム(以下、管理システム)が不正アクセスを受け、悪意のある人物により一部のお客様に対してフィッシングサイト(※)へ誘導するメッセージが配信されたことが確認されました。

また、お客様の個人情報の一部が流出した可能性を否定できない事象が発生いたしました。詳細については調査中でございますが、お心当たりのあるお客様におかれましては、不正サイトへの誘導等に十分ご注意いただきますよう、お願い申し上げます。

お客様におかれましてはご迷惑とご心配をおかけしますこと、深くお詫び申し上げます。

1.事象の経緯

2024 年 11 月 25 日、弊社ホテルスタッフがお客様からホテルを装った不審メッセージを受信したという連絡を受けて調査した結果、管理システムが悪意のある人物により不正アクセスを受けたことが判明いたしました。 これを受けて、弊社は直ちに管理システムへのログインパスワードの変更を行い不正アクセスの遮断対応を実施いたしましたが、Booking.com 社経由で宿泊を予約された一部のお客様に対して、管理システムのチャット機能を使用してフィッシングサイトへ誘導する URL リンクが付されたメッセージが配信されたことが確認されました。

また、管理システムに保存されているお客様の個人情報が第三者により閲覧された可能性を否定できない状況です。

なお、弊社の運営する他ホテルでは同様の事象が発生していないことを確認しております。

2.不正アクセスの原因

原因については、ヴィアインプライム日本橋人形町に届いたフィッシングメールに誘導され、管理システムへの認証情報を窃取されたものと判断しております。詳細については、現在、弊社および関係機関において調査中です。

3.事象の内容

事象①

Booking.com 社の管理システム内のチャット機能を通じて、フィッシングサイトへ誘導する URLリンクが付されたメッセージが配信されました。

事象②

ヴィアインプライム日本橋人形町における、Booking.com 社経由の宿泊予約情報(宿泊日を 2023年 11 月 26 日から 2025 年 9 月 30 日とするもの)に含まれるお客様の個人情報(氏名・住所・電話番号等)が流出した可能性がありま

4.お客様への対応

上記事象①に該当するお客様へは、フィッシングサイトへの流入を防ぐため注意喚起の連絡を既に差し上げております。

お客様におかれましては、URL リンクが付されたメッセージの配信を受けた場合、貼付された URLリンクへのアクセスをされないよう、お願い申し上げます。

5.今後の対応と再発防止策

現在、関係機関と連携を取りつつ原因調査を進め、必要な対策を実施することにより再発防止に万全を期してまいります。

また、詳細が明らかになりましたら随時報告させていただきます。

この度は、お客様には多大なご迷惑とご心配をおかけしますこと、重ねて深くお詫び申し上げます。

※「フィッシングサイト」とは、不正な手法を用いて個人情報や金融情報を詐取するために、実在のウェブサイトを装った偽のウェブサイトのことを指します。

リリース文アーカイブ

【セキュリティ事件簿#2024-217】株式会社東海信金ビジネス 「業務委託先への不正アクセスによる個人情報漏えい」 に関する調査結果と再発防止策等について 2024/11/15


2024 年 7 月 5 日に公表いたしました、業務委託先(以下「イセトー社」)への不正アクセスによる個人情報漏えい事案につきまして、お客様及び委託元信用金庫様に多大なるご迷惑とご心配をおかけしましたことを改めて深くお詫び申し上げます。

イセトー社が複数のセキュリティ専門会社に委託して行った調査等により明らかになった原因及び再発防止策、並びに今後の当社対応につきまして、下記のとおりご報告申し上げます。

当社としては、今般の事案の反省を踏まえ、改めて個人情報の取扱いにかかる社内教育を強化するとともに、今後の業務委託先管理になお一層の万全を期し、お客様や委託元信用金庫様の負託に応えてまいります。

1.本事案の概要(2024 年 7 月 5 日公表済)

2024 年 5 月 26 日に当社がダイレクトメールの印刷・発送を委託しているイセトー社のサーバーやパソコンがランサムウェアに感染し、同年 7 月 1 日には委託元信用金庫のお客様の個人情報が漏えいしたことが確認されました。

(1) 漏えいしたデータの種類

2023 年 9 月時点のダイレクトメール作成時に出力されるログデータ

(2) 含まれる個人情報

氏名
※なお、ダイレクトメール自体の内容の漏えいはありません。

(3)対象件数

69,403 件(委託元信用金庫が公表した名寄せ後件数合計) ※延べ 77,202 件

2.個人情報漏えいの原因と再発防止策の概要

(1) 
イセトー社では、受託業務にかかる個人情報については一般事務に使用するネットワークとは異なる閉域のネットワーク内のみで処理を行い、作業終了後に速やかに削除するルールとなっています。しかしながら、受託業務に付随する一部の事務処理が本来個人情報を取り扱ってはならないネットワーク上で行われ、かつ当該個人情報の一部が処理終了後も削除されないまま残存していました。この理由について、イセトー社では、受託業務に伴って付随的に発生するデータの処理がルール化されておらず、全社的な統制がとれていなかったためとしています。

直接的な原因はランサムウェア被害によるネットワークへの侵害ですが、上述のような個人情報の取扱いの結果、不正アクセスによって個人情報が窃取されることとなりました。

なお、7 月 5 日付で公表した内容以外の情報が漏えいした事実は確認されておらず、これまでお客様における二次被害も確認されておりません。

(2) 
上記原因を踏まえ、イセトー社では概要以下のとおり再発防止策に取り組んでい
るほか、特別調査委員会を設置して調査結果の検証等を進めています。

 

① ランサムウェア侵害に関する再発防止策
  • いわゆる「ゼロトラスト」を前提とした体制への移行(VPN を使用しない体制とし、認証強化を図るとともに、不正アクセスが起こらない環境を構築)等
② データ保管に関しての再発防止策
  • 預託データを一般事務に使用するネットワーク内に移送できない仕組みを構築し、今後は、閉域のネットワークのみでデータを処理(認証強化)
  • 削除ルール、保管期限を明確に定め、個人情報の削除とチェックを徹底し、監査で確認
③ 社員の意識に関する再発防止策
  • 個人情報を含む情報セキュリティに関する教育、業務プロセス変更に伴うルール遵守に関する教育を実施 
  • 業務執行体制の変更ならびに行動規範に関する教育など、定期的な教育を継続
④ 内部統制を管轄する部門の創設
  • 承認プロセスの明確化、事務フローの再構築、リスク評価基準の再設定などを行う内部統制部門を創設等
(3)
 当社では、イセトー社に対し引き続き再発防止策の実行計画に基づく着実な実施と品質保証を強く求めるとともに、個人情報の取扱いの適切性、ネットワークの安全性等を確認した上で同社から報告書を受理し、当面の業務委託を継続しています。 
なお、当社は報告書の受理に際し、イセトー社に以下の点を申し入れており、進捗の都度、報告を受けることとしています。

 

① 原因に関し、現在実施中の特別調査委員会の調査等によって今後新たな事実が判明した場合には、速やかに報告するとともにその概要を公表すること

 

② 再発防止策に関し、当面の間、その進捗状況を毎月報告すること

 

③ 品質保証に関し、再発防止策の有効性とネットワークの安全性が客観的に確認できるよう早急に外部専門家によるシステム監査を受検し、その結果を報告すること

 

④ 事業継続計画に関し、まとまり次第その概要を報告するとともに、引き続き財務情報を継続的に開示すること

(4) 
今後の業務委託について、当社としては、イセトー社が講じる再発防止策の有効性やネットワークの安全性、事業継続計画の妥当性等を検証するとともに、業務委託先の変更など他の選択肢を含め引き続き検討してまいります。

3.委託先管理にかかる今後の当社対応

(1) 
当社では、イセトー社を含めた個人情報を取り扱う業務委託先に対して、業務委託契約に基づき定期監査や必要に応じ実地調査等を行っていますが、今後これまで以上に臨時監査や実地調査を機動的に実施するとともに、業務委託先が実施する外部専門家によるシステム監査や各種認証等の状況を随時確認し、必要に応じて改善を求めるなど委託業務の安全性と品質の向上に努めてまいります。

 

(2)
また、上記業務委託先に対して、金融庁と日本銀行が金融機関のサイバーセキュリティ管理態勢の強化を促すために整備・公表しているサイバーセキュリティセルフアセスメント(CSSA)点検票に準じた再点検を要請するなど、委託先管理を強化することといたします。

 

(3) 
更に、業務委託先における事業継続に懸念がないかを定期的に確認するため、全ての業務委託先に対して財務情報の継続的開示を求めてまいります。

 

(4) 
現在の業務委託契約の内容については、現時点では概ね妥当なものと考えていますが、今後必要が生じた場合には速やかに見直しを行うなど、適切な委託先管理に努めてまいります。


【2024年7月5日リリース分】

【セキュリティ事件簿#2024-505】株式会社あさひ ネット通販サイト(ご自宅配送)における個人情報漏えいの可能性について 2024/9/18

 

日頃よりサイクルベースあさひネット通販サイトをご愛顧いただき、誠にありがとうございます。

2024年9月13日(金)に、弊社ネット通販サイトのご自宅配送に関わる倉庫管理システムを提供する株式会社関通(以下「関通」)から「ランサムウェアによるサイバー攻撃を受けた結果、個人情報漏えいの可能性がある」との報告を受けて以降、お客様には多大なご心配とご迷惑をおかけいたしましたこと、深くお詫び申し上げます。

以下のお知らせにてご案内をいたしておりました「対象のお客様」について、より詳細な限定ができましたため、ご案内申し上げます。対象のお客様には別途メールにてご連絡いたします。

新たに対象が判明したお客様にはご迷惑をおかけしておりますこと、またご案内が遅くなりましたこと深くお詫び申し上げます。

2024.09.18 ネット通販サイト(ご自宅配送)における個人情報漏えいの可能性について

<対象のお客様>

ネット通販サイト(公式オンラインストア、楽天市場店、Yahoo!店)でご自宅配送を指定してご注文をいただき、2024年6月26日(水)から9月26日(木)までに「ご注文商品 発送完了のお知らせ」 メールを受け取られたお客様。

※ご注文をキャンセルされた場合も含まれます。

※ネットで注文、お店で受取りサービスは対象外です。

なお、本事案につきまして、株式会社関通より2024年10月21日付で「現時点までにお客様の個人情報が漏えいした事実は確認されなかった」との最終報告を受けております。詳細については以下のお知らせにてご確認いただきますようお願いいたします。

2024.10.23 【更新】ネット通販サイト(ご自宅配送)における個人情報漏えいの可能性について

引き続き、弊社ではセキュリティ対策の強化に努め、お客様に安心してご利用いただける環境を整えてまいります。今後ともサイクルベースあさひを何卒よろしくお願い申し上げます。

リリース文アーカイブ

【セキュリティ事件簿#2024-217】静清信用金庫 個人情報漏洩に関するお詫びとお知らせ  2024/11/18

イセトー
 

平素は格別のご高配を賜り厚くお礼申し上げます。

当金庫が業務委託している株式会社東海信金ビジネスの再委託先である株式会社イセトー(以下「イセトー社」)において、ランサムウェア感染により一部お客さま情報が漏えいした件につきまして、7月4日付で当金庫ホームページに公表いたしましたが、その後の調査により詳細が明らかになりましたので、調査結果と再発防止策についてお知らせいたします。

なお、7月4日付で公表した内容以外の情報が漏えいした事実は確認されておらず、これまでお客さまにおける二次被害も確認されておりません。

お客さまに多大なご迷惑とご心配をおかけいたしましたこと、改めて深くお詫び申し上げます。 

1.事案の概要(令和6年7月4日公表済)

令和6年5月26日にダイレクトメールの印刷・発送を委託しているイセトー社のサーバーやパソコンがランサムウェアに感染し、同年7月1日に当信用金庫の一部のお客さまの個人情報が漏えいしたことが確認されました。

(1) 漏えいしたデータの種類

ダイレクトメール作成時に出力されるログデータ

(2) 含まれる個人情報

氏名

※なお、ダイレクトメール自体の内容の漏えいはありません。

(3) 対象顧客件数

2,702 件

※詳細調査の結果、7月4日付で公表した件数(2,713 件)から 11 件少なくなっております。

2.調査結果と再発防止策

業務委託先である東海信金ビジネスのホームページ内に掲載されております。

大変お手数をおかけしますが、以下のリンクよりご確認ください。

【東海信金ビジネス HP】https://shinkin-tokai.co.jp/news20241115.pdf 

リリース文アーカイブ

【2024年7月4日リリース分】

【セキュリティ事件簿#2024-430】リコージャパン株式会社 業務委託先に対する不正アクセスによるお客様情報の流出のおそれについて 

 

リコージャパン株式会社は、9月24日にお知らせいたしました「業務委託先に対する不正アクセスによるお客様情報の流出のおそれについて」につきまして、このたび、業務委託先である株式会社倉業サービス(以降、倉業サービス)より、調査結果として、「お客様情報が流出したおそれは否定できないものの、現時点では具体的な情報流出の事実は確認できていない」との報告を受けましたので、お知らせいたします。このたびは、お客様には多大なるご心配、ご迷惑をおかけし、深くお詫び申し上げます。

お客様情報流出のおそれについての概要 (これまでの経緯)

9月12日(木)にシステム障害が発生し、原因を調査した結果、外部からの不正アクセスを受け、お客様情報が流出したおそれがあると、同19日(木)に、倉業サービスから中間委託業者に報告があり、当社は同20日(金)に情報を入手しました。

お客様情報流出の有無については、倉業サービスによる調査結果にて詳細が分かり次第、お知らせさせていただくこととしておりました。

調査結果(詳細)について

倉業サービスからの報告によると、外部のセキュリティ専門家によるフォレンジック調査を依頼し、当該不正アクセスはサーバーにおいて使用しているソフトウェアにあった脆弱性を悪用して行われ、この不正アクセスを契機としてランサムウェア攻撃されたことが判明しました。

お客様情報に関しては、流出したおそれは否定できないものの、現時点では具体的な情報流出の事実は確認できておりません。

サイバー攻撃による情報漏洩の可能性のお知らせとお詫びについて(最終報告)(倉業サービス)

今後の対応について

倉業サービスにはセキュリティ管理体制の強化を依頼しておりますが、本件に限らずサプライチェーンにおける協力会社との連携を一層強化し、再発防止に取り組んでまいります。

また、本事案の対象となるお客様につきましては、別途、本内容について順次ご案内をさせていただきます。

このたびは、お客様には多大なるご心配、ご迷惑をおかけしていることを深くお詫びするとともに、発生した事案を真摯に受け止め、お客様に安心してご利用いただけるようサービス向上に努めて参ります。

リリース文アーカイブ

【2024年9月24日リリース分】

リリース文アーカイブ

【セキュリティ事件簿#2024-482】大分市 市営住宅の指定管理者におけるランサムウェア被害について 2024/10/31


本市市営住宅の指定管理者である(株)別大興産のサーバおよびその周辺機器(以下サーバ等といいます)において第三者によるランサムウェア攻撃の被害が確認され、(株)別大興産が保有する個人情報を含むデータが複製され外部へ持ち出された可能性があることが判明しました。(株)別大興産から、そのデータのなかに本市市営住宅の入居者等の情報が含まれるとの報告を受けました。

漏えいのおそれがある方

(株)別大興産が管理運営を行っている市営住宅等の入居者(連帯保証人含む)、退去者(親族含む)、申込者(代理人含む)

経緯

令和6年10月24日(株)別大興産のサーバ等において第三者によるランサムウェア攻撃の被害が確認されました。
令和6年10月25日(株)別大興産から情報漏えいのおそれのある個人情報に、(株)別大興産が管理運営する本市市営住宅の入居者・退去者等の情報が含まれるとの報告をうけました。
同日個人情報保護委員会へ本事案の報告を行いました。
令和6年10月29日総務省へ本事案の報告を行いました。

本市の対応

入居者はじめ関係者の皆さまには、ご心配とご迷惑をおかけしております。

10月30日現在、(株)別大興産より本市市営住宅の入居者・退去者等について、二次被害の報告は受けておりません。

(株)別大興産に対し、本事案について詳細な調査および報告を求めております。詳細が判明しましたら改めてお知らせいたします。

情報漏えいのおそれのある方々には順次、市からお知らせの文書を送付いたします。

本事案について、大分市や(株)別大興産から電話やメールで個別に連絡することはありません。詐欺等に十分ご注意ください。

リリース文アーカイブ

【セキュリティ事件簿#2024-480】竹田市 市営住宅におけるランサムウェア攻撃による情報漏えいに関するお知らせ 2024/10/30

 

概要

10月24日、竹田市が住宅管理を委託している株式会社別大興産のサーバが、外部からサイバー攻撃を受け、コンピューターウイルス「ランサムウェア」に感染し、株式会社別大興産が保有する個人情報が漏えいした恐れがあります。(現在調査中)

対象住宅

アルバ代官町

アルバ桜町

竹田市では、株式会社別大興産に対してこの事案について、詳細な報告を求めております。詳細が判明しましたら、改めてお知らせいたします。

今後、情報漏えいの対象となった方々には、順次竹田市からお知らせの文書を送付いたします。本事案について、竹田市や別大興産から電話やメールで個別に連絡することはありませんので、詐欺等に十分ご注意ください。本事案の詳細については、別大興産ホームページをご確認ください。

リリース文アーカイブ

【セキュリティ事件簿#2024-462】横須賀市 委託事業者サーバーへの第三者による不正アクセスについて 2024/10/16

 

横須賀市内において認可保育所2か所(にじいろ保育園久里浜コスモス、にじいろ保育園久里浜ポピー)を運営する法人のサーバーに対し、第三者によるランサムウェア攻撃とみられる不正アクセスの形跡が検出された旨の報告がありました。

1.事業者

ライクキッズ株式会社

2.委託内容

認可保育所2か所の運営

3.発生の経緯

・令和6年9月30日に事業者の社内システムが動かないことが判明し、9月28日にサーバーに対する不正アクセスがあったことが判明した。

・個人データが暗号化されていたことから、同日中に、システム保守会社、調査専門会社、警察署への連絡を行い、調査を開始する。

・10月15日に本市の個人情報が含まれていた旨が通知される。

・10月15日時点では、情報流出および二次被害についての報告はない。

4.今後の対応について

事業者と調査会社による調査報告により、不正アクセスの経緯、原因の特定、情報流出の有無等の詳細を確認し、不正アクセス防止のための強化策の検討を依頼します。

リリース文アーカイブ

【セキュリティ事件簿#2024-461】佐倉市 市内の民間保育施設におけるサイバー攻撃被害の可能性について 2024/10/16

 

市内の民間保育施設を運営しているライクキッズ株式会社から、社内サーバーへのサイバー攻撃があり、個人情報流出の恐れがあるとの報告を受けました。

なお、現時点では、具体的な情報漏えいの事実は確認できていませんが、当該事業者が保有する個人情報の一部が漏えいもしくは閲覧された可能性があります。

経過

令和6年9月30日、当該事業者の社内サーバーにシステム障害が発生しました。当該事業者において調査を行った結果、ランサムウェアによる外部からの不正アクセスの形跡が検出されました。

当該事業者が運営する市内の認可保育施設

私立保育園 1施設

今後の対応

ライクキッズ株式会社に対し、引き続き、原因の特定、情報流出の有無、影響の範囲等を調査するとともに、速やかな報告と適切な対応を求めてまいります。

リリース文アーカイブ

【セキュリティ事件簿#2024-459】セキスイ健保組合 再委託先からの個人情報漏洩のおそれがある事故の発生について 2024/10/15

 

この度、セキスイ健保組合(以下、当健保)の基幹システムの管理・運用を業務委託する一般財団法人 関西情報センター(以下、関西情報センター)の再委託先業者である株式会社ヒロケイ(以下ヒロケイ)において、ランサムウェア感染により当健保に加入事実のある一部の方の個人情報に漏洩の恐れのあることが判明いたしました。

現時点で当該個人情報がインターネット上などで流出した痕跡は確認されておらず、また同情報が悪用されたという報告も受けておりません。

皆様には多大なご迷惑とご心配をおかけいたしますこと誠に申し訳なく、深くお詫び申し上げます。本件の経緯および今後の対応について下記の通りご報告いたします。

1. 経緯

2024年6月3日にシステム開発を行うヒロケイのサーバがランサムウェアに感染し、一部のファイルが暗号化される被害が発生しました。調査を進めていく中で一部のサーバ内に関西情報センターのデータが保管されている領域があり、その中に当健保に加入事実のある一部の方の個人情報を含むエラーログが含まれていたことを確認し、8月20日に関西情報センターより当健保に報告がありました。また外部からこのサーバへのアクセスの形跡を確認しており、検出された不正プログラムの特徴からデータが漏洩した可能性はありますが現時点でヒロケイから漏洩の報告はございません。

※10/23現在

2. 漏洩したおそれのある個人情報

(1)個人情報の種類※

氏名、保険証記号・番号、生年月日、性別、住所、健康診断結果、特定保健指導該当状況

※2008年~17年の特定健康診査に基づくデータのため、複数年にわたる場合がございます。

(2)対象人数

53,410人

3. 二次被害の恐れ

本件にかかわる情報の流出について引き続きヒロケイにてモニタリングしており、現時点において不正利用などの事実は確認されておりません。万一、不審な郵送物等が届くような事象が発生した場合、開封の際はご注意いただきますようお願いいたします。

4.再発防止

本件の事故発生を厳粛に受け止め、委託先及び再委託先への管理体制を一層強化し、再発の防止に努めてまいります。

5.当健保の対応

関係機関(個人情報保護委員会、近畿厚生局)には、8月23日と8月27日に報告致しました。

また、今回対象の皆様には、10月中旬以降順次、個別にお手紙をお送りしていく予定です。

リリース文アーカイブ

【セキュリティ事件簿#2024-448】北区 委託事業者に対するサイバー攻撃被害について 2024/10/4

 

令和6年9月30日(月曜日)、区が子育て支援施設の運営を委託等しているライクキッズ株式会社のサーバーへのサイバー攻撃があり、個人情報流出の恐れがあることが判明いたしました。

なお、現時点では、具体的な情報漏洩の事実は確認できていませんが、当該事業者が保有する個人情報の一部が漏洩もしくは閲覧された可能性があります。

1.当該事業者が受託する区施設等

  • 区立児童館 3施設
  • わくわく☆ひろば 1事業

2.当該事業者が運営する区内保育施設

  • 私立保育園 3施設

3.今後の対応

ライクキッズ株式会社に対し、引き続き、個人情報漏洩の有無の確認を継続するとともに、速やかな調査の実施、報告及び適切な対応を求めてまいります。

リリース文アーカイブ

【セキュリティ事件簿#2024-447】エイチ・ツー・オー リテイリング株式会社 当社事業の運営委託会社へのサイバー攻撃被害の可能性について 2024/10/4

 

2024 年 9 月 30 日(月)、当社が手がける企業主導型保育事業「H2O ほいくえん」の運営を委託しているライクキッズ株式会社のサーバーに対して、第三者によるランサムウェア攻撃とみられる被害が発生しました。ライクキッズ株式会社が保有する企業情報や個人情報の一部が漏洩もしくは閲覧された可能性があります。当社より、ライクキッズ株式会社に対しては原因の特定、情報流出の有無、影響の範囲等の調査を依頼するとともに、当社および同園の保護者に向けて、状況の説明を求めています。なお、個人情報保護委員会には当社より現段階における情報をもとに報告しております。

○対象施設

H2O ほいくえん

あびこ 大阪市住吉区我孫子東 2 丁目 5 番 15 号

和泉府中 大阪府泉大津市東豊中町 1 丁目 5 番 10 号

川西 兵庫県川西市火打 1 丁目 16 番 6 号

【セキュリティ事件簿#2024-446】品川区 委託業者に対するサイバー攻撃被害の可能性について 2024/10/3

 

令和6年9月30日(月)、区の複数の子育て支援施設を受託しているライクキッズ株式会社へ、外部からサーバへ不正にアクセスされた形跡が検出された。

  • ライクキッズ株式会社が受託する区施設

公設民営保育園 2施設

オアシスルーム 2施設

  • その他、区内で運営する子育て支援施設

私立保育園 3施設

10月3日時点で、情報漏洩の事実は確認されていないが、引き続き、原因の特定、情報流出の有無、影響範囲等の調査を指示するとともに、速やかな報告と再発防止を含む適切な対応を求める。

リリース文アーカイブ

【セキュリティ事件簿#2024-445】中野区 委託事業者におけるサイバー攻撃被害の可能性について 2024/10/7

 

区の複数の子育て支援施設の運営を受託しているライクキッズ株式会社から、社内サーバへのサイバー攻撃があり、個人情報流出の恐れがあるとの報告を受けました。

なお、現時点では、具体的な情報漏洩の事実は確認できていませんが、当該事業者が保有する個人情報の一部が漏洩もしくは閲覧された可能性があります。

経過

令和6年9月30日、当該事業者の社内サーバにシステム障害が発生しました。当該事業者において調査を行った結果、ランサムウェアによるサーバへの外部からの不正アクセスの形跡が検出されました。

当該事業者が受託している区施設

  • キッズ・プラザ 3施設
  • 区立学童クラブ 2施設 計5施設

当該事業者が運営する区内保育施設等

  • 私立保育園 7施設
  • 民間学童クラブ 6施設 計13施設

今後の対応

ライクキッズ株式会社に対し、引き続き、原因の特定、情報流出の有無、影響の範囲等を調査するとともに、速やかな報告と適切な対応を求めてまいります。

リリース文アーカイブ

【セキュリティ事件簿#2024-444】目黒区 子育て支援施設における個人情報の漏えいの恐れにつきまして 2024/10/3

 

区が子育て支援施設の運営を委託等しているライクキッズ株式会社(注記)(本社:東京都渋谷区)のサーバーがサイバー攻撃を受け、利用者の個人情報が漏えいした恐れがあることが判明しました。

なお、現在のところ、具体的な情報漏えいは確認されていません。

(注記)ライクキッズ株式会社は、区立児童館、学童保育クラブ、ランランひろばの計4施設を運営しています。また、区内で私立保育園6施設も運営しており、施設の総利用者数は計約740人います。

サイバー攻撃を受けた日

令和6年9月30日(月曜日)

(注記)同年10月1日(火曜日)に事業者から連絡があったことにより判明

今後の対応

ライクキッズ株式会社に対し、引き続き、個人情報漏えいの有無の確認を継続するとともに、速やかな調査の実施、報告および適切な対応を求めてまいります。

リリース文アーカイブ

【セキュリティ事件簿#2024-442】大田区 委託業者におけるサイバー攻撃被害の可能性について 2024/10/2


令和6年9月30日、区の複数の子育て支援施設を受託しているライクキッズ株式会社の社内サーバにシステム障害が発生しました。当事業者における調査の結果、ランサムウェアにより外部からサーバへ不正にアクセスされた形跡が検出されました。

現時点で具体的な情報漏洩の事実は確認できていませんが、当事業者が保有する個人情報の一部が漏洩もしくは閲覧された可能性があります。

1 ライクキッズ株式会社が受託する区施設

区立保育園 1施設、児童館 5施設、

放課後ひろば(学童保育・こども教室) 13施設、 計19施設

2 その他、区内で運営する子育て支援施設

私立保育園 10施設

3 今後の対応

ライクキッズ株式会社に対し、引き続き、原因の特定、情報流出の有無、影響の範囲等を調査するとともに、速やかな報告と適切な対応を求めてまいります。

リリース文アーカイブ

【セキュリティ事件簿#2024-432】三井住友信託銀行株式会社 業務委託先における個人情報漏えいのおそれに関するお知らせ 2024/9/25

 

弊社が業務を委託する髙野総合コンサルティング株式会社(以下、「髙野総合」といいます)において、ランサムウェア被害を受ける事態が発生いたしました。

これに伴い、委託業務の為にお預かりし、弊社から髙野総合に提供しております従業員さま(退職者さまも含み、以下「従業員さま」といいます)の個人情報につき、漏えいのおそれがあるとの報告を髙野総合より受けました。従業員さまにおかれましては、多大なるご迷惑・ご心配をおかけしておりますこと、心より、お詫び申し上げます。

発生した事態および漏えいのおそれのある情報につきまして、下記のとおりご報告申し上げます。ご不明な点などがございましたら、お手数ではございますが、下記窓口あてにご連絡くださいますよう、お願い申し上げます。

1.発生した事態および現在の状況

サイバー攻撃を受けた髙野総合のパソコンに、従業員さまの情報の一部が保存されており、個人情報漏えいのおそれが生じたものです。

現時点では、個人情報を含む各種情報が外部に流出したことを示す事実や、攻撃者によって情報が公開されている事実は確認されておりませんが、外部との微量な通信が確認されているため、情報漏えいの可能性を完全に否定することはできないと、髙野総合からの報告を受けております。

2.対象会社および漏えい等のおそれのある情報等


対象期間法人名漏洩のおそれある情報照会先
2018 年 7 月~2018 年 8 月株式会社経営承継支援従業員名簿記載の役員の情報法人企画部
2021 年 6 月~2021 年 8 月iXp 株式会社(現コタエル・ホールディングス株式会社)
コタエル信託株式会社
従業員名簿・給与台帳記載の情報法人企画部
2021 年 7 月~2022 年 12 月株式会社ボードアドバイザーズ従業員名簿・給与台帳記載の情報証券代行部


リリース文アーカイブ