2.漏えいした可能性があるお客様情報
| 対象者 | 2016年1月5日~2023年6月5日の期間中に弊社および弊社の販売店から、 コクヨ株式会社の商品(オフィス家具等のメーカー直送品)をご注文されたお客様 |
|---|---|
| 件数 | 29,878件(内、販売店経由5,556件) |
| 情報 | お客様お届け先担当者の氏名、会社名、住所、電話番号 |
- * 弊社からコクヨ株式会社に個人情報の取り扱いを委託している情報は上記項目のみです。
雑記系ブログ。セキュリティとか、マイルとか、投資とか、、、 / Miscellaneous Blogs. Security, miles, investments, etc
| 対象者 | 2016年1月5日~2023年6月5日の期間中に弊社および弊社の販売店から、 コクヨ株式会社の商品(オフィス家具等のメーカー直送品)をご注文されたお客様 |
|---|---|
| 件数 | 29,878件(内、販売店経由5,556件) |
| 情報 | お客様お届け先担当者の氏名、会社名、住所、電話番号 |
関係者の皆様には多大なるご迷惑とご心配をおかけすることとなり、深くお詫び申し上げます。
現在、鋭意調査を続けておりますが、現時点で判明している事実及び弊社対応について以下のとおりご報告いたします。
【概要】
2023年 7月 24日 (月) 、弊社サーバー機器を経由した不正な通信を検知し、直ちにサーバー機器をネットワークから切り離すなど必要な対策を実施しました。その後、第三者機関(外部セキュリティ専門家)の調査により、弊社システムのアカウント情報等を管理するシステム(ディレクトリサーバー)への不正アクセスの形跡が確認され、個人情報の一部が外部へ流出した可能性があることが判明いたしました。
【原因】
外部セキュリティ専門家の調査結果より、今回の不正アクセスは弊社に設置したアプリケーションサーバーの脆弱性が悪用されたものであったと判明しています。
【弊社の対応】
弊社は、本件事象の認知後、不正アクセスに用いられた を無効化し、サーバーをシャットダウンするとともに、外部セキュリティ専門家のフォレンジック調査を実施いたしました。外部セキュリティ専門家の調査にて、影響の範囲を確定させるまでに時間を要し、今回の発表までお時間をいただきましたこと、お詫び申し上げます。本件につきましては、すでに警察への相談及び個人情報保護委員会に必要な報告を行い、外部セキュリティ専門家の協力を得ながら、関係各機関と連携し、事実の確認及び適切な対応に務めております。また、弊社は今回の事態を重く受け止め、セキュリティ体制の改善、全てのウェブサイト及びネットワークに対する監視体制強化など、再発防止に全力で取り組んでまいります。
この度は皆様に多大なご迷惑ご心配をお掛けしますこと、改めて深くお詫び申し上げます。
(https://www.smbcnikko.co.jp/news/customer/2023/n_20230417_01.html)
この度、弊社がセキュアファイル転送サービスとして利用する Progress Software 社の「MOVEit」において、脆弱性が発覚し、弊社が取扱う個人情報を含むデータの一部が不正にアクセスされた可能性があることが判明しました。なお、「MOVEit」の脆弱性については、米国を含めて各報道機関により報じられているとおりです。
弊社は本件を非常に深刻に受け止め、迅速に対応し調査するための措置を講じており、サイバーセキュリティの主要な専門家と協力して、不正な方法でアクセスされたデータを分析・調査いたしました。
皆さまにはご心配とご迷惑をおかけすることとなり、深くお詫び申し上げます。
1. 経緯
5 月 31 日(水)、Progress Software 社から、弊社が第三者との情報共有のために使用する、同社のセキュアファイル転送ソフトウェア「MOVEit」において、重大な脆弱性が見つかり、ProgressSoftware 社の多くの顧客企業に影響を与えており、その結果、同システム上で保管されているデータが不正にアクセスされた可能性があるとの警告がありました。これを受け、弊社はこの問題を収め、リスクを軽減するため、外部のフォレンジック調査機関に調査を依頼し、迅速かつ包括的な対応を行いました。また、弊社日本法人においては、速やかに、個人情報保護委員会に本件の報告を行いました。
2. 現在の状況と影響範囲
サイバーセキュリティの専門家の協力のもと、調査を行った結果、MOVEit」のサーバーへの不正アクセスが情報漏えいの原因であると判明しました。また、調査の結果、2018年6月13日から 2023年 5 月 31 日までに弊社が運営する医療従事者専用サイトに任意にアカウントのご登録をいただいた医療従事者(※)及び弊社からヘルスケア、メディカル、サイエンスに関する情報を受け取ることにご同意頂いた医療従事者の皆様並びに 2014 年 2 月 28 日から 2023 年 5 月 31 日の期間中に弊社日本法人に在籍されていた弊社の役職員の皆様に関する以下のデータが流出した可能性があることが判明しました。なお、クレジットカード情報やマイナンバーに関する情報は、漏えいしたおそれはありません。
(※)対象となる医療従事者の方は、2018 年 6 月 13 日から 2023 年 5 月 31 日までに以下の専用サイトに登録された方になります。
https://www.bmshealthcare.jp/
https://www.bmsoncology.jp/
https://www.car-t.jp/
https://www.eliquis.jp/
https://www.empliciti.jp/
https://www.hemapedia.jp/
https://www.orencia.jp/
https://www.sotyktu.jp/
https://www.sprycel.jp/
https://www.yervoy.jp/
■流出した可能性のある個人情報
3. 今後の対応
弊社は、今回の事態を厳粛に受け止め、再発防止のための対策を講じてまいります。引き続き、この件についての調査を継続し、皆様へのご迷惑を最小限に止めるべく取り組んでまいります。
また、パスワードを含め、流出した可能性のある個人情報については、ハッシュ化するなど一定の措置を講じており、現時点では二次被害の報告等は受けておりませんが、二次被害を可能な限り予防するべく、弊社が運営する医療従事者専用サイトにご登録をいただいた医療従事者の皆様におかれましては、パスワードの変更手続きをお願いしたく存じます。大変お手数をおかけしますが、ご協力のほど、よろしくお願いいたします。
万が一、身に覚えのない電子メール等が届いた場合には、不審な添付ファイルを開かない、不審な URL リンクをクリックしない等のご対応をお願いいたします。
2023年7月25日(米国時間)、当社米国の販売子会社であるAIPHONE CORPORATIONにおいて、第三者による社内ネットワークへの不正アクセスを受けたことが確認されました。
本事象を確認後、被害拡大を防止するため、ただちに他拠点とのネットワークを遮断する等の対策を講じ、外部の専門機関による調査を行っております。なお、現時点において当社グループの他拠点への影響及び、外部への情報漏洩やお客様をはじめ関係各位に影響を及ぼす被害は確認されておりません。今後、当社の経営成績に重要な影響を及ぼすことが明らかになった場合は、速やかに開示いたします。
御取引先様をはじめとする関係各位におかれましては、ご心配をお掛けすること深くお詫び申し上げます。
男性職員は、2021年12月18日に市のサーバーから836人の職員の情報を収集し、私用のハードディスクに保存していたとされています。彼はこの行為について、「自らの評価を上げるため、希望部署などの職員の評価を知りたかった」と説明しています。また、彼は今年3月から休職中であり、外部への情報の漏洩は確認されていません。
土浦市役所はこの事件について、市民や関係者に対して謝罪し、新たなセキュリティーシステムの導入や職員教育の強化を行うとの声明を発表しました。
なお、現在のところ、これらの情報を悪用した被害は確認されておりませんが、個人の情報が漏洩した可能性のある方々に対して謝罪するとともに、事案の説明及び二次被害を防ぐための対応についてお願いをしているところです。
このような事態が発生し、関係者のみなさまには多大なご迷惑をおかけしましたことを深くお詫び申し上げます。本学では、今回の事態を重く受け止め、調査及び原因究明に努めるとともに、ソフト・ハードの両面から情報セキュリティ対策を再点検し、より一層強化することで再発防止に取り組んでまいります。
令和 5 年 8 月 13 日(日)、本学の教員が運用している研究用サーバを経由して、本法人ネットワーク内のサーバへの不正アクセスが検知され、不審なプログラムが書き込まれていました。この際、本学の教職員に付与された複数の業務用アカウントが不正に利用されたことが判明いたしました。
不正アクセス検知以降調査を進めた結果、令和 5 年 8 月7日(月)以降に本学の他の研究用サーバへも不正に侵入され、それらを介して、本学 Web サーバ及びメールサーバへも不正にアクセスが行われていたことが判明いたしました。
※本事案については、8 月 14 日(月)に文部科学省に第一報を入れるとともに、高知県警察にも報告いたしました。
※退職者等、削除済みメールアドレス含む
不正にアクセスされた業務用アカウント7人分の送受信メールのうち 1 人の受信メールに次の本学学生の個人情報リストが含まれていました。
本事案の発覚後ただちに、不正に利用された業務用アカウントのパスワードを変更し、不正アクセスに利用された研究用サーバをネットワークから遮断し、隔離しました。不正アクセスを受けた法人内の業務用サーバについては、ウイルスチェックにより不審なプログラムを駆除し、セキュリティアップデートを最新の状態にしました。さらに、全教職員に対して、パスワード変更をはじめとするアカウントのセキュリティ強化等の注意喚起を実施しました。
再発防止に向けて、情報セキュリティポリシーの見直しをはじめ、ネットワークのセキュリティ強化を図るとともに、全教職員に対して個人情報の取扱い及び業務用アカウントの適切な管理を行うよう、周知徹底を継続して参ります。また、本事案を受けて、問い合わせ窓口を次のとおり設置し、漏洩の可能性のあった方々からの問い合わせに対応いたします。
2023年3月17日、一部のクレジットカード会社から、弊社サイトを利用したお客様のクレジットカード情報の漏洩懸念について連絡を受け、2023年3月17日弊社が運営する「体臭対策ドットコム」でのカード決済を停止いたしました。同時に、第三者調査機関による調査も開始いたしました。2023年5月19日、調査機関による調査が完了し、2022年11月5日~2023年3月17日の期間に「体臭対策ドットコム」で購入されたお客様クレジットカード情報が漏洩し、一部のお客様のクレジットカード情報が不正利用された可能性があることを確認いたしました。以上の事実が確認できたため、本日の発表に至りました。
(1)原因弊社が運営する「体臭対策ドットコム」のシステムの一部の脆弱性をついたことによる第三者の不正アクセスにより、ペイメントアプリケーションの改ざんが行われたため。
(2)個人情報漏洩の可能性があるお客様2022年11月5日~2023年3月17日の期間中に「体臭対策ドットコム」においてクレジットカード決済をされたお客様227名で、漏洩した可能性のある情報は以下のとおりです。
上記に該当する227名のお客様については、別途、電子メール及び書状にてにて個別にご連絡申し上げます。
既に弊社では、クレジットカード会社と連携し、漏洩した可能性のあるクレジットカードによる取引のモニタリングを継続して実施し、不正利用の防止に努めております。お客様におかれましても、誠に恐縮ではございますがクレジットカードのご利用明細書に身に覚えのない請求項目がないか、今一度ご確認をお願いいたします。万が一、身に覚えのない請求項目の記載があった場合は、たいへんお手数ですが同クレジットカードの裏面に記載のカード会社にお問い合わせいただきますよう、併せてお願い申し上げます。なお、お客様がクレジットカードの差し替えをご希望される場合、カード再発行の手数料につきましてはお客様にご負担をお掛けしないよう、弊社よりクレジットカード会社に依頼しております。
2023年3月17日の漏洩懸念から今回の案内に至るまで、時間を要しましたことを深くお詫び申し上げます。本来であれば疑いがある時点でお客様にご連絡し、注意を喚起するとともにお詫び申し上げるところではございましたが、不確定な情報の公開はいたずらに混乱を招き、お客様へのご迷惑を最小限に食い止める対応準備を整えてからの告知が不可欠であると判断し、発表は調査会社の調査結果、およびカード会社との連携を待ってから行うことに致しました。
今回の発表までお時間をいただきましたこと、重ねてお詫び申し上げます。
弊社はこのたびの事態を厳粛に受け止め、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を行い、再発防止を図ってまいります。改修後の「体臭対策ドットコム」の再開日につきましては、決定次第、改めてWebサイト上にてお知らせいたします。また、弊社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会には2023年3月17日に報告済みであり、また、所轄警察署にも2023年8月8日被害申告しており、今後捜査にも全面的に協力してまいります。
8月31日から9月4日の間に、公式ウェブサイトが不正に改ざんされ、虚偽の「破産」情報が掲載されたという被害が報告されている。これらの情報は事実ではなく、関連性はまだ明らかではないが、調査が進行中である。
被害を受けたのは、鹿児島市の中華料理店「鹿児島王将」、神奈川県三浦郡の研修施設「湘南国際村センター」、東京都杉並区のコンサルティング会社「コミュニケーションコンサルティング」、東京都渋谷区の映像会社「新宿スタジオ」、東京都中野区の精肉店「西島畜産」など。
これらのサイトには、「2023年8月31日に破産手続きを開始した」との偽の情報が掲載されていた。また、湘南国際村センター、新宿スタジオ、西島畜産では、迷惑メールの送信も確認されている。
湘南国際村センターは、ファイル転送サーバーが攻撃を受け、データが改ざんされたと明らかにした。一方、西島畜産は、店舗で使用しているメール配信システムに不正アクセスの疑いがあり、ウェブサイトのデータも削除されたことが判明している。
平素より格別のご高配に賜り厚く御礼申し上げます。
2023年9月4日午前0時頃、第三者からの不正アクセスにより弊社ホームページが改ざんされている事実が判明しました。
これをうけ、弊社ホームページを一時メンテナンスいたしました。
改ざん内容として「2023年9月4日付で破産手続きを開始いたしました。」との記載がございましたが、全くの事実無根です。本件に関してまして警視庁に報告を済ませております。
皆様にはたいへんご迷惑、ご心配をおかけし、誠に申し訳ございませんでした。
今後もコミュニケーションコンサルティングは皆様がゴールを実現するサポートに全力を尽くします。引き続きよろしくお願い申し上げます。
2023年9月2日深夜に第三者からの不正アクセスによるホームページ改ざんを受け、お客様及びお取引先様にはご心配及び多大なるご迷惑をおかけし、誠に申し訳ございません。既に警察に被害届を提出致しました
弊社小売店舗で利用しているメールマガジン配信システムに不正アクセスがあった可能性があり、メール配信システムが悪用され、一部のお客様にメールが配信されてしまいました。一部のお客様のメールアドレスが流失した可能性があります。 現在、メールアドレスを悪用されたことによる被害は報告されていませんが、警察にこれまでの事実を伝え対応をしております。また、ホームページのデータも全て削除されておりました。
お客様には多大なるご迷惑、ご心配をおかけすることになりましたこと深くお詫び申し上げます。弊社は今回の事態を重く受け止め、今後は個人情報保護対策の強化を徹底し再発防止に努めて参ります。何卒ご理解賜わりますよう、宜しくお願い申し上げます。
なお、お肉のお取り寄せ通販サイト及び自社配達は、不正アクセスを受けたものとは全く異なるサーバー・システムで運営しているため、影響はなく、クレジットカード情報をはじめとする個人情報の流出はありません。
現在、ホームページはメンテナンス中となりますが、不正アクセスを受けたサーバーではなく、新規のサーバーを用意しホームページの再構築を進めております。
お客様ならびにお取引先様には、大変ご迷惑をおかけし誠に申し訳ございませんでした。
今後もお客様にお喜びいただけるような店舗づくりを目指してまいりますので、今後とも何卒宜しくお願い申し上げます。
東平尾公園管理事務所(指定管理者:公益財団法人福岡市緑のまちづくり協会。以下、「協会」という。)の職員が、勤務時間中に自席端末からニュースサイトを閲覧していたところ、サポート詐欺に誘導され、端末を遠隔操作された。しばらくして詐欺であると気づき、電源を遮断したが、その間に、協会のサーバーに不正アクセスされ、104 名分の個人情報が流出した可能性があるもの。
① 平成 30 年度ベスト電器スタジアムバックヤードツアー参加者名簿(32 名)
- 氏名(漢字・フリガナ) ・郵便番号 ・住所 ・年齢
- 属性(小学校名、学年、参加団体名)
② 東平尾公園野球場及び体育館の利用団体代表者連絡先一覧(72 名)
- 団体名 ・代表者連絡先 ・代表者氏名(カナ) ・団体人数 ・種目
令和5年8月 16 日 19 時 55 分頃
令和5年8月 23 日 11 時 40 分頃
現在、対象者に対し、電話などにより事案発生について説明、謝罪を行っている。
情報セキュリティ研修を行い、情報機器の適切な取扱いについて改めて周知徹底を行い、再発防止策を講じる。
外部からのメールを受信した際、確認が不十分なまま、メール本文中の URL をクリックしたため、メールアドレスを不正に取得されたもの。
いつも鹿児島餃子の王将をご利用いただき誠にありがとうございます。
2023年8月31日21時頃より、第三者からの不正アクセスにより当社ホームページが改ざんされていることが判明致しました。
これに伴い、同サイトを2023年9月1日(金)9時00分~9月1日(金)17時30分の間、メンテナンスをさせていただきました。
改ざん内容として、「2023年8月31日付で破産手続きを開始いたしました。」という情報が記載されておりましたが、まったくの事実無根でございます。 今回の件に関しましては、既に警察に被害届を提出致しております。
お客様ならびにお取引先様には、大変ご迷惑をおかけし誠に申し訳ございませんでした。
今後も、お客様が喜ばれる店舗造りを目指して参りますので、引き続きよろしくお願い申し上げます。
(ア)提供する位置情報及びその利用目的について、利用者が事前に十分に理解できるよう適切な方法で周知を行うこと。
(イ)試験運用において、(ア)の対応が未実施だったことを踏まえ、貴社組織における利用者の利益の保護に係るガバナンスの在り方について見直しを行うこと。
(ウ)利用者に対し、位置情報の提供に同意しない手段を用意することが望ましいと考えられるため、当該手段について検討を行うこと。
(ア) NAVER 社による位置情報のコピー等が物理的に不可能な状態となる措置(VDI の導入等)か、それと同等の措置を講ずること。
(イ) 貴社において、NAVER 社による安全管理措置の実施状況の監査を行う体制の構築等を図ること。
①取得する特定利用者情報の内容(当該特定利用者情報を取得する方法を含む。)に関する事項②特定利用者情報の利用の目的及び方法に関する事項③特定利用者情報の安全管理の方法に関する次の事項
④利用者からの苦情又は相談に応ずる営業所、事務所その他の事業場の連絡先に関する事項⑤過去 10 年間に生じた電気通信事業法第 28 条第1項第2号イ及びロに掲げる事故の時期及び内容の公表に関する事項
①特定利用者情報の漏えい、滅失又は毀損の防止その他の当該特定利用者情報の安全管理に関する次に掲げる事項
②特定利用者情報の取扱いを第三者に委託する場合における当該委託を受けた者に対する監督に関する次に掲げる事項
③情報取扱方針の策定及び公表に関する事項④電気通信事業法第 27 条の9の規定による評価に関する次に掲げる事項
⑤特定利用者情報を取り扱う従事者に対する監督に関する事項
株式会社フルノシステムズ(本社:東京都墨田区、代表取締役社長:中谷聡志、古野電気㈱関連会社)は、2022年12月19日および2023年1月27日にお知らせいたしました「不正アクセスによる個人情報流出」につきまして外部専門機関とともに原因調査を進めてまいりました。以下に調査の結果およびサポートセンターWebサイト(ii-desk)の再開につきましてご案内申し上げます。
不正アクセスによる個人情報流出では、ご利用のお客様をはじめ関係者の皆様に多大なるご心配とご迷惑をおかけいたしましたこと、改めまして深くお詫び申し上げます。今後はこのような事故が発生しないよう、再発防止に取り組んでまいります。また、サポートセンターWebサイトの再開まで大変長らくお待たせし、誠に申し訳ございませんでした。引き続き弊社製品およびサービスをご愛顧賜りますよう、よろしくお願い申し上げます。
1.不正アクセスによる個人情報流出に関するご報告(最終報)
①不正アクセスおよび個人情報流出の原因
調査の結果、以下の要因によって2022年11月18日から2022年11月20日にかけて、サポートセンターWebサイトへの不正アクセスによる個人情報流出が発生しておりました。
②対策および再発防止
弊社では今回の事態を重く受け止め、サポートセンターに関わるシステムに以下のセキュリティ対策および再発防止策を実施いたします。
■不正アクセスによる個人情報流出に関するこれまでのお知らせ
[2022年12月19日] 不正アクセス発生による個人情報流出の可能性に関するお詫びとお知らせ
https://www.furunosystems.co.jp/news/info/20221219001451.html
[2023年1月27日] 不正アクセス発生による個人情報流出に関する[対象範囲確定]のお知らせと今後の対応について
https://www.furunosystems.co.jp/news/info/20230127001469.html
2.サポートセンターの再開
原因の明確化および対策と再発防止の実施により、サポートセンターに関わるシステムを安全に運営できる準備が整いました。よって、停止していたサポートセンターWebサイトを2023年8月22日(火)より再開させていただきます。
<パスワード変更のお願い>
サポートセンターWebサイト再開後、初回ログインの際にパスワード変更画面に遷移いたします。大変申し訳ございませんが、パスワードの変更をお願いいたします。
この処置はパスワードポリシーを今以上に強化することで、今後より安心してご利用いただくためのセキュリティ向上の一環としてお客様にご協力をお願いするものでございます。何卒、ご理解とご協力をお願い申し上げます。
令和 5 年 8 月 27 日(日)日本時間 19 時頃、本学特任教授がドイツからオランダへの電車での移動中に個人所有であるノートパソコンが入ったカバンを盗難された。ノートパソコンにはパスワードを設定しており、現時点では、当該個人情報の第三者への流出や不正使用による被害などの事実は確認されていない。
ノートパソコン1台
不正アクセスによって、弊社のパソコン 27 台、サーバ3台に保管されていた情報の一部が暗号化、または削除され、ダークウェブ上にファイル名が公開されたことを確認いたしました。本日現在、不正アクセスによって公開されたファイル名を原因とした損害や被害の連絡は入っておりません。
- 8月9日にパソコン 27 台、サーバ3台が不正アクセスの被害を受けたことを確認した後、直ちに被害対象のパソコン、サーバをネットワークから切り離した上での復旧作業とファイアウォールの設定変更を行っており、以降の不正アクセスの発生はございません。
- 8月 17 日に神奈川県警サイバーセキュリティ対策関係者より、弊社から情報を抜き出したことがダークウェブ上に公開されているとの連絡を受け、県警への捜査協力、外部専門家の協力を得てダークウェブの状況確認を進めております。
- 窃取されたデータの一部がダークウェブ上に掲載されていることを確認しておりますが、情報に関係するお取引先各社様を特定でき次第、順次ご報告を実施してまいります。
弊社では、今回の事態を厳粛に受け止め、再発防止のための対策を徹底してまいります。