【セキュリティ事件簿#2025-219】コスモ石油マーケティング株式会社 コミっと車検申込情報のアクセス権限での設定誤りについて 2025/6/16

 

この度、弊社サービス「コミっと車検」で利用しているクラウド環境に保存されているファイルの一部について、閲覧制限の設定の誤りがあり、外部からのアクセスが可能な状態にあることが判明いたしました。

サービスをご利用頂いているお客様および関係者の皆様にはご心配をお掛けして申し訳ございません。

なお、2023年1月27日以降のアクセス履歴においては外部からのアクセスは確認されておりません。

また、現在は設定を変更し、外部からのアクセスはできない状態となっており、現時点で二次被害の報告は受けておりません。

1.経緯

2025年5月30日、クラウド環境の設定確認を行っている中で、閲覧制限の設定の誤りにより、一部ファイルが外部からのアクセスが可能な状態になっていることが判明いたしました。

現在は設定を変更し、外部からのアクセスができない状態となっています。

2.外部からのアクセスが可能となっていた情報について

対象期間

2019年8月1日~2025年5月30日までの間(※1)

対象となるお客様

対象期間にコミっと車検を申し込んだお客様

対象となるお客様情報(※2)

お客様識別番号:約16万5千件

お客様電話番号:約17万6千件

お客様氏名         :約  3万5千件

車両情報(※3)  :約11万9千件

対象となるスタッフ情報

担当整備士氏名:約3千件


対象となるファイルに、クレジットカード情報は含まれておりません。

※1:このうち、2023年1月27日~2025年5月30日までの間のアクセス履歴においては、外部からのアクセスは確認されておりません。

上記より前の期間については、アクセス履歴を取得しておらず、外部からのアクセスの有無を確認できておりません。

なお、クラウドサーバーとフォルダにはサービス開始(2019年8月1日)当初からアクセス禁止制限が施されており、閲覧制限の設定の誤りがあった対象ファイルには、第三者による類推が困難な対象ファイルのURLの全文を入力しない限りはアクセスできない状態となっておりました。

※2:対象となるお客様によって、対象となるお客様情報のどの情報が含まれるかは異なります。

※3:車両の情報には、車種、車台番号、車両登録ナンバー、車検満了日および初度登録年月などが含まれます。

3.原因と再発防止策

本件につきましては、社内でのデータ取扱いのルール説明・徹底が不十分だったことなどが主な原因であったと考えております。

従業員への教育を徹底し、再発防止に取り組みます。また、継続的にクラウド環境のアクセス制限設定状況の調査を実施し、設定状況を管理する仕組みを構築いたします。

4.当社対応

・対象のお客様には、コスモ公式アプリを通じてお知らせしております。

・現在は設定を修正済みで、外部からのアクセスはできない状態です。

・対象のクラウド環境の全検査を実施し、外部からのアクセスが可能な状態のファイルが無いことを確認しています。

リリース文アーカイブ

【セキュリティ事件簿#2025-218】日本体操協会 システム障害に伴う仮設ホームページ設置のご案内 2025/6/17

 

標記の件、5 月 27 日に本会ホームページに対するマルウェアによる外部不正アクセスを受け、一時的に運用を停止し、専門業者と早期解決に向けて進めてまいりましたが、残念ながらその不正アクセスに対抗できない状況が続いております。長い期間ご不便、ご迷惑をおかけしており誠に申し訳ございません。現在、警察にも相談して対応しておりますが、当初の想定より復旧に時間を要するため、一時的に仮設ホームページを立ち上げて情報発信できるようにいたしました。下記にご案内いたしますので、他ご案内とともに内容についてご確認いただきますようお願いいたします。 

【仮設サイト URL】

URL:https://jpn-gym.jp/

*仮設ホームページ設置期間…既存の本会ホームページサイト復旧までの間

*お問い合わせはサイト内の問い合わせページをご利用ください。https://jpn-gym.jp/contact

*過去掲載したすべての情報は掲載しておらず直近情報のみ掲載・発信してまいります。

【ご注意ください】

マルウェアによる不正アクセス対処の延長で、現在、本会ホームページにアクセスすると外部の販売サイトを装った偽サイト、Google Chrome アップデートを装った偽サイトに接続する事象が起きております。こちらは本会とは一切関係のない偽サイトになりますので、表示された場合は他に何も触らずにブラウザを閉じてください。もしクリックした場合は、ネットワークから切断してセキュリティソフトによるウィルスチェック、駆除をするようにしてください。

【その他ご案内】

・JGA-web は本会ホームページを介さず下記リンクからも直接ログインいただけます。

下記から講習会/大会/イベントの検索が可能です。

https://jga-web.jp/

・当協会販売商品を購入希望される場合は、JGA-web サイトからも購入できます。

 トップページメニュー「イベント申込」画面のイベント一覧にて、

 (イベント番号:E3000033)イベント名「JGA 販売物一覧」からお申込みください。 

リリース文アーカイブ

【セキュリティ事件簿#2025-217】静大祭実行委員会 情報漏洩疑惑に関するおしらせ 2025/6/17

 

平素は格別のご愛顧を賜り、厚く御礼申し上げます。

 このたび発生致しました、公式ホームページにおける情報漏洩の疑惑に関してご説明させていただきます。

<今回の一連の流れ>

6 月 14 日(土)17:30 頃 JC 専用ページの試験公開開始

6 月 16 日(月)午後 当該ページのパスワードがソースコードより確認できるとの連絡が入る→当該事象の確認および、対策の開始

同日 22:30 頃 当該ページの削除および再構築、適切な対処の実施

同日 23:00 頃 ページ内容を差し替えた上で再度試験公開

現在は、サンプルページでの試験公開を行い、関係各所による確認作業を行っております。

また、公開状態にありました共有サイトについては、全て消去のうえで再度作成を行いましたため、当該ページに記載されていたリンクは使用できず、アクセスは不可能としています。

また、現在のところ当該ページへの不正アクセス等は確認されておりませんが、執行役員の名簿が確認できてしまう状態にありました。これに関しては担当者間で話し合った結果、「執行役員の名前」のみであることから、今回に限っては問題なしと判断しております。

今回の事象は、今年度よりホームページの更新・作成を担当することになった者が、試験公開にかかわらず情報を掲載したこと、また知識が不十分であったにもかかわらず先代担当者等の他者への相談を一切行わずに実行していたことが原因で起こったものと判明致しました。当該担当者に対しては厳重注意処分を下しております。

今後につきましては試験公開・本公開問わず、公開前に先代担当者等によるチェックを行い、安全性等に問題ないと判断されるまでは公開を行わないという対応をして参ります。

関係各所を含めました多くの方にご迷惑をおかけすると共に、皆様からの信頼を大きく損ねる事態を未然に防ぐことができませんでしたこと、深くお詫び申し上げます。

今後より情報漏洩の危険性の排除を最優先次項と捉え、信頼回復に努めてまいります。

リリース文アーカイブ

【セキュリティ事件簿#2025-216】株式会社大創産業 「Google グループ」を通じた個人情報の漏えいの可能性に関するお詫び 2025/6/18

 

4 月 26 日、弊社の業務において利用しておりました「Google グループ」の閲覧権限に対する当社の設定不備により、お客様、お取引先様、中途採用応募者様、従業員等と弊社がやりとりしたメールの一部が外部から閲覧可能な状態であったことが外部からのご指摘により判明いたしました。

詳細な調査の結果、57 グループの「Google グループ」において、本来登録メンバー内のみで利用すべき閲覧制限が公開設定とされたままであることが確認されました。

これにより、以下の個人情報が流出した可能性があることがわかりました。EC サイトご利用者様に対しましては、漏えいした可能性がある情報は個別にメールにてご連絡しております。詳細はメールをご確認頂きたく存じます。

(1)流出した可能性のある個人情報の項目(下記のすべて、または一部)

① お客様(弊社 EC サイトのご利用者様):計 4,498 件

  • 氏名、住所、電話番号、メールアドレス等:4,008 件(うち口座情報含む49 件)
  • 住所のみ:355 件
  • メールアドレスのみ:135 件

② お取引先様:計 4,578 件

  • 会社名、担当者氏名、部署名、役職、電話番号、メールアドレス 等:4,578 件

③ 中途採用応募者様:計 698 件

  • 履歴書、職務経歴書等:615 件
  • 氏名、住所、電話番号、メールアドレス等:83 件

④ 従業員:計 533 件

  • 氏名、性別、生年月日、住所、電話番号、メールアドレス、所属、役職等:380 件
  • 健康保険証等:149 件
  • 要配慮個人情報等:4 件

(2)当該 Google グループがインターネット上に公開されていた期間

① 2019 年 12 月 9 日から 2025 年 4 月 26 日まで

(3)対応

2025 年 4 月 26 日、判明直後に当該「Google グループ」のアクセス権限を制限する措置(公開されていた 57 グループについて、非公開へ設定変更)を講じました。現在は、全グループにおいて「公開」を選択できないよう機能を制限した上で、社員個人のみでグループを新規作成できないよう機能を制限し、作成する際は申請承認手続きをとるフローを設定しております。

お客様の個人情報の有無について調査を行い、対象のお客様には個別にご連絡を差し上げております。現時点では、漏えいによる二次被害の発生は確認されておりません。

また、2025 年 5 月 1 日、個人情報保護法に基づき個人情報保護委員会へ今回の事案を報告いたしました。引き続き個人情報保護委員会からのご指導を賜りながら対応を進めてまいります。

このたびは、お客様に多大なるご心配とご迷惑をおかけしますことを深くお詫び申し上げます。弊社ではこうした事態を招かぬよう社員教育の徹底等により情報管理を徹底し、再発防止に努めてまいります。

リリース文アーカイブ

【セキュリティ事件簿#2025-215】東急ホテルズ&リゾーツ株式会社 不正アクセスによる個人情報漏えいの可能性とフィッシングサイトに誘導するメッセージ配信についてのお詫びとお知らせ 2025/6/16

 

このたび、那覇東急 REI ホテル (以下「当ホテル」) において、個人情報漏えいの可能性のある事案が発生致しました。 本件につきまして、 お客様に多大なご迷惑およびご心配をおかけしておりますことを、深くお詫び申し上げます。

1. 概要

2025 年5月6日、当ホテルは第三者による不正な手段により、 Trip.com が提供する管理システムのログイン 1D・パスワードを第三者に補取される事態に至りました。その結果、管理システムを通じて、一部のお客様に対して、フィッシングサイトに誘導するメッセージが配信されていたこと、また、2025 年5月6日から5月8日にかけて管理レステムに保存されていた予約情報が、第三者により閲覧された可能性があることが確認されました。

その後、Trp.com 社から上記のメッセージが配信されたお客様へ注意喚起のメッセージを配信し、また当ホテルにおいては、ID・ログインバスワードの変更および端末のセキュリティチェックを実施しております。

2. 漏えいした可能性があるお客さまの個人情報

2024 年5月6日から2025 年5月 8日までに Trip.com 経由で当ホテルの予約を行ったお客様のご予約内容 (2025 年5月6日から5月8 日の期間に、管理レステムに保存されていた予約情報) のうち、氏名/ご予約の際に入力した電話番号/宿泊期間/宿泊部屋タイプ

※クレジットカード情報および金融機関口座情報等の決済関連情報は含まれておりません。

3. 原因

当ホテルにおいて、第三者による不正な手段により、管理レシステムのログイン ID・パスワードが盗取されたため。

4. 二次被害又はそのおそれの有無及び内容

一部のお客様にフィッシングサイト等へ誘導するメッセージが配信されていたことを確認しております。

お客様におかれましては、なりすまし、 詐欺、フィッシング攻撃などの不正行為に引き続き十分にご注意ください。 知らない電話番号からの着信には注意し、 疑わしいメッセージの配信を受けた場合、メールや添付ファイルは開かずに、貼付された URLリンクヘアクセスをされないようお願い申し上げます。

なお、当ホテル以外の東急ホテルズ&リゾーツ株式会社の運営施設が使用する当該管理システム並びに Trip.com 本体システムにおいては、 不正アクセスがなかったことを確認しております。

現在、 関係機関と連携を取りながら、さらなる原因調査を進め、 必要な対策を実施することにより再発防止に努めてまいります。

この度は、 お客様に多大なご迷惑とご心配をおかけしますことを、重ねて深くお詫び申し上げます。

リリース文アーカイブ

【セキュリティ事件簿#2025-214】株式会社日本ロックサービス 不正アクセス被害に関するお知らせ 2025/6/15

 平素は格別のご高配を賜り、厚くお礼申し上げます。

このたび、当社の一部サーバー類が暗号化される不正アクセス攻撃を受けたことが判明しましたのでお知らせします。

現在、影響の範囲や被害状況の詳細について、外部の専門家の協力のもと、調査と復旧への対応を進めております。警察および個人情報保護委員会にも報告、相談するための準備を進めております。

なお、被害の全容解明およびシステムの完全な復旧には、一定の期間を要する見込みですが現時点で判明している内容について下記の通りご報告いたします。

お客様および関係者の皆様には、多大なご不便とご迷惑をおかけしておりますことを、深くお詫び申し上げます。

経緯

2025年6月12日業務終了間際、システムに異常をきたし、全システムを止め調査した結果、サーバーの一部について不正アクセスの被害を受けたことが判明いたしました。翌日6月13日朝に専門業者に協力していただき、調査と復旧作業を進めております。

現在流出した個人情報の有無やその内容を含む影響範囲、発生原因については調査中であり、全容の把握に時間を要する見込みです。

リリース文アーカイブ

【セキュリティ事件簿#2025-184】株式会社三笑堂 弊社ネットワークへの不正アクセスに関するお詫びとお知らせ 2025/6/13

 

2025年5月15日に公表しました弊社ネットワーク内への外部からの不正アクセス(ランサムウェア)による被害の発生により、多大なるご迷惑とご心配をおかけしていることを深くお詫び申し上げます。この度、外部専門家の協力のもと調査を行った結果をご報告申し上げます。

1.経緯と対応

2025年5月15日、外部からの不正アクセスによりランサムウェアによる社内システムサーバーのデータが暗号化される被害を受け、速やかに影響を受けたサーバーのネットワーク遮断等の初期対応を行いました。又、外部専門家と連携しシステムの復旧およびセキュリティ対策の強化に全力を挙げてまいりました。同時に社内において本部対策室を設置し、京都府警をはじめ個人情報保護委員会及び業界団体である日本医療機器販売業協会にも報告するとともに、外部専門家と連携し影響範囲の特定、原因の特定並びに不正アクセスを受けた情報の精査を行いました。

2.調査結果

外部からの不正アクセスにより一部アカウントが侵害され、ランサムウェアによりデータの暗号化及びそれに伴うシステムの停止が発生しました。取引先や個人情報が保管されたサーバーではデータ流出の直接的な痕跡はなく、現時点でお客様およびお取引先様の個人情報・機密情報の外部流出は確認されておりません。

3.システム復旧

影響を受けたサーバー等については切離しを行い、別の環境においてバックアップデータの復元を行い稼働する事が出来ております。又、サーバー及びパソコン全台のパスワード変更、ウィルスチェックを行い常にセキュリティ監視されている環境下にて運用を行っております。

4.再発防止に向けた取り組み

今回の事態を真摯に受け止め、外部専門家の協力を引き続き受けながら、情報セキュリティ管理室を新たに設置し、同様の事態が二度と起きないように継続的に情報セキュリティ管理を行います。より一層のセキュリティ対策を講じ、再発防止に努めてまいりますので、何卒ご理解とご協力を賜りますようお願い申し上げます。

改めまして、関係者の皆様には、多大なるご迷惑とご心配をおかけしていること深くお詫び申し上げます。

リリース文アーカイブ

【2025/5/15リリース分】

【セキュリティ事件簿#2025-195】一般財団法人 マリンオープンイノベーション機構 MaOI機構のメールアカウント不正利用事案について 2025/6/13

 

平素よりMaOI機構の活動に御支援いただき、誠にありがとうございます。

このたび、当機構のメールアカウントに対して、令和7年5月15日及び23日から24日にかけての2回にわたり、第三者による不正アクセスを受け、大量の迷惑メールが送信されていたことが確認されました。

その際に、当該メールアカウントに保存されていた受信及び送信メールが流出した可能性があり、これにより、関係者の皆様の情報が漏洩した可能性があります。

関係者の皆様に、多大な御迷惑とご心配をおかけしましたこと、深くお詫び申し上げます。

漏洩した可能性がある情報

(1)件数

  約150件

(2)内容

  令和5年度及び令和6年度に実施した一部事業に係る次の情報

  ・企業名 ・住所又は所在地 ・氏名 ・電話番号 ・メールアドレス ・口座情報

経緯及びこれまでの対応状況

令和7年5月26日職員が、メールアカウントの不具合を確認
令和7年5月27日当該アカウントにおいて、第三者による不正アクセス及び大量の迷惑メールが送信された形跡を確認
令和7年5月27日当機構が管理するすべてのメールアカウントについて利用状況を調査し、脆弱なパスワードを強固なパスワードに変更するとともに、未利用アカウントを削除
令和7年5月28日静岡県警察本部に相談
令和7年5月30日個人情報保護委員会へ報告
令和7年6月5日専門家への法律相談


本件につきましては、静岡県警察本部や法律専門家に相談しております。なお、当機構で管理しているその他のサーバー、ホームページ等への被害はございません。

今回の事態を厳粛に受け止め、今後このような事態が生じないよう、再発防止及び セキュリティ対策の更なる強化に努めてまいります。

リリース文アーカイブ

【2025/5/27リリース分】

リリース文アーカイブ