【セキュリティ事件簿#2024-117】TMT神津株式会社 当社システムへの不正アクセスについて 2024/3/26

 

このたび、当社システムが、2024年3月18日に外部からの不正アクセスを受けたことが判明しました。

現在、専門組織とともに調査し原因特定や被害情報の確認を行っております。

なお、現時点で、本件に関わる外部への情報流出は確認されておりません。

詳細が判明次第、影響のあった関係各位への報告を行ってまいります。

お客様をはじめ、関係者の皆様にご迷惑およびご心配をおかけする事態となりましたこと、深くお詫び申し上げます。

本件が当社業務に与える影響は精査中です。

今後、調査を進める中で開示すべき事項が発生すれば、速やかに開示を行います。

リリース文アーカイブ

【セキュリティ事件簿#2024-117】TMTマシナリー株式会社 当社システムへの不正アクセス事案について 2024/3/26

TMTマシナリー株式会社

この度、弊社システムが2024年3月18日に外部からの不正アクセスを受けたことが判明いたしました。

現在、専門機関と連携し、原因究明および被害状況の確認を進めております。 

なお、現時点では、本件に関連して情報が外部に流出した事実はございません。 

詳細が判明次第、関係各位にご報告させていただきます。 

お客様ならびに関係者の皆様に多大なご迷惑をおかけしましたことを深くお詫び申し上げます。 

現在、本件が当社の事業運営に与える影響を精査しております。 

調査中に判明した開示すべき関連情報につきましては、速やかに開示いたします。


TMTマシナリー株式会社


【セキュリティ事件簿#2024-117】株式会社CFC デザイン システムへの不正アクセスについて 2024/3/28

株式会社CFC デザイン
このたび、弊社の親会社である TMT マシナリーのシステムが、2024 年 3 月 18 日に外部からの不正アクセスを受けた事が判明しました。

弊社は親会社システムの傘下に置かれていることから、その影響を受けております。

現在、専門組織により原因特定や被害情報の確認が行われておりますが、現時点では本件による外部への情報流出は確認されておりません。

お客様をはじめ、関係の皆様にはご心配およびご迷惑をお掛けする事となり、深くお詫び申し上げます。

尚、かかる状況ではありますが、C/Cコンポジット製品の製造は継続しており、お客様とのお取引については影響を最小とするべく対応中です。

今後開示するべき事柄が発生した場合は、速やかに開示を行って参ります。

リリース文アーカイブ

【セキュリティ事件簿#2024-116】早稲田スポーツ新聞会 弊会ホームページにおけるウイルス感染に関するお詫びとお知らせ 2024/3/17

 早稲田スポーツ新聞会

平素より早稲田スポーツ新聞会をご愛読いただきまして、誠にありがとうございます。

2023年末より、弊会ホームページがコンピューターウイルスに感染していたことが判明いたしました。

このウイルスにより、以下の被害が発生しております。

・ページ上に広告が貼られる

・特定のページにアクセスできない

・意図せずファイルがダウンロードされる

2月29日以降に、弊会ホームページからファイルをダウンロードされた皆様におかれましては、添付ファイルを開かずに削除していただきますようお願いいたします。

読者の皆様、体育各部の関係者の皆様には多大なご迷惑、ご心配をお掛けしたことを心より深くお詫び申し上げます。

また再発防止のため当サイトを閉鎖しリニューアルすることを決定しました。ホームページの改修に伴い、2024年3月18日(月)より一時閉鎖させていただきたく存じます。

新サイトは、2024年4月上旬に公開予定です。

サイト閉鎖中は以下のブログにて、ホームページと同じ形式で記事の配信を行っていく予定です。

https://ameblo.jp/wasedasportsblog/

当会として今回の事態を重く受け止め、再発防止に努めるとともに、今後より一層の情報セキュリティ対策の強化に努めてまいります。何卒、ご理解とご協力を賜りますようお願い申し上げます。

今後も早稲田スポーツ新聞会をよろしくお願いいたします。

リリース文アーカイブ

【セキュリティ事件簿#2024-115】ワークスタイルテック株式会社 弊社サービスをご利用いただいているお客様への重要なご報告とお詫び 2024/3/29

ワークスタイルテック株式会社

このたび、弊社のサービス「WelcomeHR」におきまして、弊社のお客様の個人データが、限定された特定の条件下において外部から閲覧可能な状態にあり、これにより個人データが漏えいしていたことが判明いたしました(以下「本件」といいます。)。その内容と現在の状況について、下記のとおり、お知らせいたします。

お客様には大変ご心配をおかけする事態となりましたことを深くお詫び申し上げます。

1. 本件の概要


本来、お客様がストレージサーバーに保存するファイルの一覧は外部からアクセスできない仕様とすべきところ、当該サーバーのアクセス権限の誤設定により、閲覧可能な状態となっておりました。

当該誤設定により、ファイルの一覧の情報をもとに各ファイルをダウンロードすることも可能となっており、実際に第三者によるファイルのダウンロードが行われていたことが発覚いたしました。

2. 漏えいした個人データの項目と対象データに係る本人の数


個人データの項目:


 氏名、性別、住所、電話番号、お客様がアップロードした各種身分証明書(マイナンバーカード、運転免許証、パスポート等)、履歴書等の画像

対象データに係る本人の数:


162,830人(うち、第三者によるダウンロードが確認されたものは、154,650人)

なお、本件で漏えいした情報は、弊社と直接契約しているお客様環境のものです。OEM契約又は再使用権許諾契約に基づくお客様に関しては、別環境であるため、対象ではありません。

3. 期間


(1)ダウンロードが確認された期間 2023年12月28日から2023年12月29日

(2)閲覧が可能であった期間 2020年1月5日から2024年3月22日

4. 原因


サーバーのアクセス権限設定の誤りによるものです。

5. 経緯


2024年3月22日、セキュリティ調査を実施していたところ、サーバーのアクセス権限の誤設定が報告され、同日、直ちに是正いたしました。その後の調査の結果、2024年3月28日、上記期間において第三者によるダウンロードが確認されました。

6. 二次被害又はそのおそれの有無及びその内容


引き続き調査中ですが、現時点において二次被害が生じた事実は確認されておりません。

7. 現在の状況


点検を実施し、ストレージ上のファイルについて適切なアクセス権限設定への修正が完了しており、現在は外部からの閲覧が可能な状態にはございません。

また、情報が漏えいした事業者の皆さまに対して、個別にご連絡をさせていただいております。

8. 再発防止策


このたびの事態を厳粛に受け止め、従業員への教育を徹底するとともに、継続的にサーバーの設定状況を監視する仕組みを構築する等、再発防止を図ってまいります。

セキュリテインシデントの原因別分類 Ver.20240404

セキュリテインシデントの原因別分類

セキュリティインシデントは世の中で日々起きており、それに伴って攻撃名称もいろいろ増えているが、個人的にセキュリティインシデントの原因はシステムの脆弱性か、人の脆弱性の二つしかないと思っている。

ただその二つだとざっくり過ぎるので、いろいろ見ていたら、JNSAに参考になりそうなものがあった。

ただ、個人的に首をかしげるものもあったので、もう少しサマってみたものが下記である。

今後この分類をベースに世の中で発生するインシデントの分類分けを進めてみたい。

尚、セキュリティインシデントの大半は結果として情報漏洩が伴うものの、サイト改ざんやDDoS等、サービス妨害系はその他に分類することにしてみる。

設定ミス

WebやSaaS等の設定ミスにより外部から閲覧できる状態になっていて、機密情報が閲覧される。(システム構成ミス)

誤操作

宛先違いによって、電子メール・FAX・郵便の誤送信が発生。情報の公開・管理ルールが明確化されておらず、誤って開示。(業務担当者によるミス)

脆弱性

OS、アプリケーション等のバグ・セキュリティホールなどにより、Web等から機密情報が閲覧可能、又は漏洩

不正アクセス

ネットワークを経由して、アクセス制御を破って侵入され、機密情報が外部に漏洩。(ソーシャルエンジニアリングやパスワードリスト攻撃を想定)

内部犯行

社員、派遣社員、外部委託業者、出入り業者、元社員などが故意・悪意問わずに持ち出した情報が外部に漏洩(サポート詐欺含む)

目的外使用

組織が意図的に個人情報等の機密情報を目的以外の用途で使用・公開

紛失

電車、飲食店など外部の場所にPC、情報媒体を紛失または置き忘れ。引っ越し後に個人情報が分からなくなった。個人情報の受け渡しが不十分で受け取ったはずの個人情報が紛失した。

盗難

車上荒らし、事務所荒らしなどにより、PC等の情報媒体とともに機密情報が盗難。

マルウエア感染

マルウエア感染による情報漏洩

その他

上記に分類されないものやDDoS、サイト改ざん等情報漏洩ではないインシデント


出典:情報セキュリティインシデントに関する調査報告書

【セキュリティ事件簿#2024-114】Electronic Arts プロ e スポーツ選手のアカウントがハッキングされる 2024/3/20


現地時間17日日曜日に北部アメリカ地域対象に行われたALGS の大会中、Apex Legendsのプロ選手のアカウントがハッキングを受けました。

プレイヤーとゲームのセキュリティが最優先事項であり、当該競技を延期するとともに、ただちに問題調査および分析を開始いたしました。

当社チームにより、Apex Legendsのプレイヤーコミュニティを守りすべての人にとって安全な体験をお届けするための、階層化された一連のアップデートの中の最初のアップデートが展開されました。

皆様にはご不安を抱かせてしまい恐縮でございますが、
ご理解のほど何卒よろしくお願い申し上げます。

【セキュリティ事件簿#2024-040】株式会社日刊工業新聞社 求職情報サイトにおける個人情報流出の可能性について調査結果のご報告 2024/4/2


当社が運営する求職情報ウェブサイト「ホワイトメーカーズ」 (URL:https://kyujinnikkan.com/)がサイト改ざん被害を受け、お客さまの個人情報(氏名・メールアドレス・暗号化されたパスワード)が外部流出した可能性を否定できないことにつきまして、2024年2月9日にお知らせ致しました。(以下、既報)

この度、外部専門機関の協力のもと進めてまいりましたフォレンジック調査が完了致しましたので、調査結果および再発防止に向けた取り組みにつきましてご報告申しあげます。

流出した可能性のあるお客さまをはじめ、関係者の皆様に多大なるご迷惑およびご心配をおかけする事態となりましたこと、深くお詫び申し上げます。

1.調査結果概要

既報のとおり、「ホワイトメーカーズ」において利用しているCMS(コンテンツ・マネジメント・システム)のプラグインの脆弱性を悪用され、侵害を受けた可能性があります。その影響に伴い、遠隔操作を可能とする複数の不審なプログラムが設置され、不正に操作されていたと考えられます。

また、圧縮形式のファイルのダウンロードが確認されたことから、情報漏えいが発生していると考えられます。しかし、ダウンロード対象のファイルにおいて、データの詳細は判明しておりません。ただし、データベースへのアクセスが可能であったことを鑑みると、データベースの内容が漏えいしていた可能性は否定できません。

2.再発防止のための措置

(1)実施済みの措置

①パスワードの変更

データベースへのアクセスが可能であったことから、情報漏えいの可能性があると考えられるため、漏えいした情報が悪用される可能性を考慮し、以下の対策を実施致しました。

 ・管理者パスワードの変更
 ・データベースのパスワード変更
 ・該当サーバへのメンテナンス接続(FTP 等)の際に利用するID におけるパスワード変更
 ・レンタルサーバの管理コンソールへのログインパスワードの変更

②ソフトウェア、プラグインのバージョンアップ

脆弱性の対策を行うため、ソフトウェアやプラグインのバージョンアップを実施致しました。

③WAF(Web Application Firewall)の設定強化

Webアプリケーションの脆弱性を悪用した攻撃からWebサイトを保護するため、WAFの設定を強化しました。

(2)今後実施予定の措置

①脆弱性診断の定期的な実施

脆弱性対策を行うため、第三者による脆弱性診断を実施するプロセスを確立し、定着した運用として遂行してまいります。

②ソフトウェアの定期的なバージョンアップ運用の実施

脆弱性対策を行うため、ソフトウェアやプラグイン等を含めたバージョンアップを実施するプロセスを確立し、定着した運用として遂行してまいります。

③セキュリティ対策製品の導入

侵入検知システムなどのセキュリティ対策製品の導入を進めてまいります。また、必要に応じてセキュリティ監視等も行い、早期対処を可能とする体制構築を検討してまいります。

④ログ取得対象の見直しと外部保管

現状、当該サイトではアクセスログのみを保管しておりましたが、アプリケーションログ等、他のログも取得してまいります。併せて、サーバ内に保管するだけでなく、長期間の保管を想定し、外部保管も検討致します。

⑤改ざん検知システムの導入

改ざん被害を早期に検出するために、改ざん検知システムの導入を検討致します。

3.流出した可能性のある個人情報および対象人数(既報)

 ・個人情報:氏名、メールアドレス、暗号化済みパスワード
 ・対象人数:250人

4.お客さまへのお願い(既報)

身に覚えのない不審なメールが届いた場合、開封やリンク先へのアクセスはしないようご注意くださいますようお願い申し上げます。


【2024/2/9リリース文】