日本で起きた2件の別々のセキュリティインシデントが同時にニュースとなった。カーシェアリング・レンタカーサービスを襲ったタイムズカーのデータ侵害、総計660万アカウント。別途、京王株式会社はランサムウェア攻撃を確認した。この2件は同じ事象ではないが、合わせて見ることで、影響を受けた顧客にとって今日アカウントのセキュリティを見直す明確な理由が生まれる。
タイムズカーのデータ侵害(660万アカウント)で何が流出したか
タイムズカーは、約660万件のユーザーアカウントが侵害されたことを確認した。この開示に関する報道では、同社が前週後半に発表したサイバー攻撃について述べられている。
詳細は報道によって異なるため、最終的なものではなく報道された内容として受け止めてほしい。複数のメディアは、流出した情報に氏名、住所、生年月日、電話番号、メールアドレスが含まれるとしている。ある報道では、流出には160万枚の運転免許証画像が含まれるとしている。別の報道では、ウェブシステムへの侵入は9月25日以降に発生し、クレジットカード情報は漏えいしていないとしている。同じ報道は、攻撃者は特定されていないとも述べている。
読者にとって最も重要な点は2つだ:
- 本人確認書類はパスワードとは異なる。 パスワードは1分で変更できる。免許証画像や生年月日は変更できないため、詐欺師にとって何年も有用であり続ける。
- カード情報は漏えいしていないと報じられている。 これは良い知らせだが、それによって他の流出情報が無害になるわけではない。連絡先と個人情報の組み合わせこそが、フィッシングやなりすましの試みが依拠するものだ。
私たちが確認した報道では、パスワードが盗まれたとは述べられていない。もし同社自身の通知でそれが変われば、以下のアドバイスはより緊急性を帯びる。
京王のランサムウェア攻撃:別個のインシデントであり、同じ侵害ではない
京王株式会社は日本でランサムウェア攻撃を確認した。入手可能な報道に基づけば、これは独立したインシデントであり、タイムズカーの侵害と関連していることを示すものは何もない。読者は、京王の顧客が自動的にタイムズカーの被害者であるとか、その逆であると想定すべきではない。
この2つの事象は種類が異なる。タイムズカーの件は消費者データの流出であり、主な懸念は顧客の個人情報がどうなるかだ。ランサムウェアは通常、企業のシステムを妨害し、支払いを迫ることを目的とする。私たちが持つ報道では、京王の攻撃でどのようなデータが(もしあったとしても)持ち出されたかは詳述されていないため、推測はしない。京王の顧客は同社からの公式アップデートに注意を払うべきだ。
ランサムウェア集団がどのように活動するかの背景を知りたい場合は、ARMへのD1Rランサムウェア攻撃に関する私たちの報道が、こうしたグループが多くの人が信頼する保護をどのように回避できるかを示している。
影響を受けたユーザーが今すべきこと
パニックになる必要はないが、行動はすべきだ。直接的な個人的リスクは認証情報の流出と、盗まれた連絡先が後続の攻撃で再利用される方法にある。実用的なチェックリスト:
- タイムズカーのパスワードを変更する。 同社がパスワードが盗まれたと述べていなくても行うこと。長く固有のものを使う。
- 使い回しているパスワードをすべて交換する。 メール、ショッピング、銀行のアカウントで同じパスワードを使っていたなら、それらも変更する。攻撃者は漏えいしたログイン情報を他のサービスで試すのが常套手段だ。
- 多要素認証を有効にする、提供されているすべての場所で。まずメールアカウントから始める。それは他のすべてをリセットするために使われ得るからだ。
- パスワードマネージャーを使う、そうすればすべてのアカウントに異なるパスワードを、覚える必要なく設定できる。
- アカウントやレンタル履歴に関するメッセージを疑う。 氏名、電話番号、メールアドレスが流出したと報じられているため、詐欺メールやテキストは本物に見えるかもしれない。予期しないメッセージ内のリンクをクリックしないこと。公式アプリを開くか、ウェブサイトのアドレスを自分で入力すること。
- 身分の悪用に注意する。 運転免許証をアップロードしたことがあるなら、予期しないアカウント登録、本人確認リクエスト、身に覚えのないサービスからの連絡に目を光らせること。
タイムズカーから送られた通知の指示に従ってほしい。メッセージが本物かどうか不明な場合は、そのメッセージに返信するのではなく、公式チャネルを通じて同社に連絡すること。
なぜ日本企業が標的にされ続けるのか
情報源の報道は、なぜこの2件のインシデントが同時に起きたのかを説明しておらず、単一の原因を主張するのは誤りだろう。言えることは、これらが同じ瞬間に作用する2つの異なる脅威を示しているということだ: 大規模な消費者データの流出と、企業へのランサムウェア攻撃。どちらの組織も、攻撃者が価値を見出す種類のデータと運用システムを保有している。
実用的な教訓は、企業がサーバーをどう守るかはあなたには制御できないということだ。あなたが制御できるのは、漏えいがあなたにどれだけの損害を与えるかだ。固有のパスワードは、1つの盗まれたログインがどこまで広がるかを制限する。多要素認証は障壁を加える。予期しないメッセージを慎重に扱うことは、本物の個人情報を使うフィッシングを鈍らせる。
多要素認証が完全な防御ではないことを覚えておいてほしい。ARMの事例が示すように、決意ある攻撃者はそれを回避する方法を見つけられるため、固有のパスワードやリンク・添付ファイルへの注意と併用してこそ最も効果を発揮する。
これがあなたにとって意味すること
タイムズカーのアカウントを一度でも作成したことがあるなら、あなたの情報が660万件の中に含まれている可能性を想定して、それに応じて行動してほしい。京王の顧客であれば、あなたのデータがタイムズカーのインシデントの一部だったと想定する必要はないが、同社のランサムウェア攻撃に関するアップデートは追うべきだ。
それ以外の人々にとって、これらの事象は、あなたの露出があなたのデータを保有する最も弱い企業に依存するということを思い出させるものだ。パスワードとサインイン設定に費やす数分が、利用可能な最も有用な対応だ。
主なポイント
- 使い回したパスワードはすべてリセットし、まずタイムズカーのログインとメールアカウントから始める。
- 重要なアカウントで多要素認証を有効にし、それが1つの層であって保証ではないことを覚えておく。D1RとARMのランサムウェア報告がその理由を説明している。
- アカウントに関する予期しないメールやテキストは疑ってかかる。タイムズカーのデータ侵害、総計660万アカウントに関連する個人情報は、詐欺を本物に見せかけることができる。
- 京王のランサムウェアインシデントについて、自分のデータに関する結論を出す前に公式通知を待つ。
FAQ: Q1: タイムズカーのデータ侵害で影響を受けたアカウント数は? A1: タイムズカーは、約660万件のユーザーアカウントが侵害されたことを確認した。 Q2: タイムズカーの侵害でどのような情報が流出したか? A2: 報道によれば、流出した情報には氏名、住所、生年月日、電話番号、メールアドレスが含まれ、ある報道では160万枚の運転免許証画像が言及されている。 Q3: タイムズカーの侵害でクレジットカード情報は漏えいしたか? A3: ある報道では、ウェブシステムへの侵入でクレジットカード情報は漏えいしていないとしている。 Q4: 京王のランサムウェア攻撃はタイムズカーの侵害と関連しているか? A4: 入手可能な報道に基づけば、京王のランサムウェア攻撃は独立したインシデントであり、タイムズカーの侵害と関連していることを示すものは何もない。 Q5: タイムズカーの侵害と京王の攻撃はどう異なるか? A5: タイムズカーの件は消費者データの流出であり、主な懸念は顧客の個人情報がどうなるかである一方、ランサムウェアは通常、企業のシステムを妨害し、支払いを迫ることを目的とする。
---END---




