大起水産「大起水産公式アプリ」の情報漏えい
「大起水産公式アプリ」のシステムが第三者による不正アクセスを受け、2024年11月1日から2026年9月15日までに登録した会員174,933人(退会者を含む)の個人情報が漏えいした可能性がある。パスワードは別サーバー管理のため対象に含まれていない。
アプリAPIの保護と、パスワード等の重要認証情報の分離保管、退会データの削除管理が重要になる。
公表された内容
- 規模
- 174,933人(2024年11月1日〜2026年9月15日に登録した人。退会者を含む)
- 情報
- 氏名、電話番号、メールアドレス、性別、郵便番号、住所、生年月日(iOS版は住所・生年月日、Android版は生年月日が任意登録)
- 含まれない
- パスワード(別のサーバーで管理)
- 原因
- 公式アプリのシステムへの第三者による不正アクセス。9月15日に確認し、外部からの不正アクセスを防ぐ対策と監視体制の強化を実施。外部の専門調査会社が調査中。個人情報保護委員会に報告。アプリは通常どおり使える。
経緯
- 2026.09.15公式アプリのシステムに対する第三者からの不正アクセスを確認。防止対策と監視体制の強化を実施
- 2026.10.05不正アクセスによる個人情報漏えいのおそれに関するお詫びとお知らせを公表。対象者へメール案内を送付
- 2026.10.06端末ごとの任意登録項目(iOS版は住所・生年月日、Android版は生年月日)に関する説明を更新
何が起きたのか
公式アプリのシステムに対して第三者による不正アクセスが行われた。9月15日に不正アクセスが確認され、防止対策と監視体制の強化が講じられた。
外部の専門調査会社による調査が進められている。アプリは通常通り利用可能とされている。
不正アクセスの侵入経路や具体的な手口は公表されていない。
漏えいした可能性があるのは、2024年11月1日から2026年9月15日までにアプリに登録した174,933人(退会者を含む)の氏名、電話番号、メールアドレス、性別、郵便番号、住所、生年月日。
端末により一部項目は任意登録だった。パスワードは別のサーバーで管理されており漏えい可能性のある情報には含まれていない。
公表時点で外部への実流出や不正利用は確認されていない。
一般に、スマートフォンアプリのバックエンドシステムへの不正アクセスでは、アプリ向けAPIの認証不備や脆弱性を突かれたり、サーバー管理用の認証情報が突破されたりすることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
アプリ向けAPIの認証・認可とアクセス制限を徹底する
スマートフォンアプリと通信するバックエンドAPIエンドポイントに対し、適切なトークン検証やレート制限を設ける。未認証のアクセスや大量データの取得を防ぐ。
入られても被害を小さくする
パスワードや重要データを別サーバーで分離管理する
パスワードなどの認証情報は、会員情報とは別のサーバーで管理する。会員情報のサーバーに侵入されても、ログインに使う情報まで一度に取られないようにできる。
退会済み会員のデータを速やかに完全消去する
退会手続きが完了したユーザーの個人情報は保持し続けず、一定期間内にデータベースから完全に消去するライフサイクル管理を徹底する。
利用者として、渡す情報を減らす
飲食店や店舗の公式アプリは、クーポンやポイント、来店予約の利用が主目的であり、配送やクレジットカード決済を伴わないことが多い。
登録時に「任意」とされている住所や生年月日などの項目は、無理に入力せず空欄にしておくことで、万一の漏えい時に預ける個人情報を減らすことができる。
また、行かなくなった飲食店のアプリは、アンインストールするだけでなく、アプリ内や問い合わせから退会手続きを行い、登録データを削除しておく。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。