イープラス「電子チケット「スマチケ」の払い戻し情報管理システム」の情報漏えい
イープラスの電子チケット「スマチケ」で、公演中止・延期に伴う払い戻し情報を管理するシステムに不正アクセスがあり、1,463件の個人情報が漏えいした可能性がある。一部には口座情報が含まれる。
特定用途の業務システムでも、基幹システムと同等のアクセス制御とデータ消去が求められる。
公表された内容
- 規模
- 1,463件
- 情報
- メールアドレス、氏名、公演内容、口座情報(一部)
- 原因
- 公演の中止・延期に伴う払い戻し情報を管理するシステムへの第三者による不正アクセス。
経緯
- 2026.09.29公表。払い戻し情報管理システムへの不正アクセスにより1,463件の個人情報漏えいの可能性を発表
何が起きたのか
電子チケット「スマチケ」の公演中止や延期に伴う払い戻し情報を管理するシステムへの不正アクセスがあったと公表されている。侵入経路や具体的な手口は公表されていない。
一般に、払い戻しや特設窓口などの特定業務システムでは、管理画面のアクセス制限が緩やかになっていたり、認証情報の漏えいやWebアプリケーションの脆弱性を突かれて外部から侵入されたりすることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
管理システムの公開範囲を制限する
払い戻しなどの管理画面をインターネット全体に公開せず、アクセス元IPアドレスの制限やVPN、多要素認証(MFA)を適用する。
入られても被害を小さくする
口座情報は処理完了後に速やかに消去する
返金処理に必要な口座情報は、振り込みが完了した後は速やかに削除またはマスキングし、サーバー内に長期保管しない設計にする。
利用者ができること
払い戻し対象の公演に該当する場合は公式窓口の案内に従い、登録口座の出入金明細に不審な取引がないか確認する。イープラスを装った不審な連絡に注意する。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。