ムラウチドットコムの情報漏えい
ムラウチドットコムで、Webシステムの脆弱性を突かれた不正アクセスにより、7,716,811件の顧客個人情報が外部に持ち出された。クレジットカード情報やログインID・パスワードは含まれていない。
Webシステムの脆弱性を速やかに解消し、データベースへの大量アクセスを早期に遮断する備えが必要になる。
公表された内容
- 規模
- 7,716,811件
- 情報
- 氏名、住所、電話番号(全対象)。メールアドレス、生年月日、性別(一部)
- 含まれない
- クレジットカードなどの決済情報、ログインID・パスワード
- 原因
- Webシステムの一部にあった脆弱性を突かれた不正アクセス。7月15日未明に社内システムで障害が発生し、16日に不正アクセスの痕跡を発見。フォレンジック調査で、個人情報が外部に持ち出されたと確認。
経緯
- 2026.07.15未明に社内システムで障害が発生
- 2026.07.16不正アクセスの痕跡を発見
- 2026.09.15第2報。Webシステムの脆弱性を突かれ7,716,811件の個人情報が持ち出されたと公表
何が起きたのか
Webシステムの一部にあった脆弱性を突かれ、個人情報が外部に持ち出されたと公表されている。7月15日未明に社内システムの障害が発生し、翌16日に不正アクセスの痕跡が見つかった。突かれた脆弱性の具体的な種別やソフトウェア名は公表されていない。
一般に、ECサイトのWebシステムで脆弱性を悪用される事案では、Webアプリケーションやミドルウェアの既知の脆弱性(SQLインジェクションやリモートコード実行など)を突かれてサーバー内に侵入され、データベースから情報が一括して抜き取られることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
Webシステムとミドルウェアの脆弱性を継続して修正する
Webアプリケーションの定期的な診断に加え、フレームワークやミドルウェアのセキュリティ情報を監視して修正プログラムを速やかに適用する。
早く気づく
WAFとデータベースの異常通信検知を組み合わせる
WAFで悪意あるリクエストを遮断し、大量データのダンプや深夜帯の異常なデータ抽出クエリをリアルタイムに検知する。
入られても被害を小さくする
利用者ができること
漏えいした氏名や住所、電話番号を悪用した不審なセールス電話やフィッシング詐欺に注意し、身に覚えのない請求等に警戒する。
利用者として、渡す情報を減らす
通販で物を届けてもらう以上、氏名・住所・電話番号は本当のものになる。利用者に減らせるのは、預ける店の数と期間だ。
一度きりの買い物なら、会員登録せずに買えるかを先に確かめる。会員になった店も、使わなくなったら退会し、登録した情報の削除を求めておく。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。