ロート製薬「通信販売で利用するシステム」の情報漏えい
ロート製薬の通信販売で利用するシステムに不正アクセスの可能性がある事象が確認された。顧客対応システムの通話音声データや付随情報、顧客管理システムの情報が漏えいした可能性がある。
通話録音や顧客データは外部から隔離し、保存期限と持ち出し監視で守る。
公表された内容
- 規模
- 範囲・件数・対象は調査中(第2報時点)
- 情報
- 通信販売の顧客対応に使うシステムに保存された顧客との通話音声データと付随する情報、顧客管理システムの情報
- 原因
- 通信販売のシステムに第三者から不正アクセスの可能性がある事象を9月10日に確認。侵入の手口は公表されていない。個人情報保護委員会に報告し、警察と連携。
経緯
- 2026.09.10通信販売のシステムに第三者から不正アクセスの可能性がある事象を確認
- 2026.09.11初報を公表
- 2026.09.15調査状況を公表。個人情報保護委員会に報告し、警察と連携。範囲・件数・対象は調査中と説明
何が起きたのか
通信販売の顧客対応に使うシステムに保存された顧客との通話音声データと付随情報、および顧客管理システムの情報に不正アクセスの可能性が確認された。取得された可能性のある情報の範囲・件数・対象となる顧客は、第2報時点で調査中とされている。個人情報保護委員会に報告し、警察と連携している。
侵入の手口は公表されていない。
一般に、顧客対応システムや顧客管理システムが狙われる事案では、Webアプリケーションやネットワーク機器の脆弱性、管理用アカウントの認証情報の推測や使い回しなどが侵入経路となることが多い。顧客との通話録音データには個人情報や相談内容がそのまま含まれるため、外部から取得された場合の影響が大きい。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
管理システムをインターネットに直接公開しない
顧客管理や通話録音を扱う業務システムは外部から直接アクセスできないネットワーク構成にし、接続には多要素認証を備えたリモートアクセス環境を必須とする。
早く気づく
顧客情報や音声ファイルの一括出力を監視する
大量の顧客データ照会や音声ファイルの連続ダウンロードなど、通常業務から外れたデータ取得を検知して遮断・通知する仕組みを導入する。
入られても被害を小さくする
通話音声データの保管期限を定め、暗号化する
顧客対応の通話録音データは一定期間を過ぎたら自動削除する運用にする。また、データ保管場所を暗号化し、閲覧・取得できる権限を業務担当者に限定する。
利用者ができること
通販会社や関係者を装った不審な電話やメール、SMSに注意する。クレジットカード番号や口座情報、暗証番号などを電話やメールで尋ねられても答えない。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。