セイコーマート「セイコーマートアプリ」の情報漏えい
セイコーマートの公式アプリサーバーを経由して会員情報サーバーへ不正アクセスがあり、約57万アカウントの個人情報が漏えいした可能性がある。
公開サーバーが侵害されても内部サーバーを守れるネットワーク分離が重要になる。
公表された内容
- 規模
- 約57万アカウント
- 情報
- 氏名、性別、生年月日、住所、電話番号、メールアドレス、クラブカードの入会年月日・退会年月日
- 原因
- アプリのサーバーを経由して、会員情報を保有するサーバーへ第三者が不正アクセスした可能性。9月24日の夜に不正なクラブカード退会処理が1件あり、28日17時過ぎに判明して同日20時に接続を停止。
経緯
- 2026.09.24夜に不正なクラブカード退会処理が1件発生
- 2026.09.28 17:00過ぎ会員情報を保有するサーバーへの不正アクセスの可能性が判明
- 2026.09.28 20:00接続を停止
- 2026.09.29第2報。アプリのサーバーを経由して会員情報を保有するサーバーへ不正アクセスされた可能性を公表
何が起きたのか
アプリのサーバーを経由して、会員情報を保有するサーバーへ不正アクセスが行われた可能性があると公表されている。9月24日の夜に不正なクラブカード退会処理が1件行われていた。アプリサーバーから会員情報サーバーへの侵入経路や具体的な手口は公表されていない。
一般に、フロントエンドのアプリサーバーを経由して内部の会員管理サーバーに侵入される事案では、公開サーバーと内部データベース間のアクセス制限が不十分だったり、公開サーバーに置かれた接続情報や内部APIが不正利用されたりすることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
公開サーバーと内部サーバーの通信を絞る
アプリ用サーバーが侵害されても内部の会員サーバーに直接届かないよう、ネットワークを分離し、必要な最小限の通信のみを許可する。
早く気づく
不審な操作や通信を早期に検知する
退会処理など重要な機能が通常と異なる手順や時間帯で実行された際にアラートを上げる仕組みを置き、検知から遮断までの時間を短縮する。
入られても被害を小さくする
利用者ができること
漏えいの可能性がある氏名・住所・電話番号・メールアドレスを悪用した、セイコーマートを装う不審なメールやSMSに注意する。心当たりのない連絡のリンクは開かず、公式アプリや公式サイトから確認する。
利用者として、渡す情報を減らす
対象になった項目は、氏名・性別・生年月日・住所・電話番号・メールアドレスと、ほぼ一式そろっている。どれか一つでは悪用しにくい情報も、そろうと本人になりすます材料になる。
店頭でポイントを貯めて使うアプリは、商品を届けたり代金を引き落としたりしない。そうしたアプリで、配送にも支払いにも使わない住所や電話番号まで本当のものを書くかどうかは、登録のたびに考えてよい。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。