ホワイトエッセンス「予約サイト・基幹システム」の情報漏えい
予約サイトのプログラムの脆弱性を悪用され、基幹システムへ不正アクセスが発生。約105万アカウントの登録情報(氏名、連絡先、勤務先、暗号化パスワード、利用・対応情報など)が外部に持ち出されたことが判明した。
公開Webサイトの脆弱性を起点とする基幹システムへの横展開を防ぐには、ネットワーク分離と多層防御が不可欠になる。
公表された内容
- 規模
- 約105万アカウント(利用者のほか、加盟院関係者・本部社員等を含む全体数)
- 情報
- 2026年8月5日時点で登録されていた情報のうち、以下の全部または一部(登録内容により異なる): 氏名、住所、電話番号、メールアドレス、生年月日、性別、勤務先、ログインIDとパスワード(暗号化された状態)、サービスの利用・対応に関する情報、同社の管理番号等
- 含まれない
- 金融機関の口座情報は預かっておらず漏えいしていない。利用者の画像が漏えいした事実は確認されていないと公表
- 原因
- 予約サイトのプログラムにあった脆弱性を悪用され、これを起点に基幹システムへ不正アクセスされた。8月5日に不正アクセスを確認し、8月12日にシステムを一時停止。脆弱性は専門家の助言のもと対処済みで、安全性を確認できた範囲から再開。不正通信の検知・遮断の導入、認証方式や権限設定の見直しを実施した。個人情報保護委員会へ報告し、警察に相談している。
経緯
- 2026.08.05予約サイト・基幹システムへの外部からの不正アクセスを確認
- 2026.08.12システムを一時停止し、初報を公表
- 2026.10.05調査結果を公表。個人情報が外部に持ち出されていたことが判明
何が起きたのか
2026年8月5日、同社が運営する予約サイトと基幹システムに対して、外部からの不正アクセスが確認された。
外部専門機関の調査で、システムの一部に不正な操作とセキュリティ上のリスクが確認されたため、8月12日にシステムを一時停止し公表した。
原因は予約サイトのプログラムにあった脆弱性で、これを悪用されて基幹システムへ侵入された。脆弱性は専門家の助言のもと対処済みとしている。
その後の調査で、約105万アカウント(利用者、加盟院関係者、本部社員等を含む全体数)の個人情報が外部に持ち出されていたことが判明した。
漏えいした情報は、2026年8月5日時点で登録されていた情報のうち、氏名、住所、電話番号、メールアドレス、生年月日、性別、勤務先、ログインIDとパスワード(暗号化された状態)、サービスの利用・対応に関する情報、同社の管理番号等(登録内容により異なる)。
金融機関の口座情報は預かっておらず漏えいしていない。利用者の画像が漏えいした事実は確認されていない。
10月5日時点で二次被害は確認されていないが、同社や他の事業者を装った不審なメール・電話・郵便物が届く可能性があると公表されている。安全性が確認できた範囲からサービスを再開しており、マイページ機能は停止中とされている。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
公開Webシステムの脆弱性を定期的に診断・修正する
外部公開している予約サイトなどのWebプログラムに対して定期的な脆弱性診断やコードレビューを実施し、悪用される前に不備を解消する。
早く気づく
不正な通信を検知・遮断する仕組みと監視体制を敷く
WAF(Webアプリケーションファイアウォール)や不正通信の検知・遮断システムを導入する。あわせてサーバー間の不審な通信や大量アクセスを監視する体制を強化する。
入られても被害を小さくする
公開サーバーと基幹システムのネットワークを分離する
Webサーバーから基幹データベースへ直接接続させず、中間層を設けてアクセス制御を厳格にする。予約サイトの侵害が基幹システム全体への横展開につながらない構成にする。
利用者として、渡す情報を減らす
予約サービスでは、来院や連絡に使う氏名や電話番号は本当の情報を書く必要がある。
一方で、予約に要らない欄(勤務先など)は、予約サイトに書かずに済むなら書かないことで、預ける情報を減らすことができる。
ログインIDとパスワード(暗号化された状態)が漏えいしているため、同じ組み合わせをほかのサービスでも使っている場合は、速やかにパスワードを変更しておく。
予約サイト用にメールアドレスを使い分けていれば、お詫びを装った連絡を見分けやすい。同社がクレジットカード番号や暗証番号、パスワードを電話やメールで聞くことはないと公表されている。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。