物語コーポレーション「焼肉きんぐ 公式アプリ」の情報漏えい
「焼肉きんぐ」の公式アプリ会員管理システムに第三者による不正アクセスがあり、アプリ登録ユーザーのほぼ全員にあたる10,788,963件の会員情報が漏えいした。
会員管理システムは外部公開を避け、大量取得を機械的に止める備えが必要になる。
公表された内容
- 規模
- 10,788,963件(アプリのユーザー登録数 10,808,784件のほぼ全員)
- 情報
- 会員番号、氏名(アプリ登録名)、メールアドレス、電話番号
- 含まれない
- ログインパスワード、生年月日、性別、郵便番号、保有ポイント、店舗利用履歴、決済情報(同社では保有していない)
- 原因
- 公式アプリの会員管理システムへの第三者による不正アクセス。10月2日に確認し、通信遮断などの防御措置を実施。侵入経路は報道の範囲では記載なし。
経緯
- 2026.10.02公式アプリの会員管理システムへの不正アクセスを確認し、通信遮断などの防御措置を実施
- 2026.10.05公表。10,788,963件の会員情報の漏えいを確認したと発表
何が起きたのか
公式アプリの会員管理システムへの不正アクセスにより、アプリの登録数10,808,784件のほぼ全員にあたる10,788,963件の会員番号、氏名、メールアドレス、電話番号が漏えいした。ログインパスワード、生年月日、性別、郵便番号、保有ポイント、店舗利用履歴、決済情報は含まれていない。
侵入経路などの手口の詳細は、報道の範囲では公表されていない。
一般に、公式アプリの会員管理システムから大量のデータが取得される事案では、APIの認可の不備、管理画面の外部露出、あるいはサーバーソフトウェアの脆弱性を突かれてデータベースへ侵入されるパターンが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
管理システムのアクセス元を制限する
会員管理システムの操作画面やAPIをインターネット全体に公開せず、社内ネットワークや許可された接続元からのみアクセスできるようにする。
早く気づく
大量のデータ照会を検知して遮断する
短時間に大量の会員情報を照会・取得するアクセスを監視し、あらかじめ設定したしきい値を超えた通信を自動的に遮断する仕組みを設ける。
入られても被害を小さくする
不要な個人情報は保持しない
アプリの機能提供に必要な最小限の項目だけを保持し、不要になった情報は速やかに消去する。決済情報を自社で保有しない設計は、漏えい時の被害を抑える有効な方針となる。
利用者ができること
漏えいしたメールアドレスや電話番号を狙ったフィッシング詐欺や迷惑メッセージに注意する。心当たりのない連絡に記載されたリンクは開かない。
利用者として、渡す情報を減らす
漏れた項目のうち、氏名は「アプリ登録名」だった。クーポンやポイントを使うだけのアプリに本名は要らない。ニックネームで登録していれば、漏れたのはニックネームだけになる。
電話番号とメールアドレスは、なりすましのSMSやメールの宛先に使われやすい。電話番号が必須なら050で始まるIP電話の番号、メールはこのアプリ専用のアドレスにしておけば、本来の番号やアドレスには届かない。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。