Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

不正アクセスで会員情報が外部流出 - エバブラメディア

エバブラメディアサービスが運営するホワイトハッカー養成学院は、ウェブサイトが外部から攻撃を受け、会員の個人情報が流出したことを明らかにした。

2月12日深夜から翌13日未明にかけ、同社が運営するサイト「8946」が外部より不正アクセスを受けたもの。何者かに会員情報を取得され、さらにデータベースが削除された。

サイト運営者によれば、取得された会員情報は約1700人分で、メールアドレスやID、平文のパスワードが含まれる。会員に対してメールアドレスリストが届き、犯人と思われる人物から犯行声明のメールも届いたという。

今回の不正アクセスでは、動画サイトの構築に用いた「Clipbucket 2.6-r738」の脆弱性により、サーバ上にPHPファイルが設置され、データベースのIDやパスワードが流出。外部からデータベースを操作された。

「Clipbucket」は、「同2.6-r738」以降に「SQLインジェクション」など脆弱性を修正するパッチや、セキュリティ修正バージョンが公開されているが、同サイトではそれらを利用していなかったという。

また会員情報が保存されていたデータベースは、IPによる接続制限は行われていなかったため、IDやパスワードがあれば外部から誰でも接続できる状態だった。

同サイトでは、関連する会員に謝罪のメールを送信しており、ノベルティグッズを提供するとしている。また動画サイトや掲示板を一時閉鎖、IPアドレスによりデータベースへの接続を制限した。

同サイトでは今回の件に関し、自らや関係者で犯人を特定するとコメントしており、懸賞金制度を設けたという。

(Security NEXT - 2013/02/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

転職サイトのスマホアプリにPWリスト攻撃 - キャリアデザインセンター
「ミドルの転職」にPWリスト攻撃、不正ログインが発生
サーバに不正アクセス、侵害経路や影響を調査 - ソディック
クラウド侵害で個人情報流出か、未発売のゲームデータも - ビジュアルアーツ
宿泊予約サービスの口座情報が改ざん、不正送金被害 - ポラリスHD
海外子会社でM365に不正アクセス、スパムの踏み台に - TEIKOKU
クラファン支援者情報が流出の可能性 - 横浜DeNAベイスターズ
メルアカに不正アクセス、総当り攻撃受け - エスペック
インスタアカが乗っ取り被害、復旧後も不正アクセス - 南知多町観光協会
VPNに不正アクセス、サーバも侵害被害 - アルプスアルパイン