会員情報約3万件が流出、ダークウェブで流通 - 山と溪谷社
情報が流出した時期や経緯は不明。同社では2015年に「涸沢フェスティバル特設サイト」経由でSQLインジェクション攻撃を受けており、今回の流出との関連性について調査を進めている。
2015年の不正アクセスでは、データベースに保存されていたメールアドレス579件やハッシュ化されたパスワード1件の外部流出を公表しているが、当時のサーバ内には、ウェブアプリケーションよりアクセスできる領域に今回流出が判明した旧システムのデータも保存されていたという。
一方2017年にもSQLインジェクション攻撃による同サイト会員情報の流出が判明しているが、2015年に問題のデータは削除されており、今回判明した流出との関連性は低いと同社では見ている。
現段階のウェブサイトについて、2017年のインシデント発覚時にセキュリティ対策を強化したと同社は説明。問題発覚を受けて直近3カ月間のログについて調査しているが、攻撃の痕跡なども確認されなかった。
また2013年4月9日以降に稼働している同サイトのシステムでは、パスワードそのものは保存しておらず、ハッシュ化済みだとしている。
(Security NEXT - 2020/04/23 )
ツイート
関連リンク
PR
関連記事
問合フォームに別人の個人情報、キャッシュ設定不備で - ソフト開発会社
JRA海外駐在員事務所でフィッシング被害 - メールボックスに不正アクセス
メール覗き見職員を処分、PWなど推測して不正アクセス - 宇陀市
サポート詐欺被害でイベント参加者名簿が流出の可能性 - 山口市
総務省、LINEヤフーに行政指導 - 「電気通信事業全体の信頼を損なった」
学生服通販サイトの旧サイトに不正アクセス - クレカ情報流出の可能性
なかほら牧場の通販サイトに不正アクセス - 個人情報流出の可能性
ヘアケアツール通販サイトに不正アクセス - 個人情報流出の可能性
メールアカウント3件に不正アクセス、個人情報が流出 - 近大関連会社
トヨタの社用車管理サービスに不正アクセス - 原因は古いアクセスキー