会員情報約3万件が流出、ダークウェブで流通 - 山と溪谷社
情報が流出した時期や経緯は不明。同社では2015年に「涸沢フェスティバル特設サイト」経由でSQLインジェクション攻撃を受けており、今回の流出との関連性について調査を進めている。
2015年の不正アクセスでは、データベースに保存されていたメールアドレス579件やハッシュ化されたパスワード1件の外部流出を公表しているが、当時のサーバ内には、ウェブアプリケーションよりアクセスできる領域に今回流出が判明した旧システムのデータも保存されていたという。
一方2017年にもSQLインジェクション攻撃による同サイト会員情報の流出が判明しているが、2015年に問題のデータは削除されており、今回判明した流出との関連性は低いと同社では見ている。
現段階のウェブサイトについて、2017年のインシデント発覚時にセキュリティ対策を強化したと同社は説明。問題発覚を受けて直近3カ月間のログについて調査しているが、攻撃の痕跡なども確認されなかった。
また2013年4月9日以降に稼働している同サイトのシステムでは、パスワードそのものは保存しておらず、ハッシュ化済みだとしている。
(Security NEXT - 2020/04/23 )
ツイート
関連リンク
PR
関連記事
オーガニック食品の通販サイトで個人情報流出の可能性
作業服通販サイトに不正アクセス - 2024年に判明、新サイトへ移行
開発リポジトリでクラウドアクセスキーを誤公開 - ビール定期便サービス
闇サイトでの個人情報流通を契機に不正アクセス判明 - 不動産管理会社
予約管理システムから個人情報が流出した可能性 - 呉竹荘
笹だんごの通販サイトに不正アクセス - 個人情報流出の可能性
教員2人のメルアカ侵害、差出人情報流出のおそれ - 中央大
都委託先でサポート詐欺被害 - 個人情報流出のおそれ
人事データやメールの不正閲覧で職員を処分 - 奈良市
すかいらーく「テイクアウトサイト」 - クレカ情報流出の可能性

