静岡県委託先で個人情報が流出 - 開発会社からアクセスキーが漏洩
静岡県は、委託事業者がデータを窃取された上で削除され、脅迫されるいわゆる「ノーウェアランサム」の被害に遭い、実証事業で扱った個人情報が流出したことを明らかにした。
同県によれば、委託先に対するサイバー攻撃により、「静岡県伊豆ヘルスケア温泉イノベーションプロジェクト実証事業」に関するモニターの個人情報5件が外部に流出したもの。氏名や住所、電話番号、性別、生年月日、メールアドレス、健康診断結果、被保険者番号などが含まれる。
2023年12月10日に委託先事業者が使用しているストレージサービスがサイバー攻撃を受けた。保存されていたファイルを攻撃者が持ち出した上で削除しており、翌11日に攻撃者からのメッセージを受信。公開しないことを条件に身代金を要求されたという。
同県では、委託先事業者の具体的な名称を明らかにしていないが、千葉市や伊丹市などからも業務を受注していたY4.comと見られ、同県含めてあわせて93件の個人情報が被害に遭った。
過去に同社システムの開発を請け負った事業者が、許可を得ずにストレージサービスのアクセスキーを発行。外部にアクセスキーが流出し、悪用されたとしている。
(Security NEXT - 2024/01/23 )
ツイート
関連リンク
PR
関連記事
AWSアカウントに不正アクセス、スパム送信の踏み台に - つくるAI
職員アカウントがフィッシング被害、情報流出のおそれも - 日大
システムがランサム被害、詳細を調査 - ウチヤマHD
「Parse Server」に認証回避の脆弱性 - 別アプリのトークンでログイン可能に
「i-フィルター」など複数製品に脆弱性 - 修正版をリリース
米当局、「Ivanti EPM」など3製品の脆弱性悪用に注意喚起
教員アカウントがスパム送信の踏み台に - 鹿児島県立短大
ECサイトで個人情報が表示、設定不備で - FABRIC TOKYO
業務用携帯電話を紛失、虚偽報告の職員を処分 - 長浜市
校外学習先で生徒の個人情報含む書類を紛失 - 大阪府立高

