10/6 22:19 更新

カード番号は、
漏れていません

――宅配大手2社が、利用者に

写真はイメージ Photo by Avery Evans on Unsplash

10/3 17:22 / 発信国:日本

宅配2社に不正アクセス、対象は「何をいくらで買ったか」

ヤマト運輸と佐川急便が、それぞれのウェブサービスで第三者による不正アクセスを受け、顧客の個人情報が外部に流出した可能性があると公表した。ヤマト運輸は9月28日に不正アクセスを確認し、同日22時28分に、通販の代金を商品の受け取り後にコンビニなどで支払う「クロネコ代金後払いサービス」を停止した。9月29日に第1報を出し、10月2日の第2報で漏えいの可能性がある情報の内容を示している。佐川急便は9月30日に不正アクセスを確認し、10月1日の第2報で、ウェブの「お荷物問い合わせサービス」から情報が流出した可能性を公表した。対象の件数と範囲は、両社とも調査中としている。

「カード情報は含まれていない」の、すぐ下

両社の告知には、同じ趣旨の一文がある。クレジットカード情報とパスワードは含まれていない、というものだ。そこで読むのをやめた人は少なくないだろう。だが、その前後に置かれた項目表には、別の種類の情報が並んでいる。

ヤマト運輸が挙げたのは、利用者の氏名、住所、電話番号、メールアドレスに加えて、与信番号、請求金額、債権残高、商品明細である。別の区分として、一部加盟店の加盟店名と加盟店コード、同サービスを担当する社員の氏名も挙がっている。佐川急便が挙げたのは、荷物の送り主と届け先の氏名、住所、電話番号で、9月30日からさかのぼって約100日分の累計データだ。運賃契約を結ぶ法人・個人の情報と、ウェブ会員サービス「スマートクラブ」登録者のメールアドレス・会員IDも対象に入るとしている。

読み替えると、こうなる。どこの誰が、何を買い、いくら請求され、いくら払い残しているか。誰から誰へ、約3か月分の荷物が動いたか。これが、流出した可能性のある範囲として公表された中身である。

ここから先は本誌の見方になる。怖いのは、番号よりこちらだ。カード番号は止めて作り直せる。先月いくらで何を買ったかという記録は、止める窓口がなく、書き換えようもない。仮に「ご注文の決済が確認できません」という文面のメールが届いたとして、そこに本物の商品名と請求額が入っていたら、偽物だと見抜ける人がどれだけいるか。ヤマト運輸は告知で、心当たりのない不審なメールやSMSを受け取ったら、書かれたURLや添付ファイルは開かず、そのまま削除してほしいと利用者に求めている。佐川急便も、同社を装ったメールやSMS、電話への注意を呼びかけている。

テーブルに置かれたクレジットカードとレシート
写真はイメージ Photo by Nathana Rebouças on Unsplash

止まったのは、追跡と後払い

佐川急便は、インターネットでの貨物の問い合わせとそのAPI、飛脚宅配便受付、受取先の変更、商品回収返金サービスなど、複数のウェブサービスを止めた。集荷と配達は通常どおり続けている。10月1日には専用のコールセンターを開き、フリーダイヤル0120-28-3449で、土日祝を含む9時から17時まで受け付けている。ヤマト運輸の代金後払いサービスも停止したままで、復旧の時期は「確認が取れ次第」としか示されていない。

仕分け場のベルトコンベヤーを流れる荷物
写真はイメージ Photo by Hyundai Motor Group on Unsplash

荷物が今どこにあるかを見る画面と、先に商品を受け取って後から払う仕組み。どちらも、通販を使う人が意識せずに毎週触っている部分である。流出の可能性がある項目は、各社の告知ページに区分ごとの一覧で出ている。

ネットの評判

ニュースのコメントや掲示板の書き込みを集めたまとめサイトでは、驚きよりも諦めの言葉が目立つ。「毎日、情報漏えいばかり」「データ漏洩は当たり前フェーズに入りました」といった声が並び、企業への罰則を求める書き込みの中には「赤信号みんなで渡れば怖くない状態になってる」という一文もあった。流出が続く背景として、AIを使った脆弱性探索を疑う書き込みも複数見られた。

二次被害を心配する声も出ている。「ヤマトに登録してから大量に詐欺メール届いてたから納得でしかない」と、以前から届いていた詐欺メールと今回の発表を結びつける書き込みがあった。

出典

よく読まれている記事

こちらの記事も

← 一覧へ戻る