【緊急レポート】イオンカード会員情報1900名超が流出か?2200万円の不正利用被害が発覚した「パスワードリスト攻撃」の脅威と対策

2019年6月13日、イオングループの金融を担うイオン銀行とイオンクレジットサービスから、驚くべき不正アクセスの被害が公表されました。会員向けのインターネットサービスが狙われ、総額2,200万円にも上る不正利用が発生したというのです。これは、多くの利用者にとって非常に大きな衝撃を与えたニュースでしょう。

不正アクセスの標的となったのは、イオンマークのカード会員向けWebサイト**「暮らしのマネーサイト」、そしてスマートフォンアプリの「イオンウォレット」でした。発表によると、2019年5月28日から6月3日の間に、外部から何者かが不正に取得したとみられるIDとパスワードが悪用され、なりすましによる不正ログインが行われていたようです。この種の攻撃は、他のサービスから流出した情報を用いて、同じIDとパスワードを試行する「パスワードリスト攻撃」である可能性が極めて高く、私たちは改めてパスワード管理の重要性を痛感させられました。

この不正ログインにより、およそ1,917人ものカード会員の氏名や利用明細、さらにはイオン銀行の預金残高といった機密情報が第三者に閲覧された可能性があるとのことです。しかも被害は単なる情報流出に留まらず、不正ログイン後に一部の会員の登録電話番号が改ざんされ、その情報が悪用されてスマートフォン決済アプリへの登録・認証が行われました。結果として、708名の会員でクレジットカードが不正利用され、その被害総額は2,204万4,816円に達しました。カード番号自体は流出していないものの、スマホ決済アプリを介した巧妙な手口で不正に金銭が引き出されたという事実に、私は大きな危機感を覚えました。

この事態を受け、両社は直ちに不正ログインが確認されたIDを使用停止とする措置を取り、該当する会員へ個別に連絡しているとのことです。また、会員情報の改ざんを防ぐ目的で、一時的に会員サイトの情報変更メニューを閉鎖するなど、被害拡大防止に努めている状況です。しかし、SNS上では「不正利用が発覚しカード停止を依頼したにも関わらず、その後も被害が止まらなかった」という趣旨の投稿が拡散するなど、イオン側の緊急対応体制への不安の声も一部で上がっています。利用者としては、迅速かつ確実な被害者保護と、再発防止に向けた抜本的なセキュリティ強化を強く望むばかりです。

このインシデントは、私たち利用者に「パスワードリスト攻撃」という手口が、いかに身近な脅威であるかを突きつけています。パスワードリスト攻撃とは、あるサービスから漏洩したIDとパスワードの組み合わせをリスト化し、それを別の複数のサービスで試行することで不正ログインを試みるサイバー攻撃手法です。つまり、一つのサービスで使い回しているパスワードが流出してしまうと、他のサービスも芋づる式に危険に晒されてしまうのです。この教訓から、私たちはサービスごとに異なる複雑なパスワードを設定すること**、そして可能な限り二段階認証などの追加のセキュリティ対策を導入することが、自己防衛の重要な鍵となるでしょう。

イオン銀行とイオンクレジットサービスは、セキュリティ強化と再発防止に向けて調査を進め、被害に遭われたカード会員には負担がかからないよう対応するとしています。警視庁へも既に通報済みであり、今後の捜査の進展が待たれます。利便性の高いオンラインサービスを利用する現代において、私たちは企業側のセキュリティ対策と、利用者自身のセキュリティ意識の両輪で、大切な資産と情報を守っていく必要があるでしょう。

コメント

タイトルとURLをコピーしました