【注意喚起】ソースネクストで情報漏洩 11万人超のクレカやセキュリティコードが盗まれた恐れ ネット「丸ごと漏れ」「保存してなくても流出」

サイバー攻撃話題のニュース
1ヨロロの名無しさんミクロモノスポラ(長野県) [US]2023/02/14(火) 19:57:40.25ID:gZrtMzLS0●?PLT(13000)


ソースネクストは、同社のWebサイトが第三者による不正アクセスを受け、利用者のクレジットカード情報11万2132件と個人情報12万982件が漏えいした可能性があることを明らかにした。
最大漏えい件数は個人情報の12万982件となり、クレジットカード情報の11万2132件はこれに含まれる。

■ 情報流出の原因など
対象は、2022年11月15日~2023年1月17日の期間に同社の直販サイトで商品を購入した人。
クレジットカード情報や個人情報が漏えいし、一部の購入者のクレジットカード情報が不正利用された可能性があるという。
原因は、サイトのシステムの一部の脆弱性を利用した第三者の不正アクセスにより、ペイメントアプリケーションが改ざんされたこと。
■ 流出した情報の内容
クレジットカード情報(11万2132件)については、カード名義人名、クレジットカード番号、有効期限、セキュリティコードが漏えいした可能性がある。

ソースネクスト、不正アクセスで10万件以上の個人情報が流出

Yahoo!ニュース
Yahoo!ニュースは、新聞・通信社が配信するニュースのほか、映像、雑誌や個人の書き手が執筆する記事など多種多様なニュースを掲載しています。

https://news.yahoo.co.jp/articles/643e8085208938ce5da86f68aa5adef6de7bcd04

View post on imgur.com

https://i.imgur.com/0hqCdV1.jpg

→ この発言にコメント

▼追加ソース

「ソースネクスト」Webサイトで個人情報とクレジットカード情報の漏えいが発生 最大で約12万件が流出のおそれ
ソースネクストが、Webサイトで買い物をした最大で約12万件のユーザーの個人情報が流出した恐れがあることを明らかにした。うち約11万件はクレジットカード情報も含まれているといい、情報が漏えいした疑いのあるユーザーには、順次個別連絡を行うという。

まさかのセキュリティコードまで漏れていたので、前日のネタですがまとめました。
忖度なのか見出しにセキュリティコードと書いている記事が少なく、軽い流出かと勘違いしていました(;’∀’)
オンライン決済時に最後の砦として存在するあの番号です。

セキュリティコードとは何ですか? | よくあるご質問(個人・法人のお客様)
JCBカードのセキュリティコードは、カード裏面に印字されている3桁の数字です。 インターネットショッピングの際、セキュリティーを高めるために入力する場合があります。   【JCBナンバ

↑より引用
セキュリティコードは、カード裏面に印字されている3桁の数字です。
インターネットショッピングの際、セキュリティーを高めるために入力する場合があります。

カード名義人名、クレジットカード番号、有効期限、セキュリティコードとオンライン決済で必要なすべてが漏れています…。
スレッド内ではカード会社が気づいたケースもあるようですが、全てがそうとは限りません。手数料の負担はあちらもちになりそうなのでカード再発行がベストと思われます。
対象者には電子メールで連絡をとるとの事ですがアドレスを変更している方は注意が必要です。

ソースネクスト、不正アクセスで10万件以上の個人情報が流出
ソースネクストは、同社のWebサイトが第三者による不正アクセスを受け、利用者のクレジットカード情報11万2132件と個人情報12万982件が漏えいした可能性があることを明らかにした。

↑より引用
 原因は、サイトのシステムの一部の脆弱性を利用した第三者の不正アクセスにより、ペイメントアプリケーションが改ざんされたこと。

ペイメントアプリケーションの改ざんについてはこの記事が分かりやすいようです。Type4だと思われます。

 「非保持化」前提の攻撃増加、狙われる「サイトのぜい弱性」
2018年6月の割賦販売法改正にあわせて、ネット販売企業は通販サイトのクレジットカード情報非保持化に...

↑より引用
 まず、Type4は「カード情報入力フォームを改ざんして、ユーザーが入力中のカード情報を盗む」というもの。通販サイトにおけるカード決済については、カード情報が加盟店のサーバーを通過しない「非通過型」が推奨されている。決済代行業者は対応策として、決済の際、通販サイトから決済代行会社の決済画面に遷移する「画面遷移型」と、入力画面にJavaScript(JS)を組み込み、カード情報は事業者のサーバーを経由せず、決済代行側で処理する「トークン型」の2種類を用意している。Type4は後者をターゲットにしている。

公式サイトには告知がありますがスレッド内にURLがあるので省いています。
公式ツイッターにはCMばかりで告知がありません(;’∀’) 企業としてどうなのでしょうか?

5ヨロロの名無しさんパルヴルアーキュラ(徳島県) [US]2023/02/14(火) 19:59:49.75ID:hxbF9c+v0

おいおい
筆王使ってるんだが

→ この発言にコメント

37ヨロロの名無しさんカウロバクター(茸) [GB]2023/02/14(火) 20:11:44.85ID:lGg+m2qD0

>>5
俺もだ、毎年自動更新でクレカ払い
漏れたかもな

→ この発言にコメント

49ヨロロの名無しさんパルヴルアーキュラ(徳島県) [US]2023/02/14(火) 20:15:09.55ID:hxbF9c+v0

>>37
マイページで購入履歴を確認したら最新ver.の筆王の自動購入履歴2022/08/29だった
夏頃に自動更新されてたっぽい
危なかった

→ この発言にコメント

34ヨロロの名無しさんニトロスピラ(宮城県) [ヌコ]2023/02/14(火) 20:11:12.94ID:Z48DMbDo0

酷いよ

→ この発言にコメント

50ヨロロの名無しさんリゾビウム(兵庫県) [ニダ]2023/02/14(火) 20:16:03.87ID:cKRxyhBU0

なんでセキュリティーコードを保存してるんだよ

→ この発言にコメント

103ヨロロの名無しさんセレノモナス(茸) [US]2023/02/14(火) 20:46:58.23ID:OEpews+80

>>50
それ
お漏らしする気満々だよな
内部のシナチ〇ンのしわさわか知らんが
犯罪に巻き込むつもりだろ

→ この発言にコメント

66ヨロロの名無しさんメチロコックス(光) [EU]2023/02/14(火) 20:25:01.09ID:IItJHhnZ0

クレカ情報丸ごと漏れてるやんけ(´・ω・`)

>>■ 流出した情報の内容
>>クレジットカード情報(11万2132件)については、カード名義人名、クレジットカード番号、有効期限、セキュリティコードが漏えいした可能性がある。

→ この発言にコメント

71ヨロロの名無しさんクロロフレクサス(愛知県) [ニダ]2023/02/14(火) 20:32:19.56ID:Gj+5Lpwx0

>>66
全部やん…

→ この発言にコメント

73ヨロロの名無しさんキサントモナス(千葉県) [US]2023/02/14(火) 20:33:33.83ID:VhzT5JOp0

これって簡単に言えばサイトそのものを弄られてて
期間内に直販サイトで入力した情報をそのまま抜き取られてる感じ?

→ この発言にコメント

104ヨロロの名無しさんニトロスピラ(東京都) [DE]2023/02/14(火) 20:47:20.61ID:k6tF6hPT0

>>73
正解!

→ この発言にコメント

78ヨロロの名無しさんクトノモナス(東京都) [ニダ]2023/02/14(火) 20:38:52.21ID:7urrouTs0

ZEROすぎて笑えない

→ この発言にコメント

83ヨロロの名無しさんクトニオバクター(茸) [RU]2023/02/14(火) 20:39:40.98ID:WSv4Ga3l0

流石セキュリティゼロのソースネクスト

→ この発言にコメント

87ヨロロの名無しさんデスルフロモナス(神奈川県) [FI]2023/02/14(火) 20:41:10.71ID:xdn1/+JX0

あぶねぇ 昨年末、筆王オンラインで買い換えようとしてたわ
面倒に成って買わず助かった

→ この発言にコメント

98ヨロロの名無しさんイグナヴィバクテリウム(千葉県) [US]2023/02/14(火) 20:45:26.59ID:y5pwKQVo0

>>87
犯人は年賀状ソフトの更新時期を狙ったんだな

→ この発言にコメント

108ヨロロの名無しさんメチロフィルス(ジパング) [ニダ]2023/02/14(火) 20:50:20.98ID:j9VXVJk90

買わずに途中キャンセルした人も入力した分は多分抜かれてるぞ

→ この発言にコメント

118ヨロロの名無しさんゲマティモナス(東京都) [ニダ]2023/02/14(火) 20:56:55.69ID:CyozbksW0

セキュリティコードってクレカ会社からすれば最後の砦
毎回決済で面倒ですけど、これで安全に護られますよって意味あったのに
この会社はDB上に保管するフィールド設計されてたんかw

→ この発言にコメント

123ヨロロの名無しさんバクテロイデス(東京都) [DE]2023/02/14(火) 21:00:51.17ID:8T69yw0r0

>>118
決済システムが改ざんされて決済時の情報が横流しされてたようだから
セキュリティコードは保存してなくても流出してたよ

→ この発言にコメント

127ヨロロの名無しさんアルマティモナス(茸) [FR]2023/02/14(火) 21:03:18.54ID:n3gY4lBJ0

>>123
なるほど…

→ この発言にコメント

157ヨロロの名無しさんメチロコックス(東京都) [CN]2023/02/14(火) 21:21:38.08ID:IhzZFvwG0

な カスペルスキーが安心だろ?

→ この発言にコメント

181ヨロロの名無しさんクロマチウム(福島県) [ニダ]2023/02/14(火) 21:38:38.84ID:ESp8ujoG0

>>157
使ってない5台3年版有るけどウクライナ戦争終わらんと安心して有効化出来ない

→ この発言にコメント

【ロシア製】ドイツ政府機関が警告「“カスペルスキー”を使うとサイバー攻撃に使われる可能性」 ※現時点では具体的な報告はなし ネット「安いから役所とかに…」「更新が2年残ってる」「法律を好き勝手できるからな…」
183ヨロロの名無しさんセレノモナス(東京都) [GB]2023/02/14(火) 21:40:07.64ID:3gK+mTHx0

ペイメントアプリケーションの改竄か
対象期間中は改竄されててセキュリティコードを盗み見されたってことなら問題ないのか?

→ この発言にコメント

192ヨロロの名無しさんデスルフロモナス(神奈川県) [US]2023/02/14(火) 21:47:44.62ID:Az62syQJ0

これはあかんやつ

→ この発言にコメント

195ヨロロの名無しさんデスルフォビブリオ(ジパング) [ニダ]2023/02/14(火) 21:52:00.70ID:i/Ulym+X0

ちゃんと漏れましたーって報告してるところが好感もてる
どこも漏洩の確認はしていませんとかすっとぼけるからな

→ この発言にコメント

207ヨロロの名無しさんニトロスピラ(東京都) [DE]2023/02/14(火) 22:09:25.63ID:k6tF6hPT0

>>195
クレジットカード会社から指摘されてるから逃げられないよ

→ この発言にコメント

223ヨロロの名無しさんコリネバクテリウム(石川県) [US]2023/02/14(火) 22:27:22.21ID:hfX0KeWq0

クレカ情報やばくね
再発行しない場合、数年寝かせられたら手の施しようがないんじゃ

→ この発言にコメント

257ヨロロの名無しさんコルディイモナス(茸) [US]2023/02/14(火) 23:25:17.41ID:jsIhzZj70

セキュリティ屋じゃねーのかよw端から信用してないけどwwwww

→ この発言にコメント

259ヨロロの名無しさんイグナヴィバクテリウム(和歌山県) [NL]2023/02/14(火) 23:32:22.16ID:1Si9c+2Z0

11万2千人のうちの1人です。
11月下旬に筆王をクレカ決済してダウンロードしました。
で、2月5日の0時0分に合計14万円分、不正利用されそうになりました。
カード会社が差し止めてくれました。

→ この発言にコメント

298ヨロロの名無しさん(福岡県) [KR]2023/02/15(水) 00:44:27.27

>>259
なんでカード会社は不正だとわかったんだろ?

→ この発言にコメント

301ヨロロの名無しさんフソバクテリウム(東京都) [DE]2023/02/15(水) 00:48:46.00ID:vvq3ScvD0

>>298
不思議だよね
うちもカード会社が気付いて深夜に狂ったようにメールが来てた
不正利用が疑われるため止めましたって
国内の通販や大手のサイトで使おうとしてたところを止めてる
なぜわかるんだろう

→ この発言にコメント

270ヨロロの名無しさんフィシスファエラ(北海道) [ニダ]2023/02/14(火) 23:48:54.54ID:MZBfEvTn0

SECOM本社が強盗に入られるようなもん?

→ この発言にコメント

272ヨロロの名無しさんバチルス(愛知県) [GB]2023/02/14(火) 23:50:15.36ID:IuFna5zQ0

弊社が運営する「ソースネクストオンラインショップ」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ|ソースネクスト

https://www.sourcenext.com/support/i/2023/0214_info/?i=gtnews
くソースネクストの発表したお知らせの抜粋>

流出した個人情報120,982件が最大漏えい件数となりクレジットカード情報112,132件はここに含む

1/4一部のクレジットカード会社から、サイトを利用したお客様のクレジットカード情報の漏えい懸念について連絡
1/5サイトでのクレカ決済の停止、第三者調査機関による調査開始
1/6監督官庁である個人情報保護委員会に報告
1/10所轄警察署に被害申告
1/13総務省関東総合通信局に報告
1/23調査機関による調査が完了

2/14漏えいした可能性のあるお客様には、本日より、電子メールにてお詫びとお知らせを個別にご連絡

原因
サイトのシステムの一部の脆弱性を利用した第三者の不正アクセスにより、ペイメントアプリケーションの改ざんが行なわれたため。

クレジットカード情報漏えいの可能性
2022年11月15日~2023年1月17日の期間中にサイトにおいてクレジットカード情報を登録された112,132名

カード名義人名
クレジットカード番号
有効期限
セキュリティコード

個人情報漏えいの可能性
2022年11月15日~2023年1月17日の期間中に当サイトにおいて購入されたお客様120,982名

氏名
メールアドレス(パスワードの漏えいはありません)
郵便番号(任意入力項目)
住所(任意入力項目)
電話番号(任意入力項目)

お客様へのお願い
クレジットカードのご利用明細書に身に覚えのない請求項目がないか、今一度ご確認
身に覚えのない請求項目の記載があった場合は、カードの裏面に記載のカード会社にお問い合わせ
お客様がクレジットカードの差し替えをご希望される場合、カード再発行の手数料につきましてはお客様にご負担をお掛けしないよう、弊社よりクレジットカード会社に依頼

→ この発言にコメント

274ヨロロの名無しさんバチルス(ジパング) [BR]2023/02/14(火) 23:53:54.87ID:CPka32810

>>272
お知らせまでのタイムラグ酷すぎないかこれ
こういう場合、正確な情報がわかるまで〜みたいな事より
発覚して調査開始した時点で自称発生だけでも公表すべきやろ

→ この発言にコメント

287ヨロロの名無しさんラクトバチルス(愛知県) [GB]2023/02/15(水) 00:10:08.72ID:60bTG5G50

>>274
ポケトークという翻訳機・アプリ部門を2月に分離して別会社にしてて忙しかったんじゃね?あと決算発表待ちだろ?どちらにしても悪質だわ。
監督官庁である個人情報保護委員会も何も仕事してねえなw

→ この発言にコメント

290ヨロロの名無しさんラクトバチルス(ジパング) [BR]2023/02/15(水) 00:16:15.41ID:srNkCQR40

>>287
忙しいはないわ〜会社分離なんてこれに比べたら些細なことだし、躊躇なく中断してこれを優先対応すべきだと思う
12万顧客の財産を直接被害うけるリスクに晒してるんだし
漏洩可能性の時点で公表、注意喚起して当然な気がするが

→ この発言にコメント

275ヨロロの名無しさんクロストリジウム(埼玉県) [DE]2023/02/14(火) 23:54:39.58ID:ni5NvFtj0

これ被害者は訴訟起こして欲しいわ

→ この発言にコメント

277ヨロロの名無しさんクトノモナス(東京都) [ニダ]2023/02/14(火) 23:57:53.96ID:7urrouTs0

カード不正利用されたとき焦りまくって電話したが
取り消ししておきます、新しいカード発行しますとだけ
あっさり終わったのであわてなくて大丈夫

→ この発言にコメント

282ヨロロの名無しさんキネオスポリア(東京都) [JP]2023/02/15(水) 00:05:05.46ID:Lf6Man1D0

>>277
メインカードの番号変わったら、やること多くて半日潰れるぞ。

→ この発言にコメント

348ヨロロの名無しさんビブリオ(ジパング) [FR]2023/02/15(水) 06:31:13.83ID:1lLVXqoK0

これよく読むと、1月4日に発覚してからもカード販売止めずに放置して1月17日までもれ続けたということ?
公表もせずに
バカ?

→ この発言にコメント

コメント一覧

タイトルとURLをコピーしました