サイバーセキュリティ

本人確認書類160万件が流出、金融庁が銀行に画像ではなくICチップ読み取りを要請

Adrian Kessler
Googleで追加する

日本の金融当局は、オンライン口座の開設時に顧客がアップロードする運転免許証の写真に頼るのをやめ、カード内のICチップを読み取るよう、銀行や暗号資産交換業者に求めている。カーシェアリングサービスのTimes Carでハッキングが発生し、身分証の画像が大規模に流出したことで、写真だけでは本人確認の証明としてほとんど意味をなさなくなっている。

政府が日本はサイバーセキュリティ上の緊急事態にあると表現するなか、この要請が出された。鉄道、小売り、飲食各社への侵入が相次ぎ、氏名、住所、生年月日が数百万件単位で漏洩している。ここから得られる教訓は日本に限らない。アプリに免許証やパスポートを撮影して送ったことのある人は、誰もが同じ危険にさらされる。画像をコピーされた後は、犯罪者がそれを自分の身分証として使おうとする可能性があり、本人はパスワードのように記載情報を変更できない。

駐車場運営会社Park24が展開するTimes Carによると、侵入者は現会員と元会員のアカウント約660万件にアクセスした。そのうち約160万件には、運転免許証の画像などの身分証明書が含まれていた。氏名、住所、生年月日、電話番号、免許証の情報などが流出した可能性がある。また、すでにサービスを退会した人のデータも約7年間保管されていた。日本の個人情報保護委員会はこの点を特に取り上げ、不要になったデータは削除するよう企業に求めた。

Times Carは、被害が相次ぐ企業の一社にすぎない。Financial Timesは大手企業20社以上が攻撃を公表したと数え、放送局のNHKは同程度の規模の事案を少なくとも18件まとめた。飲食チェーンのYakiniku Kingは、予約・ポイントアプリから顧客情報1,000万件超がコピーされたと発表した。国内最大の鉄道事業者であるJR Eastは、予約システム「えきねっと」から約167万件のメールアドレスが流出した。Tokyo Metro、コンビニチェーンのLawson、日経新聞も事案を公表している。

平将明(Masaaki Taira)デジタル相は危機対応会議を招集し、「サイバー空間の緊急事態」と述べた。サイバーセキュリティ担当相の古川俊治(Toshiharu Furukawa)は、状況は「極めて深刻」だと語った。片山さつき(Satsuki Katayama)金融担当相は、各機関は「ICチップのデータ読み取りを含む本人確認手続きを適切に実施すべきだ」と述べた。経済産業省は別途、自動車メーカーから小売業者まで約1,000の業界団体に対し、通信機器やシステムに脆弱性がないか点検するよう求めている。

攻撃を名乗り出た集団はなく、捜査当局も単一の犯人との関連を突き止めていない。日本のコンピュータ緊急対応チームJPCERT/CCは、確認されている手口として、未修正の脆弱性の探索、企業のモバイルアプリを解析して見つけた内部インターフェースの悪用、分析ツールMetabaseに存在する既知のSQLインジェクションの脆弱性の利用を挙げている。AIによってこうした攻撃のコストが下がっているのではないかと見る専門家もいる。セキュリティ企業Blackpandaの平岡正樹(Masaki Hiraoka)はFinancial Timesに対し、攻撃とAIが明確に結び付けられたわけではないとしつつ、AIツールを使えば長時間の事前調査が不要になり、小規模な標的も攻撃する価値が出てくると語った。東京のセキュリティ企業S&Jの三輪信雄社長はReutersに、この攻撃パターンを「絨毯爆撃」と表現した。

チップの読み取りは、保存データの偽造が写真よりはるかに難しいため、確かな改善策だ。ただし、すでに流出した情報には対処できない。氏名、住所、生年月日は何年も変わらず、銀行がどの確認方法を使うかにかかわらず、フィッシング電話や不正なローン申請に悪用されるおそれがある。また、チップ方式にはNFC対応のスマートフォンとICチップ搭載カードが必要で、当局の要請も現時点では義務ではなく、導入を促すものにとどまる。情報流出件数の一部はまだ暫定値で、各社の調査が終われば変更される可能性がある。

10月9日に出された当局の要請は、すでに決まっている制度変更を待たずに進めるよう企業に求めるものだ。日本の本人確認制度では2027年4月1日から、書類画像のアップロードによる確認を終了し、チップの読み取りを標準方式とする予定になっている。個人情報保護委員会は、パスキー、侵入検知、不要なデータの削除に関する助言を、来年4月に予定するガイドライン改定に盛り込む方針だ。Times Carが侵入を最初に検知したのは9月25日。TrendAIがReutersに提供した数字によると、日本では今年の最初の9カ月間に確認されたサイバーセキュリティ事案が、昨年の年間件数を上回った。

タグ: , , , , ,

Googleで追加する

ディスカッション

0件のコメントがあります。