株式会社STNetが提供する「ピカラ光」「ピカラモバイル」「お仕事ピカラ」のメールサービスにおいて、顧客のメールアドレスとパスワードが外部に漏洩した可能性があることが判明しました。同社は被害防止のため、対象利用者に対して至急パスワードを変更するよう呼びかけています。
6/24公表のKDDIメールシステムへの不正アクセス等、最近相次いでいるISPのメールサービスにおける情報漏洩と同様の事案です。対象サービスをご利用中の方は、速やかにパスワード変更を行ってください。
攻撃手法(確認済み)
公表文では「メールアドレスおよびパスワードが外部に漏洩した可能性がある」とされており、具体的な侵入経路や漏洩原因は明記されていません。
攻撃手法(推測)
他社サービスからの漏洩情報を悪用したリスト型攻撃(Credential Stuffing)や、同社システムへの不正アクセスによるデータベース流出の可能性があります。 (根拠:「他のサイトやサービスと同じパスワードの使い回しはおやめください」という注意喚起が強調されている点から、認証情報の流用による不正アクセスが強く想起されます。)
自組織チェックポイント
自社で利用しているサービスにおいて、パスワードの使い回しをしていないか