株式会社2りんかんイエローハットは、不正アクセスにより約317万名分の顧客個人情報が漏えいしたと発表しました。攻撃者がモバイルアプリ内の情報を窃取し、アプリを介さずにAPIを直接呼び出す手法で顧客データを不正に取得していたことが判明しています。
攻撃手法(確認済み)
モバイルアプリ内の情報を窃取し、アプリを介さないAPIの不正な呼び出しによって顧客データを取得。
攻撃手法(推測)
API認証の不備や、アプリ側のロジック解析によるAPIエンドポイントの特定が原因と考えられます。また、APIへのアクセス制限やレート制限が適切に設定されていなかった可能性があります。 (根拠:「アプリを使用せずに個人情報を取得可能なAPIの呼び出しが行われた」という公表内容から、APIの認証・認可制御の脆弱性が突かれたことが推測されます。)
自組織チェックポイント
APIへのアクセス時に適切な認証・認可(トークン検証等)が実施されているか