注目事例  2026-08-03(月)配信

EPARKリラク、不正アクセスで個人情報漏洩の恐れ

📰 過去報告:7/29
株式会社EPARKリラク&エステは、提供する予約管理・顧客管理プラットフォーム「PeakManager」の一部データベースが第三者の不正アクセスを受け、約3300万レコードの個人情報が漏洩した可能性があると公表しました。暗号化されたパスワードなどが含まれており、クレジットカード情報やマイナンバーは含まれていないとしています。
7/29 報告の他社事例と同様、不正アクセスによる大規模な情報漏洩の恐れが生じています。顧客管理DBへのアクセス制御およびログ監視の強化が必要です。
攻撃手法(確認済み)
公表文では「不正利用されたデータベース接続用アカウントの停止の完了」との記述があることから、データベースへの接続用アカウントが不正に利用されたとされていますが、具体的な侵入経路や手法については明記されていません。
攻撃手法(推測)
データベース接続用アカウントが悪用され、データが削除および流出したとみられることから、認証情報の漏洩、あるいは管理コンソールやデータベースへの外部からの不正なアクセス経路における認証不備、もしくは脆弱性を突いた不正アクセスの可能性があります。
自組織チェックポイント
外部からアクセス可能なデータベースや管理画面に適切なアクセス制限(IP制限等)が施されているか
データベース接続用アカウントの権限が最小権限の原則に従って適切に管理されているか
管理アカウントやDBアカウントに強固な認証方式(MFA等)が導入されているか
不要になったテスト用や古いアカウントが適切に削除・無効化されているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →