📰 過去報告:9/27, 9/26
パーク24の連結子会社であるタイムズモビリティは、運営する「タイムズカー」のWebシステムにおいて第三者による不正アクセスを確認し、会員の氏名や住所、電話番号、運転免許証画像など約660万件分の個人情報が外部に漏洩したことを公表しました。なお、クレジットカード情報は含まれておらず、パスワードは復元不能な形式で保管されていたとしています。
9/26・9/27報告のタイムズカー不正アクセスの続報。漏洩の可能性としていた事案について、約660万件の個人情報漏洩が公表されました。
攻撃手法(確認済み)
公表文では「タイムズカー」のWebシステムに対して第三者による不正アクセスが行われ、個人情報が閲覧または取得されたとされていますが、具体的な侵入経路や攻撃手法については明らかにされていません。
攻撃手法(推測)
Webシステムに対する外部からの不正アクセスであることから、公開されているWebアプリケーションの脆弱性を突いた攻撃や、APIの不備、あるいは認証情報の不正利用などを経由して侵入された可能性があります。
自組織チェックポイント
自組織で公開しているWebシステムやAPIにおいて、想定外のアクセスや脆弱性を突いた侵入を検知・遮断できる監視体制や仕組みがあるか