大和証券の問い合わせ管理サービスに不正侵入、顧客情報など約22万件が流出した可能性判明

小野寺 佳乃

問い合わせ管理の委託先でサイバー被害発生

大和証券が顧客対応に利用する問い合わせ管理サービスで不正アクセスが発生し、保管されていた情報が外部に流出した可能性が明らかになった。問題が起きたのは、大和証券がサービスを委託するスカラコミュニケーションズのサーバーだった。個人を特定できる顧客情報だけで約11万人分が対象となっている。

個人を識別できない問い合わせ関連の情報などを加えると、流出した可能性のあるデータは約22万件に達する。大和証券が管理する証券取引システムそのものが攻撃された事案ではない。10月5日時点では、自社システムへの侵入は確認されていない。

約12時間にわたり外部からサーバーへ侵入

不正なアクセスは10月2日午後8時33分ごろに始まり、3日午前8時1分ごろまで続いた。大和証券は3日、問い合わせ管理サービスを提供するスカラコミュニケーションズから事案について報告を受けた。委託先では問題の発覚を受け、緊急のセキュリティー対策を実施した。

対策後は追加の不正アクセスが発生した事実は確認されていない。新たな情報流出についても現時点では確認されておらず、被害範囲の確認が進められている。大和証券も委託先とともに事実関係を調査し、顧客への対応を進めるとしている。

約22万件のデータに流出した可能性浮上

外部に持ち出された可能性がある顧客情報は、氏名、メールアドレス、口座番号、問い合わせの内容など多岐にわたる。このうち個人を特定できる情報については、およそ11万人分が対象となった。個人の特定につながらないデータも合わせた総数は約22万件に上る。

ただし、流出した可能性がある情報だけを使って証券口座へアクセスすることはできないとしている。売買などの取引を実行することもできず、顧客の証券口座を直接操作できる情報が流出したとは確認されていない。大和証券は対象となった顧客への個別連絡を行う方針を示している。

不正取引やネット上での情報拡散は確認なし

10月5日時点で、今回の事案を原因とする不正取引は確認されていない。流出した可能性のある顧客情報がインターネット上に掲載されたり、第三者に拡散されたりした事実についても確認されていない。大和証券の内部システムが外部から侵入を受けた形跡も見つかっていない。

委託先は緊急措置を講じた後の状況を確認し、新たな侵入やデータ流出が起きていないとしている。一方で、約22万件の情報が影響を受けた可能性があるため、引き続き詳細な確認が必要となる。大和証券は顧客への連絡と並行して必要な対応を進める。

委託先の対策強化と顧客への対応を継続

大和証券は情報流出の可能性が判明したことを受け、顧客や関係者に心配と迷惑をかけたとして謝罪した。今後も事実関係を確認しながら、必要な措置を講じるとしている。対象となる顧客には個別に連絡し、今回の事案について案内する。

今回の不正アクセスは、顧客からの問い合わせを管理する外部委託先のサーバーで発生した。委託先ではすでに緊急のセキュリティー強化が行われ、大和証券の自社システムへの侵入や関連する不正取引は確認されていない。約11万人分の個人情報を含む可能性があるため、影響範囲の精査と再発防止に向けた対応が続く。

この記事をシェア