双日インフィニティが、昨年8月末まで運営していた「TOMS Official Store」のサイトからクレジットカード情報が漏えいした可能性があり調査した結果、36,311件の個人情報ならびに3,840件のクレジットカード情報が漏えいし、一部のクレジットカードが不正利用された可能性があることが公表されました。

商品情報・販売サイトからの個人情報漏えい事案
2022年08月31日 米国TOMS社との代理店契約終了、販売終了
2022年10月01日 サイトを閉鎖
2022年11月29日 クレジットカード会社から情報漏えい懸念について連絡
2022年12月15日 第三者機関による調査を開始
2022年11月30日、2023年01月26日 個人情報保護委員会に報告
2023年01月11日 調査完了、クレジットカード情報不正利用の可能性があることを確認
2023年02月01日 所管警察署に被害申告
2023年02月15日 お知らせ

不正アクセスの対象
 「TOMS Official Store」のサイトアーカイブ)のシステム
不正アクセスの原因
 システムの一部の脆弱性がつかれ、ペイメントアプリケーションの改ざんが行われたため
漏えいの可能性がある情報
 (1) 個人情報(氏名、住所、電話番号、メールアドレス、性別、生年月日、FAX番号、会社名)36,311件
 (2) クレジットカード情報(カード名義人名、クレジットカード番号、有効期限、セキュリティコード)3,840件
漏えいの可能性がある対象者
 (1) 2021年4月22日~2022年8月31日の期間中にTOMS ストアにおいて会員登録やお取引等の形でご利用いただいたお客様(会員様及びご注文者様)並びに商品の配送先として指定されたお客様
 (2) 2021年4月22日~2022年8月31日の期間中にTOMS ストアでクレジットカード決済をされたお客様
サービスへの影響
 代理店契約終了に伴いサービスを終了し、該当サイトは閉鎖済

公式サイトwww.sojitz-infinity.com
 さくらインターネットに設置され、WebサーバーはNginxで提供され、GlobalSignのSSL証明書(DV証明書)で暗号化されています。
商品情報・販売サイトtomsjapan.jp
 さくらインターネットに設置されていました。

過去のセキュリティ事案
 紙媒体の紛失事案は発生したことがありますが、ECサイトへの不正アクセスによる事案は初めてです。

2014年02月01日 ビッグサイトでの合同説明会「ファッションビジネス就職セミナー」で、学生に記入してもらった「エントリーシート」や「受付票」などを、説明会終了後に担当者が鞄に入れて持ち帰った際、鞄ごと紛失

類似のセキュリティ事案
 ペイメントアプリケーションの改ざんによる事案はこれまでも多数発生しています。
 クレジットカード情報入力画面を乗っ取る仕組みのため、すべての利用者がセキュリティコードを含む全情報を盗み取られます。発覚が遅れるほど比較的小規模なECサイトでも被害人数が多くなります。
 仕組みの詳細と対策について、マクニカのセキュリティ研究センターのブログにまとめられています。

2023年02月15日 (497日間、3,840名) 本事案 「TOMS Official Store」への不正アクセスによる個人情報漏洩に関するお詫びとお知らせ
2023年02月14日 (64日間、112,132名) 当サイトへの不正アクセスによる個人情報漏えいに関するお詫びとお知らせ (ソースネクスト)
2023年02月08日 (389日間、861名) 弊社が運営する「丹野こんにゃくオンラインショップ」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ
2023年01月12日 (521日間、7,024名) 弊社が運営する「SHIGETA PARIS公式オンラインストア」への不正アクセスによる個人情報漏洩に関するお詫びとお知らせ
2022年11月28日 (687日間、5,471名) 弊社が運営する「GENTOS公式ストア」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ
2022年11月21日 (60日間、1,938名) 弊社が運営する「ワコムストア」への不正アクセスによる 個人情報漏洩に関するお詫びとお知らせ
2022年07月13日 (363日間、28,700名) 弊社が運営するカタログギフト販売ECサイト「カタログギフトのハーモニック」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ

 また、Web画面最適化サービスが乗っ取られ、クレジットカード情報入力画面の情報を盗み取られるケースも多数発生しており、これらも類似の事案です。

2022年11月15日 (10日間、424名) 不正アクセスによるクレジットカード情報流出に関するお詫びとお知らせ (日本出版販売)
2022年11月10日 (11日間、164名) クレジットカード情報漏えいに関するお詫びとお知らせ (エスビー食品)
2022年11月01日 (11日間、8,094名) クレジットカード情報漏洩に関するお詫びとお知らせについて (カクヤス)
2022年10月26日 (11日間、851名) 弊社が運営するECサイト「FUJIFILMプリント&ギフト」への不正アクセスによるクレジットカード情報漏洩に関するお詫びとお知らせ
2022年10月26日 (3日間、200名) 弊社が運営する「生涯学習のユーキャン」サイトにおける個人情報漏洩に関するお詫びとお知らせ
2022年10月25日 (3日間、2,298名) 弊社が運営する「ABC-MART公式オンラインストア」における個人情報漏えいの可能性に関するお詫びとお知らせ
2022年10月25日 画面最適化サービス 不正アクセスに関するお知らせとお詫び