網路駭客示意圖。路透社
自9月底以來,日本企業陸續遭不當存取造成客戶個資外洩,包括共享汽車服務Times Car、連鎖品牌「燒肉王」等知名企業都成為攻擊目標。但專家指出,無法斷定為同一波攻擊。
日本放送協會(NHK)報導,IT企業GMO網路集團旗下的「GMO Research&AI」公司宣布,其問卷網站遭到不當存取,會員的姓名、地址等個人資料,最多恐有94萬多筆外洩。
「GMO Research&AI」的問卷網站可以讓會員透過回答問卷獲得點數,再將點數兌換成網路購物網站的禮品碼。不過,公司表示已確認有611筆點數遭不法兌換,損失金額超過286萬日圓(約新台幣57萬元)。
關西壽司連鎖業者「大起水產」也表示,公司在9月15日發現官方App系統遭外部不當存取,約17萬5000名用戶個人資料可能外洩。
在日本全國展開超過370家分店的「燒肉王」營運公司「物語集團」也表示,管理會員資料的系統在10月2日上午6時30分過後遭不當存取,導致超過1000萬名註冊官方App的用戶資料外洩。
日本綜合折扣商店「MrMax控股」今天也宣布,旗下「MrMax App」及網路商店伺服器遭第三方不當存取,部分會員個人資料外洩,最多可能涉及173萬5154人。
不僅如此,先前共享汽車服務Times Car的系統也遭不當存取,約660萬筆會員個人資料外洩,其中還包括駕照照片。
此外,「第一生命」、「大和證券」也相繼發現遭到不當存取,客戶及員工的個人資料可能已經外洩。
日本ITmedia NEWS報導,針對這樣的狀況,社群媒體上也出現「是受到生成式AI進化的影響」、「企業為了避免受到批評,看到其他公司公布事件後也跟著公布」等說法,但真實性仍無法確定。
資安企業LAC董事暨資深執行官、技術長倉持浩明表示,「僅從目前公開的資訊,無法判斷這一連串事件是由同一名攻擊者,或單一攻擊行動所造成。」
另一方面,倉持浩明也指出,「面向消費者的網路服務,以及多家企業共用的SaaS(Software as a Service)平台,累積了大量個人資料,攻擊者試圖結合身分資料、行為資料及認證資訊,以提高犯罪價值。這種共同的結構性變化不能忽視。」
針對一連串的不當存取情況,倉持浩明指出,「與其說攻擊在短時間內急遽增加,不如說各企業調查及資訊公開的時間集中在9月底。」
報導點出,9月底確實集中出現大量消息,但各家公司公布的攻擊發生、發現、調查完成及對外公布時間並不一定相同。有些案件也是隨著受害全貌逐步查明,分階段公布。
因此倉持浩明認為,「不能單憑公布日期集中在同一時期,就認定這是一波攻擊行動」。
另外,對於這些攻擊是否來自同一名攻擊者,倉持浩明目前也持懷疑態度。他表示,「從目前公開資訊來看,尚未發現足以判斷這些事件是由同一名攻擊者或單一攻擊行動造成的依據。」
他指出,各家公司並未公開入侵途徑及攻擊手法,而且遭到攻擊的產業、被入侵的系統、受害規模及受到影響的資訊也各不相同。不過,各起事件仍存在共通點,就是攻擊目標都是一般民眾熟知的服務。
倉持浩明點出,「從整體來看,可以看出一個共同結構,那就是對攻擊者而言,面向消費者的網路服務、App,以及多家業者使用的SaaS平台,都是能夠有效率取得大量個人資料的目標。」
他也提醒,應該關注攻擊者鎖定的是哪些資訊:「將難以更換的駕照號碼、臉部照片等身分資料,住宿預約、退款等近期行為資訊,以及大量姓名、地址、聯絡方式加以結合後,可以用於不法身分驗證,或製作收件者難以辨識的精準釣魚攻擊。」
倉持浩明也呼籲企業:「必須定期確認是否有認證、授權方面的缺失、API權限設定問題、尚未處理的已知漏洞,以及不必要的對外公開。在AI讓漏洞分析及攻擊準備速度加快的情況下,比起單純確認『是否存在漏洞』,更重要的是能否在漏洞遭利用之前發現問題,排定優先順序並完成修補。」