S開発DB・APIキー等の窃取暫定評価
ワサビ/WASABI SWITCH事案の概要と評価
開発DBが持ち出され削除。一部本番APIキー・管理アカウント情報等も窃取され、キーを失効・再発行。実顧客の受注データは含まれず。
事案の概要
- 企業・サービス
- ワサビ/WASABI SWITCH
- 確認状況
- 開発DB・APIキー等の窃取
- 公表日
経緯と影響
7月4日、開発用MySQL・Redisへの不正アクセスでDBが持ち出され、削除されました。実顧客の受注データは含まず、一部の本番APIキー・アプリID・テストデータ・管理アカウント情報等が対象です。
パスワードはソルト付きSHA-256ハッシュです。APIキーは失効・再発行し、不正利用は確認されていません。アプリIDを使用する操作にはOAuth認証を要します。管理アカウントは7月4日に停止し、リセットを伴って7月6日11時から再開しました。
対象情報
- 認証トークン等流出確認
一部の本番APIキーが窃取。失効・再発行済みで、不正利用は確認されていない。
- パスワード流出確認
管理アカウントのソルト付きSHA-256パスワードハッシュ。平文の流出とは区別する。
- ID・識別子流出確認
一部アプリID等。アプリIDの利用にはOAuth認証を要する。
被害に遭われた方、心当たりのある方向けの対処法
モール連携の再認証案内を確認する
WASABI SWITCHの利用者には、アプリケーションIDの再発行後、各モールの設定画面で再認証が必要と案内されています。具体的な手順と実施時期は、ワサビからの案内を確認してください。
不明な点は同社の担当者またはサポート窓口へ相談するよう案内されています。公式発表では、実在する顧客の個人情報・機密情報の漏えいは確認されていないと説明しています。
Sとした理由(暫定)
本番で用いるAPIキー等の窃取と管理アカウントの停止・再開対応を評価。失効による現在の対策と、窃取時の侵害を区別する。
Sの評価基準深い私的情報・本人確認書類画像・有効な認証情報の侵害、それと同等の管理機能・アカウント支配、大規模な連絡先流出、又は主要な提供機能の停止。