ワサビ/WASABI SWITCH事案の概要と評価

開発DBが持ち出され削除。一部本番APIキー・管理アカウント情報等も窃取され、キーを失効・再発行。実顧客の受注データは含まれず。

事案の概要

企業・サービス
ワサビ/WASABI SWITCH
確認状況
開発DB・APIキー等の窃取
公表日

経緯と影響

7月4日、開発用MySQL・Redisへの不正アクセスでDBが持ち出され、削除されました。実顧客の受注データは含まず、一部の本番APIキー・アプリID・テストデータ・管理アカウント情報等が対象です。

パスワードはソルト付きSHA-256ハッシュです。APIキーは失効・再発行し、不正利用は確認されていません。アプリIDを使用する操作にはOAuth認証を要します。管理アカウントは7月4日に停止し、リセットを伴って7月6日11時から再開しました。

対象情報

  • 認証トークン等流出確認

    一部の本番APIキーが窃取。失効・再発行済みで、不正利用は確認されていない。

  • パスワード流出確認

    管理アカウントのソルト付きSHA-256パスワードハッシュ。平文の流出とは区別する。

  • ID・識別子流出確認

    一部アプリID等。アプリIDの利用にはOAuth認証を要する。

被害に遭われた方、心当たりのある方向けの対処法

モール連携の再認証案内を確認する

WASABI SWITCHの利用者には、アプリケーションIDの再発行後、各モールの設定画面で再認証が必要と案内されています。具体的な手順と実施時期は、ワサビからの案内を確認してください。

不明な点は同社の担当者またはサポート窓口へ相談するよう案内されています。公式発表では、実在する顧客の個人情報・機密情報の漏えいは確認されていないと説明しています。

情報の種類別に、基本の対処法を確認する →

Sとした理由(暫定)

本番で用いるAPIキー等の窃取と管理アカウントの停止・再開対応を評価。失効による現在の対策と、窃取時の侵害を区別する。

Sの評価基準

深い私的情報・本人確認書類画像・有効な認証情報の侵害、それと同等の管理機能・アカウント支配、大規模な連絡先流出、又は主要な提供機能の停止。

評価基準を見る →

出典

  1. 【重要】開発環境への不正アクセスによるセキュリティインシデントに関するご報告とお詫び
アカウント情報流出一覧 →
共有