B第三者による取得確認暫定評価
GMOトラスト・ログイン/クラウドストレージ事案の概要と評価
設定不備で2,007社・37,747人(暫定値)の情報を含むファイルを第三者が取得。大半はメール、一部は請求先の氏名・住所・電話等。SSOを含むパスワードや多要素認証情報は対象外。
事案の概要
- 企業・サービス
- GMOトラスト・ログイン/クラウドストレージ
- 確認状況
- 第三者による取得確認
- 公表日
経緯と影響
9月14日の外部からの報告で設定不備が判明し、同日アクセスを遮断しました。複数の接続元による取得を確認し、確認できたアクセス記録は2017年11月以降に及びます。公開設定になった時期とそれ以前は調査中です。
対象情報にはライセンス数や利用状況も含みます。ログイン・SSOのパスワード、秘密の質問と回答、多要素認証情報、カード等の決済情報は含まれないと公表しています。企業数と人数はいずれも暫定値です。
対象情報
- メールアドレス流出確認
大半はメールアドレス。一部の請求先情報には氏名・住所・電話番号も含む。
被害に遭われた方、心当たりのある方向けの対処法
個別メールを確認し、認証情報を渡さない
対象者には9月16日から個別メールを送付すると案内されています。「契約更新」「ライセンス超過」「アカウント確認」等を理由にパスワード入力や送金を求める連絡に注意してください。
問い合わせは公式フォームhttps://trustlogin.com/contact/または03-4545-2303(平日10〜18時、祝日を除く)です。
Bとした理由(暫定)
メール中心の情報に一部の請求先連絡先が含まれるため。認証基盤のサービス名だけで認証情報の侵害とは判断しない。
Bの評価基準氏名・連絡先等の露出、又は不正侵入を確認したが業務影響の範囲が不明・重要な影響が未確認の事案。