コミューン/Commune・Commune for Work事案の概要と評価
管理者へのなりすましにより、推計約30.7万人(デモアカウント等を含む)の会員情報が漏洩。複数コミュニティに影響し、データの上書きと144人のパスワードの無断変更も確認。
事案の概要
- 企業・サービス
- コミューン/Commune・Commune for Work
- 確認状況
- 流出確認・不正な上書き
- 公表日
侵入と管理機能の悪用
非公開の招待リンクを不正取得して一般会員に登録し、システムの不備を利用して管理者になりすましました。会員情報の閲覧・取得やデータの上書きが行われ、複数の顧客コミュニティへ影響しています。
攻撃は10月5日18時頃から6日21時頃まであり、残った経路から7日13時17分〜14時36分にもアクセスがありました。同日14時58分に経路を遮断しています。
対象会員とパスワード
公表された漏洩対象は推計約30.7万人です。メールを含む約12.6万人には従業員・テスト用デモアカウント合計約4.2万人を含み、メールを含まない約18.1万人は表示名・自己紹介・非公開グループの所属等が対象です。同一会員IDの重複と攻撃者が作成したアカウントを除いた推計と説明しています。
144人のパスワードが本人の同意なく一時的なものに変更されました。その一時パスワードは失効済みです。パスワードそのものやダイレクトメッセージの漏洩は確認されておらず、決済情報は保有していません。
停止と復旧の範囲
10月6日21時から全コミュニティを停止し、不備の修正、署名鍵の更新、不正アカウントの削除等を実施しました。10月8日正午から希望するコミュニティを順次再開しています。
10月6日18時時点への復元に伴い、後の投稿等は復旧対応の対象ですが、ダイレクトメッセージ・いいね・新規登録等は復元できない見込みとしています。CRM・Engageへの侵入の試みでは漏洩はなく、Voice・Navigator・DataHubへの不正アクセスも確認されていません。
対象情報
- メールアドレス流出確認
公表値は推計約12.6万人で、従業員・テスト用デモアカウント合計約4.2万人を含む。
- ID・識別子流出確認
表示名等の会員識別情報。メールを含まない対象の公表値は約18.1万人。
被害に遭われた方、心当たりのある方向けの対処法
対象者への案内と問い合わせ先
再開後は再ログインが必要です。パスワードを無断変更された144人は、再開後に「パスワードを忘れた方」から再設定するよう案内されています。
会員の問い合わせ・退会希望はhttps://communeinc.com/ja/contact-user、不正アクセスに関する問い合わせはsecurity@commune.co.jpで受け付けています。
SSとした理由
複数の独立した顧客コミュニティに対する管理者へのなりすましと、会員データ・パスワードの不正な上書きを確認したためSS。件数だけでの昇格ではなく、共通基盤から利用者の認証・データを操作した範囲を評価する。
SSの評価基準大規模な機微情報・強い共通権限の侵害、複数組織への主要機能停止の波及、広い主要業務の長期中断、又は時間に依存する必須機能の喪失による深刻な被害。