Heights Finance Holdingsのオンラインデータ侵害通知によると、顧客データを保管する第三者のクラウドプラットフォームに何者かが不正アクセスし、極めて機微な個人情報・銀行情報・本人確認情報が流出した可能性があるとのことです。
Heights Financeは個人向け分割払いローンを提供する消費者金融会社です。報道によれば、同社はテキサス州の規制当局に届け出を提出しており、そこでは734,828人が影響を受けたとされています。ただし、この数字をそのまま全米の確定被害者数として捉えるべきではありません。Heights Financeはアラバマ州、テネシー州、ジョージア州、テキサス州、サウスカロライナ州にまたがり、数十もの個人向けローン会社を運営しているためです。
同社は、かつてのCURO Management社および関連ブランドと結び付きがあります。今回の侵害通知は一部のHeights Finance顧客だけでなく、CURO関連の現行または過去のブランドに関わる人々にも及ぶ可能性があります。
5月7日、Heights Financeは、第三者が運営し顧客情報の一部を保管するために利用していたクラウドベースのプラットフォームに、権限のない第三者がアクセスしていたことを発見しました。同社の調査によれば、侵入者はこの環境内の情報を閲覧または複製した可能性があるとのことです。
- Heights Finance経由でローンを受けた人
- 第三者経由も含め、ローン商品について問い合わせまたは申し込みをした人
- 旧親会社であるCURO Management、およびその現行・過去の関連ブランドの一部顧客
今回のインシデントで特に懸念されるのは、流出した可能性のある記録の性質です。これらの情報は、犯罪者が本人になりすましたり、銀行口座を狙ったり、極めて説得力のあるフィッシング詐欺を仕掛けたりする際に必要な情報の組み合わせを含んでいる可能性があります。
流出した可能性のあるデータは以下の通りです。
- 連絡先情報: 氏名、自宅住所、電話番号、メールアドレス
- 財務情報: 口座の詳細、銀行名、銀行口座番号、ルーティング番号、その他関連する財務情報
- 公的識別情報: 社会保障番号(SSN)、納税者番号、運転免許証番号、州発行のID番号
- その他の個人情報: 生年月日、カスタマーサービスとのやり取りの中で自発的に開示された個人的な事情
社会保障番号、生年月日、住所、銀行口座情報の組み合わせは、メールアドレスのみが流出する場合に比べてはるかに深刻なリスクを生み出します。これらの情報は、なりすまし詐欺、金融詐欺、アカウント乗っ取り、標的を絞ったソーシャルエンジニアリング詐欺を助長しかねません。
顧客がサポート担当者に打ち明けた個人的な事情も、詐欺の説得力を高めたり被害を深刻化させたりする恐れがあります。特に、経済的な困窮や返済上の問題といった機微な話題について相談していた人は注意が必要です。
影響を受けた顧客が取るべき対応
Heights Financeから通知の書面を受け取った人は、同社の指示に従い、提供される保護サービスに登録してください。具体的な手順はHeights Financeのウェブサイトで確認できます。
実際の顧客ではなかった人も影響を受ける可能性があるため、自分の情報が今回のデータ侵害に含まれていたかどうか、判断がつきにくい場合もあるでしょう。前述のいずれかのグループに該当すると思われるにもかかわらず通知を受け取っていない場合は、Heights Financeが公表している問い合わせ用の連絡先を利用してください。予期しないメール、テキストメッセージ、電話、あるいはスポンサー付き検索結果に記載された番号を使って、自分の情報が対象になっているかを問い合わせることは避けてください。
より一般的な対応方法については、弊社記事「データ侵害の被害に遭ったら:知っておくべきこと」をご覧ください。
サイバー犯罪者はあなたについて何を知っているのか?
Malwarebytesの無料デジタルフットプリントスキャンを使えば、自分の個人情報がオンライン上に流出していないかを確認できます。