日本の首都圏で大手鉄道事業者2社が、重大なサイバー攻撃を受けたことを公表しました。ただし、乗客の運行には影響していません。
東京メトロは、首都で特に利用者の多い地下鉄路線を運営しており、1日あたりの利用者は700万人を超えます。
同社は9月27日の声明で、第三者による不正アクセスを受け、会員制度「Metpo」に登録していた乗客5万9,000人分のメールアドレスが閲覧されたと発表しました。
同社によると、不正アクセスの疑いがある侵入経路を特定し、再発防止策を講じたとしています。流出したのはメールアドレスのみですが、フィッシングなど二次被害の可能性があるとして、利用者に「特に注意する」よう呼びかけました。
鉄道事業者を狙う脅威の関連記事:ウクライナの鉄道システムが標的型サイバー攻撃を受ける
被害を受けたもう1社は京王電鉄です。東京都心と西部の郊外・周辺地域を結ぶ人気路線を運行しています。
京王電鉄は、9月26日にランサムウェア攻撃を受けたと明らかにしました。警察が現在、「機密性のある業務情報や顧客データが漏えいしたかどうかを含め」、被害の範囲を調べています。
一方で、同社は迅速に対応し、システムをインターネットから切り離して脅威の封じ込めを図ったとみられます。
同社は「一部のグループ会社の販売システムで障害が発生しています」と説明しています。「現時点でデータ漏えいは確認していませんが、調査を継続しています。なお、鉄道の運行への影響は現在ありません」としています。
影響を受けた事業のひとつが、同社の京王プラザホテルです。
同ホテルは告知の中で、「現在、公式サイトの問い合わせフォームや各予約サイトからのお問い合わせについては、通常よりご返答に時間がかかる場合があります」と説明しました。「また、状況によっては、すべてのお問い合わせにお答えできない可能性があります」としています。
タイムズカーの情報流出、被害は数百万人規模に
東京メトロと京王電鉄の情報セキュリティ侵害に関連があるのかは不明です。ただ、日本の交通事業者が被害を受けた3件目のインシデントも、同じ時期に発生しています。
レンタカー会社のタイムズカーは9月25日、同日中に第三者がウェブサイトへ不正アクセスし、会員および元会員の個人情報が侵害されたと発表しました。
流出した情報には、氏名、自宅住所、メールアドレス、生年月日、会員番号、運転免許証の情報、本人確認書類などが含まれます。
告知では次のように注意を呼びかけています。「漏えいした可能性のある個人情報は、フィッシングメールなどの不正行為に悪用されるおそれがあります。当社をかたる不審なメールや電話、 SMSなどにご注意ください」
「身に覚えのない連絡に記載されたリンクや添付ファイルは開かず、パスワードなどの認証情報やクレジットカード情報も入力しないでください。当社がメールや SMS、電話でパスワードやクレジットカード情報をお尋ねすることは 絶対にありません」
同社は、最大で660万人が影響を受けた可能性があるとしています。対象には、タイムズビジネスサービスの会員を含む現会員と元会員が含まれます。
タイムズカーは「パスワードは復元できない形式で保存されており、この情報を使って顧客アカウントが不正利用されるおそれはありません」と付け加えました。
翻訳元: https://www.infosecurity-magazine.com/news/japanese-railway-operators-cyber/