(中央社东京6日综合外电报导)自9月底以来,日本企业陆续遭不当存取造成客户个资外泄,包括共享汽车服务Times Car、连锁品牌「烧肉王」等知名企业都成为攻击目标。但专家指出,无法断定为同一波攻击。
日本放送协会(NHK)报导,IT企业GMO网路集团旗下的「GMO Research&AI」公司宣布,其问卷网站遭到不当存取,会员的姓名、地址等个人资料,最多恐有94万多笔外泄。
「GMO Research&AI」的问卷网站可以让会员透过回答问卷获得点数,再将点数兑换成网路购物网站的礼品码。不过,公司表示已确认有611笔点数遭不法兑换,损失金额超过286万日圆(约新台币57万元)。
关西寿司连锁业者「大起水产」也表示,公司在9月15日发现官方App系统遭外部不当存取,约17万5000名用户个人资料可能外泄。
在日本全国展开超过370家分店的「烧肉王」营运公司「物语集团」也表示,管理会员资料的系统在10月2日上午6时30分过后遭不当存取,导致超过1000万名注册官方App的用户资料外泄。
日本综合折扣商店「MrMax控股」今天也宣布,旗下「MrMax App」及网路商店伺服器遭第三方不当存取,部分会员个人资料外泄,最多可能涉及173万5154人。
不仅如此,先前共享汽车服务Times Car的系统也遭不当存取,约660万笔会员个人资料外泄,其中还包括驾照照片。
此外,「第一生命」、「大和证券」也相继发现遭到不当存取,客户及员工的个人资料可能已经外泄。
日本ITmedia NEWS报导,针对这样的状况,社群媒体上也出现「是受到生成式AI进化的影响」、「企业为了避免受到批评,看到其他公司公布事件后也跟著公布」等说法,但真实性仍无法确定。
资安企业LAC董事暨资深执行官、技术长仓持浩明表示,「仅从目前公开的资讯,无法判断这一连串事件是由同一名攻击者,或单一攻击行动所造成。」
另一方面,仓持浩明也指出,「面向消费者的网路服务,以及多家企业共用的SaaS(Software as a Service)平台,累积了大量个人资料,攻击者试图结合身分资料、行为资料及认证资讯,以提高犯罪价值。这种共同的结构性变化不能忽视。」
针对一连串的不当存取情况,仓持浩明指出,「与其说攻击在短时间内急遽增加,不如说各企业调查及资讯公开的时间集中在9月底。」
报导点出,9月底确实集中出现大量消息,但各家公司公布的攻击发生、发现、调查完成及对外公布时间并不一定相同。有些案件也是随著受害全貌逐步查明,分阶段公布。
因此仓持浩明认为,「不能单凭公布日期集中在同一时期,就认定这是一波攻击行动」。
另外,对于这些攻击是否来自同一名攻击者,仓持浩明目前也持怀疑态度。他表示,「从目前公开资讯来看,尚未发现足以判断这些事件是由同一名攻击者或单一攻击行动造成的依据。」
他指出,各家公司并未公开入侵途径及攻击手法,而且遭到攻击的产业、被入侵的系统、受害规模及受到影响的资讯也各不相同。不过,各起事件仍存在共通点,就是攻击目标都是一般民众熟知的服务。
仓持浩明点出,「从整体来看,可以看出一个共同结构,那就是对攻击者而言,面向消费者的网路服务、App,以及多家业者使用的SaaS平台,都是能够有效率取得大量个人资料的目标。」
他也提醒,应该关注攻击者锁定的是哪些资讯:「将难以更换的驾照号码、脸部照片等身分资料,住宿预约、退款等近期行为资讯,以及大量姓名、地址、联络方式加以结合后,可以用于不法身分验证,或制作收件者难以辨识的精准钓鱼攻击。」
仓持浩明也呼吁企业:「必须定期确认是否有认证、授权方面的缺失、API权限设定问题、尚未处理的已知漏洞,以及不必要的对外公开。在AI让漏洞分析及攻击准备速度加快的情况下,比起单纯确认『是否存在漏洞』,更重要的是能否在漏洞遭利用之前发现问题,排定优先顺序并完成修补。」
#日本#日本放送协会#生成式AI#个资外泄#资安#网路#大和证券