震度4
カシオ
カシオ計算機株式会社
個人情報8,478人
漏えい確定本人確認書類(種類不明) / 人事・労務情報ランサムウェア · 収束
監視モニターでこの事案を見る ▶- 公表
- 2024/10/08
- 検知
- 2024/10/05
- 検知から公表まで
- 3日
- 確度
- 漏えい確定
- 種別
- ランサムウェア
- 状況
- 収束
- 対策投資
- 未調査
- 補償
- 発表なし・未定
- 法人番号
- 4011001030015
漏えいした情報
基本属性氏名、性別(一部従業員10人)、生年月日(一部従業員10人)
勤務・人事社員番号、所属、人事情報、経歴情報(採用面接応募者)
連絡先メールアドレス、電話番号、会社住所・住所・配送先住所
本人確認書類身分証明書記載情報(一部従業員10人、取引先2人)、納税者番号(過去のグループ会社従業員)
家族・私生活家族の氏名、住所、電話番号等(一部従業員97人)
認証情報本社システムアカウント情報(グループ会社現地従業員)
法人・取引先所属会社名
取引・利用履歴購入日、商品名等(お客様91人)
システム・内部請求書、契約書、売上等に関するデータ、会議資料、内部検討資料等
漏えいしていないもの
- 漏えいが確認された個人情報の中にクレジットカード情報は含まれておりません。
規模
- 漏えいが確認された個人情報(合計) 8,478人
- 従業員(国内) 5,509人
- グループ会社現地従業員(国内外) 881人
- 過去のグループ会社従業員(海外) 66人
- 取引先 1,922人
- 採用面接応募者 9人
- お客様(配送先情報等) 91人
対象者
- 従業員(派遣社員、契約社員等含む)・グループ会社現地従業員
- 一部従業員の家族
- 過去のグループ会社従業員(海外)
- 取引先様
- 採用面接応募者
- お客様
原因
2024年10月5日、サーバーが海外から不正アクセスを受け、ランサムウェア攻撃によりシステムが使用不能にされた。フィッシングメール対策及び海外拠点を含むグローバルでのネットワークセキュリティ体制に一部不備があったと説明
時系列
- 検知・発覚
- 当局報告
- 第一報
- 当局報告
- Undergroundが犯行声明(約204.9GBのデータ窃取を主張)
- ランサムウェア被害と個人情報・秘密情報の一部漏えいを公表
- 当局報告
- 調査結果: 8,478人分の個人情報漏えいを公表
対応
- 侵入経路遮断
- フォレンジック調査
- 本人通知
- 専用窓口
- 体制整備
- 従業員教育
外部からのアクセスを制限、外部専門家による調査、対象者への個別連絡、専用窓口の設置、グループ全体でのITセキュリティ強化、情報管理体制の見直しと社内教育の強化
あなたがすべきこと
- 本人確認書類の番号は一生変えられません。CIC・JICCなどで信用情報を開示し、身に覚えのない契約やローンがないか確認する
- 信用情報機関に「本人申告」を登録すると、審査でなりすまし申込みが慎重に確認される。より強い「貸付自粛制度」は自分も借りられなくなり、最初の3か月は撤回できない。どちらも口座開設は止められない
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
- 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
- あなた宛ての人事・面接連絡を装った標的型メールに注意する
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- オフラインのバックアップと復旧訓練。ネットワーク分離で横展開を防ぐ
- 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- カシオ計算機(第一報) 公式発表 · 2024/10/08
- カシオ計算機(ランサムウェア被害と情報漏えい) 公式発表 · 2024/10/11
- カシオ計算機(調査結果) 公式発表 · 2025/01/07
- ITmedia NEWS 報道 · 2024/10/11
- ITmedia NEWS 報道 · 2025/01/07
- マイナビニュース TECH+ 報道 · 2025/01/08
- セキュリティ対策Lab 研究者・ブログ · 2024/10/10
- TechTargetジャパン 報道 · 2025/02/07
- gBizINFO 法人情報