震度6

サンリオピューロランド

個人情報最大200万件

漏えいのおそれマイナンバー / 生年月日ランサムウェア · 調査中

監視モニターでこの事案を見る ▶
公表
2025/02/07
確度
漏えいのおそれ
種別
ランサムウェア
状況
調査中
対策投資
未調査
補償
発表なし・未定

漏えいした情報

基本属性氏名、性別、生年月日
連絡先住所、電話番号、メールアドレス
アカウント情報一部ではSanrio+ID
本人確認書類特定個人情報(マイナンバー)を含む契約情報
取引・利用履歴契約情報

規模

  • 個人情報など(最大約200万件) 最大200万件

対象者

  • サンリオピューロランドやハーモニーランドの年間パスポート購入者
  • 旧ピューロランドファンクラブ会員
  • 支払調書の発行先である取引先の個人事業主や従業員

原因

ランサムウェアを用いたサイバー攻撃。1月21日にネットワークトラブルが発生し、調査で判明

時系列

  1. ネットワークトラブル発生日
  2. Security NEXT報道日(確認できた最も早い公表)

あなたがすべきこと

  1. 本人確認書類の番号は一生変えられません。CIC・JICCなどで信用情報を開示し、身に覚えのない契約やローンがないか確認する
  2. 信用情報機関に「本人申告」を登録すると、審査でなりすまし申込みが慎重に確認される。より強い「貸付自粛制度」は自分も借りられなくなり、最初の3か月は撤回できない。どちらも口座開設は止められない
  3. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  4. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  5. 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
  6. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. オフラインのバックアップと復旧訓練。ネットワーク分離で横展開を防ぐ
  2. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  3. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  4. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典