震度4

Unni(カンナムオンニ)

不正アクセス規模非公表

漏えい確定病歴・健康・施術情報 / 決済情報(詳細不明)封じ込め済

監視モニターでこの事案を見る ▶
公表
2026/09/07
検知
2026/09/04
検知から公表まで
3日
確度
漏えい確定
種別
不正アクセス
状況
封じ込め済
対策投資
対策のみ・金額なし
補償
補償あり

漏えいした情報

基本属性氏名
連絡先電話番号、メールアドレス
取引・利用履歴予約・相談情報、予約・相談情報
金融・決済決済情報
要配慮個人情報施術情報

対象者

  • 会員

原因

相談履歴を照会する連携機能(API)への不正アクセス。9/5に別経路での再試行あり

時系列

  1. 侵入開始
  2. 検知・発覚
  3. 封じ込め
  4. 侵入遮断
  5. 別経路で再試行
  6. 当局報告
  7. 第一報
  8. 本人通知
  9. 第一報
  10. 続報を公表

対応

  • 侵入経路遮断
  • 多要素認証
  • フォレンジック調査
  • 検知ロジック導入
  • 外部評価・監査

多要素認証強化、異常検知システム導入、外部専門家によるAPI・DB全体のセキュリティ監査

あなたがすべきこと

  1. 健康・施術の情報は取り消せない。脅しや口止め料の要求には応じず、警察(#9110)か消費生活センター(188)に相談する
  2. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  3. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  4. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. APIの認可を1件ずつ検証し、異常な大量取得を検知して止める
  2. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  3. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  4. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典