2023年6月頃から、オンライン予約サイト「ブッキング・ドットコム(Booking.com)」でのフィッシング詐欺が問題となっています。
これは通常のフィッシングメールとは異なり、不正アクセスされた公式サイト側からフィッシングサイトに誘導されるため、被害者が続出しています。
被害に遭った場合、侵入経路や漏えいしたデータを調査し、全容を把握することが重要です。本記事では、フィッシング詐欺の概要をはじめ、Booking.comでの不正アクセス事例を紹介します。
目次
Booking.comを経由した不正アクセス・情報漏えい被害の概要
「Booking.com」は、世界最大級のオンライン旅行サイトです。2023年6月、同社が提供する宿泊予約情報管理システムが不正アクセスを受け、日本国内の複数のホテルの予約客の個人情報が流出した可能性があることが明らかになりました。
参考:日経クロステック
2023年11月15日には、観光庁が「Booking.com利用者へのフィッシング被害に関する注意喚起」を発表。「同社が提供し、宿泊施設で管理する宿泊予約情報管理システムが不正アクセスを受け、一部の旅行者に対してクレジットカードなどの情報を求めるフィッシングサイトへ誘導するメッセージが配信される事案が発生している」と報告しています。
参考:観光庁
被害を公表しているホテルは2023年11月時点で68施設以上にのぼっており、被害を公表している主なホテルは以下の通りです。
公表年月 | ホテル名 |
---|---|
2023.06 | 御宿 野乃 大阪淀屋橋(大阪府) |
2023.06 | MIMARU SUITES 東京浅草(東京都) |
2023.07 | グランヴィア大阪(大阪府) |
2023.07-08 | 相鉄ホテルズ ・相鉄グランドフレッサ 高田馬場 (2023年7月30日夜に確認) ・相鉄フレッサイン 銀座七丁目(2023年8月1日夜に確認) ・相鉄フレッサイン 淀屋橋(2023年8月3日夜に確認) ・相鉄フレッサイン 名古屋駅桜通口(2023年8月4日深夜に確認) ・ホテルサンルート”ステラ”上野(2023年8月12日夜に確認) |
2023.08 | ホテル京阪 淀屋橋(大阪府) |
2023.09 | OF HOTEL(宮城県) |
2023.10 | トヨタ白川郷自然學校(岐阜県) |
2023.10 | THE GRAND HOTEL GINOWAN(沖縄県) |
2023下半期 | ランドーホテル(福岡県) |
2023下半期 | 目黒ホリックホテル(東京都) |
例えばホテル京阪は「Booking.com」の予約管理システムが不正アクセスを受け、400人以上の客に不審なメッセージが届いたと報告しています。また他のホテル会社でも同様の不正アクセスが報告されており、いずれもインシデントの原因調査を進めてます。
流出した可能性がある情報は、以下のとおりです。
- 氏名
- 住所
- 電話番号
- メールアドレス
- クレジットカード番号
- 予約日時
- 宿泊人数
- 部屋タイプ
企業が個人情報を「不正アクセス」により漏えいした場合、速やかに「漏洩した情報」「侵入経路」「件数」など調査し、被害者と個人情報保護委員会に報告する義務があります。
特に2022年4月施行の「改正個人情報保護法」では、財産的被害が生じるおそれのある個人データの漏えい、不正アクセスによる情報漏えい等が発覚した場合、法人に以下の義務が課せられました。つまり、被害調査を行うことは個人情報取扱事業者の義務となります。
もし同法令に違反した場合、最大1億円以上の罰金が科せられる可能性もあります。次に詳しく見ていきましょう。
個人情報漏えいによる企業側の損害リスクとは
自社のプラットフォームを利用している顧客や関係者の個人情報が漏えいした場合、企業には以下のリスクが発生する可能性があります。
- 顧客情報の悪用
- 顧客の信頼の喪失
顧客情報の悪用
漏えいした個人情報が、不正利用や犯罪に使われる可能性もあります。たとえば、漏えいした個人情報を悪用することで、なりすましや詐欺などの犯罪行為が行われるだけでなく、不正なマーケティングによって顧客に対して不適切な広告や勧誘が行われる恐れもあります。
顧客の信頼の喪失
顧客は、企業のセキュリティ対策に不安を感じることがあります。そのため、顧客は自社のサービスや商品の利用を控える可能性があります。このような信頼の喪失は、企業にとって重大な影響をもたらす可能性があります。
顧客の信頼を取り戻すためには、企業は積極的な調査や具体的なセキュリティ対策を講じる必要があります。例えば、セキュリティ対策を強化するだけでなく、顧客への情報提供や対話の機会を増やすことも重要です。また、信頼を回復するためには時間がかかる場合もありますが、顧客との関係を修復することは、企業の長期的な成功にとって不可欠です。
私たちデジタルデータフォレンジック(DDF)には、官公庁、上場企業、捜査機関等を含む幅広いインシデントに対応経験がある専門エンジニアが多数在籍しており、これまで無数のインシデント被害を調査してきました。
具体的な被害調査や情報漏えい有無の確認を行いたい場合、まずはお気軽にご相談ください。24時間365日体制で相談や見積もりを無料で受け付けております。
\サイバーセキュリティの専門家に無料相談できる/
「Booking.com」における不正アクセス手口
「Booking.com」不正アクセス手口は、大きく分けて下記の2パターンがあります。
- 宿泊施設側をだます手口
- ゲストユーザーをだます手口
宿泊施設側をだます手口
これは攻撃者が、宿泊施設のパソコン端末に不正アクセスし、予約情報を盗みとる手口です。その後、予約者に偽のメールやメッセージを送り、クレジットカード情報を入力させるなどの手口で、クレジットカード情報を盗みます。
宿泊施設側をだます手口の例は次のとおりです。
- 宿泊施設のパソコン端末に、マルウェアを感染させる
- 宿泊施設のネットワークに、脆弱性を突いた攻撃を行う
- 宿泊施設の従業員を騙して、パスワードや個人情報を盗む
いずれにせよ宿泊業者は、適切な調査を行って漏洩原因や漏洩件数を調査し、公式ウェブサイトなどで公表することが求められます。
ゲストユーザーをだます手口
これは攻撃者が、被害者のメールアドレスや電話番号などの情報を盗み、偽のメールやメッセージを送る手口です。
ゲストユーザーをだます手口の例をまとめると、次のとおりです。
- Booking.comを装ったメールが「公式チャット」に送られてくる
- 被害者のアカウントにフィッシングサイトへのリンクを貼ったメールが送られてくる
メールやメッセージには、クレジットカード情報の入力を求める内容が記載されています。被害者が騙されてクレジットカード情報を入力すると、クレジットカード情報が盗まれます。
具体的なメッセージとしては「正しい番号を入力してください。48時間以内に正しい番号を入力しない場合、予約がキャンセルになります」というものがあります。これは決済に利用したクレジットカード番号が間違っていた場合、実際に表示されるもので、公式チャットから送られてくることもあり、被害に遭うゲストユーザーが少なくありません。
これにかぎらず、疑わしいメッセージの配信を受けた場合、URLリンクへのアクセスをせず、Booking.com社、または宿泊業者の窓口まで問い合わせることをおすすめします。
警察の「サイバー犯罪対策課」に相談しても有効な手段を講じることは難しい
不正アクセス被害に遭遇した場合、警察の「サイバー犯罪対策課」に相談に行っても、有効な手段を講じることができないケースは少なくありません。
その理由は、以下の3つにまとめられます。
- 警察の捜査やリソースには限界がある
- 技術的な知識や専門性が要求される
- 不正アクセス禁止法の要件を満たす必要がある
警察の捜査やリソースには限界がある
警察のサイバー犯罪対策課は限られた予算や技術リソースを有しており、サイバー犯罪の増加に追いつくことが難しい状況があります。また近年は膨大な数の不正アクセス事件が発生しており、国外からの攻撃であることも多く、それぞれの事件に対処するためには膨大な時間と労力がかかります。その結果、特定の被害者の個別の事件に効果的に対応するのは難しい傾向があります。
技術的な知識や専門性が要求される
サイバー犯罪は高度で複雑な技術を用いたものが多く、捜査には高度な技術的知識と専門性が求められます。サイバー犯罪者の多くは匿名性を保ちつつ、様々な手法で犯罪を行うため、通常の捜査手法だけでなく、サイバーセキュリティやネットワークの専門知識が必要です。警察機関がこれらのスキルを十分に持っていない場合、迅速な捜査が難しくなります。
不正アクセス禁止法の要件を満たす必要がある
不正アクセス禁止法には特定の要件があり、これを満たさないと捜査や起訴が難しい場合があります。また犯罪者が国外を経由している場合、法的な障壁が生じることがあります。これにより、法執行機関でも簡単に犯罪者を追跡・摘発することが難しくなります。
これらの理由から、単に被害者が警察に相談しても、不正アクセス事件に対して迅速かつ有効な対策を講じることは難しい場合があります。
「Booking.com」を利用していた宿泊業者に求められる事とは?
023年6月に発生した「Booking.com」への不正アクセスは、Booking.comを利用している日本国内のホテルに風評被害や予約の減少などの悪影響を与えました。
これは、いわゆる「フィッシングサイト」にリダイレクトするものとは異なり、宿泊予約済みの施設からの連絡手段として設定されたDMを経由して情報を抜き取る手口です。
Booking.comでは本来、チャットを用いて、クレジットカード情報を求めたり、キャンセルの注意メールを送らないもの、公式のチャット機能・メール送信機能が悪用されたことで、被害が続出した模様です。
もし顧客側で情報漏えいやマルウェア感染が判明した場合、宿泊業者の信用は大きく失墜する可能性があります。そのため、宿泊施設は自社システムへの不正アクセスの有無など、現状を正確に把握しておく必要があります。
そこで有効なのがフォレンジック調査です。
フォレンジック調査とは、デジタルデータからインシデントの証拠を収集・分析する手法です。デジタルデータには、パソコンやスマートフォンのログファイル、ネットワークの通信ログなどがあります。これらのデータを分析することで、インシデントの具体的な状況を把握することができます。
なお、フォレンジック調査は、専門的な知識や技術が必要となるため、外部の専門業者に依頼することをおすすめします。マルウェア感染や不正アクセスの有無を特定し、適切な説明を行うことで、信用を回復することができます。
フォレンジック調査の詳細は下記でも詳しく解説しています。
フォレンジック調査が有効な理由
フォレンジック調査が有効な理由は以下3つが挙げられます。
- 被害原因・侵入経路を特定できる
- 被害の規模を把握できる
- 被害の拡大を防げる
①被害原因・侵入経路を特定できる
フォレンジック調査では、不正アクセスの痕跡を分析することで、被害の原因を特定することができます。
例えばホテルの担当者のログイン情報を使った不正アクセスが疑われる場合、悪意ある人物が自社のネットワークに侵入している恐れがあることから、被害原因・侵入経路を特定するなど、適切な調査が必要です。
②被害の規模を把握できる
フォレンジック調査では、不正アクセスによって流出した情報の種類、規模を把握することができます。被害の規模を把握することで、顧客への適切な対応を行うことができます。
③被害の拡大を防げる
フォレンジック調査では、不正アクセスで流出した情報が悪用されていないかを確認することができます。被害の拡大を防ぐことで、顧客の二次被害を防止することができます。
このように、フォレンジック調査は、情報漏えいやマルウェア感染の被害を受けた宿泊業者にとって、被害の拡大を防ぎ、信用回復につなげるための重要な手段となります。
私たちデジタルデータフォレンジック(DDF)には、官公庁、上場企業、捜査機関等を含む幅広いインシデントに対応経験がある専門エンジニアが40名以上在籍しており、相談や見積もりを無料で受け付けています。いつでも対応できるよう、24時間365日体制でご相談を受け付けておりますので、まずはお気軽にご相談ください。
\累計2.4万件の相談実績 24時間365日 相談受付/
企業の情報漏えいインシデント対応が義務化されています
2022年4月からは、個人情報保護法が改正された影響で、情報漏えいが発生した場合、被害者と個人情報保護委員会に報告する義務化されました。
特に、以下のようなケースに該当する場合、委員会への報告と本人への通知が必要です。
- (1)要配慮個人情報(人種、信条、社会的身分、病歴など)が含まれる個人データの漏えい等
- (2)不正に利用されることにより財産的被害が生じるおそれがある個人データ(クレジットカード情報や口座情報)の漏えい等
- (3)不正の目的をもって行われたおそれがある個人データの漏えい等
- (4)個人データに係る本人の数が1,000人を超える漏えい等
- (5)条例要配慮個人情報が含まれる保有個人情報の漏えい等
したがって「マルウェアに感染した」、「ハッキングによる情報漏えいが疑われる」 場合、被害範囲や不正行為の経路を調べることが大切です。
情報漏えいにおける個人情報保護委員会への報告義務についてはこちら
最高1億円の罰金が科せられる恐れも
仮に「悪質な管理体制で個人情報の不正流用が発生した」もしくは「措置命令違反があった」場合、最高1億円の罰金が科せられる恐れもあります。
このため、顧客情報を取り扱う企業や組織は、情報漏えいが発生時、どの情報が、どのような経緯や経路で漏えいしたのかを調査し、今後の対応や予防策を考える必要があります。
ただ、被害調査を行う場合、専門技術が必要です。これは自社のみでの対応が困難のため、第三者調査機関であるサイバーセキュリティ専門家と提携しての調査をおすすめします。
私たちデジタルデータフォレンジック(DDF)には、官公庁、上場企業、捜査機関等を含む幅広いインシデントに対応経験がある専門エンジニアが多数在籍しており、これまで無数のインシデント被害を調査してきました。まずはお気軽にご相談ください。24時間365日体制で相談や見積もりを無料で受け付けております。
\相談から最短30分でWeb打ち合わせを開催/
法人様は最短30分でWeb打ち合せ(無料)を設定
フィッシング詐欺の被害例とは
フィッシング詐欺とは、クレジットカード番号や口座番号、パスワードなどの機密情報を盗み取る目的で実在のサイトを装った偽サイト(フィッシングサイト)に誘導し、個人情報やクレジットカード情報を盗みだす手口です。
フィッシング詐欺の被害事例としては次のものがあります。
- 個人情報・クレジットカード情報が盗まれる
- 不正アクセスされる
- マルウェア感染する
個人情報・クレジットカード情報が盗まれる
フィッシング詐欺で盗まれる個人情報には、以下のようなものがあります。
- 氏名、住所、電話番号、メールアドレスなどの基本情報
- クレジットカード番号、暗証番号などの金融情報
- パスワード、IDなどのアカウント情報
- 運転免許証番号、マイナンバーなどの本人確認情報
このような情報が盗まれると、不正利用やなりすましなどの被害に遭う可能性があります。
金銭的な被害は甚大になりやすいため、フィッシング被害に遭った場合は、速やかにクレジットカード会社や銀行に連絡し、被害を防止するための措置を講じることが重要です。
不正アクセスされる
不正アクセスとは、本来アクセス権を持たない第三者が、情報システムやネットワークに不正にアクセスする行為のことです。
フィッシング詐欺によって、端末などに不正アクセスされてしまうと、情報システムの停止、情報漏えいなどの被害が発生する可能性があります。
マルウェア感染する
マルウェアとは、デバイスに害を与えることを目的に、デバイスの脆弱性を利用して情報の盗難や破壊を行うウイルスです。
フィッシングメールに添付されたファイルには、このようなマルウェアが仕込まれていることが多く、パソコンやスマートフォンが遠隔操作で乗っ取られる可能性があります。
Booking.comの事例では、マルウェアが仕込まれたとみられる「パスワード付きファイルのダウンロード」「QRコードの読み取り」を促す事例も報告されました。
フィッシングメールによる被害を調査する際には、パソコンやスマートフォンに残されたデジタルデータから、マルウェアや遠隔操作の痕跡を収集・分析することで、マルウェアの種類や感染経路などを把握することができます。
正確な調査を行う場合は、サイバーセキュリティの専門家まで対応を依頼しましょう。
被害調査が必要なときは、専門業者へ依頼する
セキュリティインシデントの被害を最小限に抑えるためには、正確な調査と迅速な対応が必要不可欠です。
専門的なノウハウを持たない中で、個人ないし自社のみで調査を行うと、実態を正確に把握できない可能性が高まるだけでなく、取引先や行政等へ報告が必要な場合、 自社調査のみだと信憑性が疑われ、さらなる信用失墜につながる危険性があります。
もし組織や社内でサイバーインシデントが発生した際、調査の実施が未確定の場合でも、まずは信頼性の高いフォレンジック業者に一度相談することをおすすめします。
私たちデジタルデータフォレンジックは、官公庁、上場企業、捜査機関等を含む累計3.2万件の対応経験があり、サイバー攻撃経路や漏えいしたデータを迅速に特定します。
緊急性の高いサイバー攻撃被害にも迅速に対応できるよう、24時間365日体制で相談、見積もりを無料で受け付けておりますので、お電話またはメールでお気軽にお問い合わせください。
Booking.comへの不正アクセス・個人情報流出事例
2023年6月、ホテルグランヴィア大阪は、オンライン旅行会社「Booking.com」の宿泊予約情報管理システムを経由して悪意のある人物に不正アクセスされたことを明らかにしました。今回の事件では、宿泊予約情報が流出し、顧客の氏名や住所、電話番号、さらにはクレジットカード情報までが漏えいした可能性があります。
出典:ホテルグランヴィア大阪
Booking.com経由のフィッシング詐欺は、以下のような理由から情報漏えいのリスクが高いと言えます。
- Booking.comの公式サイトからメールやアプリ通知を受けるため、被害者はそれが詐欺であると認識しにくい。
- フィッシングフォーム自体も非常に巧妙で、予約の施設や日付、価格など、すべてが正確に合致しているため、被害者は入力した情報が本物であると信じやすい。
さらに悪質なのは、フィッシングフォームと同時に立ち上がるサポートチャットです。これは「公式サイト上で行われること」「チャットを通じてコミュニケーションを取りながら情報を入力してしまうこと」などから本物であると信じ込みやすいと考えられます。
Booking.comを利用している宿泊業者も風評被害が大きく、システムやデバイスにマルウェアが感染している可能性を払拭するためにもフォレンジック調査が必要です。
このような状態を放置すると、マルウェア感染やさらなる不正アクセスなどが発生し、被害が深刻化する恐れがあります。したがって、フィッシング詐欺の被害を受けた場合は、マルウェア感染や不正アクセスの調査を行い、被害を拡大させないようにすることが重要です。
情報流出・不正アクセス被害・マルウェア感染を調べたい場合は、専門家に相談する
ハッキング、不正アクセス、乗っ取り、情報漏えいのような問題が発生した場合、どのような経路で、どのような情報が漏えいしたのか、被害の全容を正確に把握する必要があります。しかし、自力で調査を行うと、調査対象範囲が適切でなかったり、意図しない証拠データの消失が発生しやすく、不完全な結果になる恐れがあります。
このような事態を防ぎ、適切な調査によって原因究明を行うためにも、フォレンジック調査の専門家に相談することが重要です。
フォレンジック調査では、インシデント対応のプロが初動対応から、専門設備でのネットワークや端末の調査・解析、調査報告書の提出によって問題の解決を徹底サポートします。
デジタルデータフォレンジックでは、お電話またはメールでお問合せいただくと、状況のヒアリングと対応方法、お見積りを無料でご案内いたします。法人様の場合、ご相談から最短30分で初動対応のWeb打合せも開催しておりますので、お気軽にご相談ください。
官公庁・上場企業・捜査機関等まで幅広い調査対応経験を持つ専門の担当者が対応させていただきます。
\法人様・個人様問わず対応 24時間365日無料相談OK!/
フォレンジックサービスの流れや料金については下記からご確認ください。
【初めての方へ】フォレンジックサービスについて詳しくご紹介
【サービスの流れ】どこまで無料? 調査にかかる期間は? サービスの流れをご紹介
【料金について】調査にかかる費用やお支払方法について
【会社概要】当社へのアクセス情報や機器のお預かりについて
多くのお客様にご利用いただいております
ハッキング調査会社への相談方法
インシデントが発生した際、フォレンジック調査を行うか決定していない段階でも、今後のプロセス整理のために、まずは実績のある専門会社へ相談することを推奨しています。
取引先や行政に報告する際、自社での調査だけでは、正確な情報は得られません。むしろ意図的にデータ改ざん・削除されている場合は、情報の信頼性が問われることもあります。
インシデント時は、第三者機関に調査を依頼し、情報収集を行うことを検討しましょう。
DDF(デジタルデータフォレンジック)では、フォレンジックの技術を駆使して、法人/個人を問わず、お客様の問題解決をいたします。
当社では作業内容のご提案とお見積りのご提示まで無料でご案内しております。
解析した結果は、調査報告書としてレポートを作成しています。作成した報告書には、調査で行った手順やインシデントの全容などが詳細に記載され、法執行機関にも提出可能です。
\法人様・個人様問わず対応 24時間365日無料相談OK!/
ハッキング調査の料金・目安について
調査の料金・目安について
専門のアドバイザーがお客様の状況を伺い、概算の見積りと納期をお伝えいたします。
機器を来社お持込み、またはご発送頂ければ、無料で正確な見積りのご提出が可能です。
まずはお気軽にお電話下さい。
【法人様限定】初動対応無料(Web打ち合わせ・電話ヒアリング・現地保全)
❶無料で迅速初動対応
お電話でのご相談、Web打ち合わせ、現地への駆け付け対応を無料で行います(保全は最短2時間で対応可能です。)。
❷いつでも相談できる
365日相談・調査対応しており、危機対応の経験豊富なコンサルタントが常駐しています。
❸お電話一本で駆け付け可能
緊急の現地調査が必要な場合も、調査専門の技術員が迅速に駆け付けます。(駆け付け場所によっては出張費をいただく場合があります)
アカウントの不正利用を防ぐためにすべきこと
アカウントの不正利用を防ぐためにすべきことは次のとおりです。
- 不正利用の兆候に気づく
- 不正利用からアカウントを保護する
不正利用の兆候に気づく
アカウントの不正利用の兆候としては、以下のようなものが挙げられます。
- ログイン履歴に心当たりのないアクセスがある
- アカウントの設定が変更されている
- アカウントから不審なメールやメッセージが送信されている
- アカウントから不正な取引が行われている
これらの兆候が見られたら、不正利用の可能性が考えられます。
不正利用・不正アクセスからアカウントを保護する
不正利用からアカウントを保護する場合、これ以上の被害を防ぐために、複雑で予測しにくいパスワードを使用し、定期的に変更することでアカウントを保護します。パスワードは英数字や特殊文字を含む複雑なものが望ましいでしょう。
よくある質問
対応内容・期間などにより変動いたします。
詳細なお見積もりについてはお気軽にお問い合わせください。
専門のアドバイザーがお客様の状況を伺い、概算の見積りと納期をお伝えいたします。
可能です。当社は特定の休業日はございません。緊急度の高い場合も迅速に対応できるように、365日年中無休で対応いたしますので、土日祝日でもご相談下さい。
もちろん可能です。お客様の重要なデータをお取り扱いするにあたり、当社では機密保持誓約書ををお渡しし、機器やデータの取り扱いについても徹底管理を行っております。また当社では、プライバシーの保護を最優先に考えており、情報セキュリティの国際規格(ISO24001)およびPマークも取得しています。法人様、個人様に関わらず、匿名での相談も受け付けておりますので、安心してご相談ください。