「楽観的過ぎる」と厳しい視線
サイバー攻撃で顧客情報流出の小売大手 専門家が批判する“見通しの甘さ”
英国の小売大手Marks and Spencer(M&S)はサイバー攻撃を受けて顧客情報が漏えいした問題で、セキュリティ専門家は「対処が不十分」と指摘している。何がだめなのか。
2025年4月、英国の小売大手Marks and Spencer(以下、M&S)はサイバー攻撃を受けたことを公表し、Eコマース(EC:電子商取引)サイトとモバイルアプリケーションでの販売を一時停止した。この攻撃によって、同社顧客のさまざまなデータが流出したとみられる。M&Sは攻撃への対処を進めているものの、セキュリティ専門家は厳しい目を向けている。どのような問題があるのか。
日本企業も教訓にすべき「攻撃発覚後のNG行動」とは
M&Sによると、同社への攻撃で流出したデータには、顧客の名前や生年月日、郵便番号、メールアドレス、電話番号、オンライン購買履歴、支払い情報などが含まれる。一方で、ユーザーアカウントのパスワードは含まれていないという。M&SのCEOスチュワート・マシン氏は、「お客さまに一部の個人情報が盗まれたことをお知らせした」と説明する。マシン氏の話では、本稿執筆時点で、盗まれた情報がダークWeb(通常の手段ではアクセスできないWebサイト群)で共有された証拠はない。
今回の攻撃を受け、M&Sは同社顧客に対して「安全のため」にパスワードの更新を推奨している。「次回のログイン時にパスワードのリセットを促し、安全にオンラインで買い物する方法について情報を共有した」(同社)という。M&Sは2025年5月末時点で、オンラインおよび電話での注文受付を一時停止しており、実店舗での販売のみを通常通り実施している。
VPN(仮想プライベートネットワーク)サービスを手掛けるNordVPNのCTO(最高技術責任者)マリウス・ブリーディス氏は、攻撃者が盗まれたデータをまだ共有していないというM&Sの主張について「楽観的過ぎる」と批判する。「たとえユーザーアカウントのパスワードが流出していなくても、盗まれたデータはさまざまな用途に悪用される危険性がある」と同氏は述べる。
具体的な悪用例として、ブリーディス氏が挙げるのはフィッシングメールだ。「ダークWebで出回っている他の漏えい情報と組み合わせることで、アイデンティティー(ID)の盗難に使われる可能性がある」と同氏はみる。
セキュリティベンダーImmersive Labsバイスプレジデントのマックス・ベッター氏(ロンドン警視庁の元マネーロンダリング捜査官)も、M&Sの対処は不十分だと指摘。「パスワードの更新を推奨するだけでは、個人情報への不正アクセスを心配している人を安心させるには不十分だ」と語る。盗まれた情報のフィッシング攻撃への悪用を想定し、長期的な対策を講じる必要があるとベッター氏は強調する。
TechTarget.AIとは
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国Informa TechTargetの記事を翻訳して国内向けにお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
TechTarget.AI
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国TechTargetの記事を翻訳して国内向けにお届けします。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー