情報漏えい事案から得る教訓
更新ミスで「他人の取引履歴が丸見え」に 大手銀行が青ざめたテスト体制の欠陥
大手金融機関で、システム更新における問題が大規模な情報漏えいを引き起こした。原因は不十分なテストや品質管理体制だという。厳密なはずの金融機関のテストプロセスは、なぜ致命的な欠陥を見逃したのか。
システム更新後、利用者に他人のデータが表示されてしまった――。アプリケーション開発や運用に関わるエンジニアにとって、まさに背筋が凍るインシデントだ。もしそれが、絶対に厳格なアクセス制御が求められる金融機関のシステムだとしたら、その被害と責任問題は計り知れない。
英国の大手金融グループLloyds Banking Groupは、英国下院財務特別委員会からの質問に回答した。その回答から、最大約44万8000人のモバイルバンキング利用者が、他人の取引履歴を閲覧できる状態に陥り、そのうち約11万4000人の詳細情報が漏えいした根本的な原因が、プログラムの欠陥だったことが明らかになった。
更新ミスを生んだテスト体制の問題
Lloyds Banking Groupによると、2026年3月23日(英国時間、以下同じ)時点で約3625人の顧客に対し、精神的苦痛や不便に対する総額13万9000ポンド強の「見舞い金」を支払ったという。英国におけるデータ保護の監督機関である情報コミッショナー事務局(ICO:Information Commissioner's Office)に対し、法令で定められた「漏えい発生から原則72時間以内」という期限に従って通知を提出したと説明する。
2026年3月12日の未明から朝にかけて、Lloyds Banking Groupのオンラインバンキングアプリケーションに不具合が発生し、一部の利用者が他の利用者の取引履歴を閲覧できる状態になった。この情報漏えいは、同グループが展開するHalifax、Bank of Scotland、Lloyds Bankといった複数銀行の各アプリケーションの利用者に影響を及ぼした。
Lloyds Banking Groupはすでにこの情報漏えいを解決済みだ。一方で、財務特別委員会の委員長を務めるメグ・ヒリアー氏は、Lloyds Banking GroupのグループCEOであるチャールズ・ナン氏に対し、「個人の口座情報の不適切な開示」について問う公式書簡を送付した。その書簡中で、ヒリアー氏はこの事件を「データの機密性に対する憂慮すべき侵害だ」と非難した。
ヒリアー氏がLloyds Banking GroupのCEOに要求した情報には、漏えいの詳細や影響を受けた利用者の数、利用者個人を特定可能だったかどうかなどが含まれる。不具合で表示されてしまった他人の取引履歴をスクリーンショットなどで保存した可能性のある利用者に対し、そのデータを削除するよう促すために同グループがどのような措置を講じたかについても回答を求めた。
Lloyds Banking Groupでコンシューマーリレーション部門のCEOを務めるジャスジョット・シン氏は2026年3月24日付の書簡で、財務特別委員会の質問に回答した。シン氏は、同年3月11日から12日にかけての夜間に実施したシステム更新において、ソフトウェアの欠陥が生じたと述べる。
「この欠陥によって、ある利用者が自身の取引履歴を閲覧しようとした際、ごくわずかなタイミングのずれでほぼ同時にアクセスを要求した別の利用者に、そのデータが見えてしまう可能性があった」とシン氏は説明する。
Lloyds Banking Groupは、その欠陥がアプリケーションと銀行システムを連携するAPI(アプリケーションプログラミングインタフェース)を更新するためのソースコード設計にあったと断定している。同グループはアプリケーションの設計や品質保証、テストの工程でなぜこの個別の欠陥を検出できなかったのかについて、原因の特定を進めている最中だ。
シン氏によれば、不具合が発生していた時間帯に自身の取引履歴を閲覧した最大約44万8000人の利用者が、他人の取引履歴を閲覧できたか、あるいは自身の取引履歴を他の利用者に閲覧された可能性がある。同行の推定では、その期間に約11万4000人の利用者が特定の取引項目をタップして詳細画面を開いており、個別の支払いに関する詳しい情報が画面に表示されたとみられる。
シン氏は財務特別委員会に対し、Lloyds Banking Groupの不正検出およびサイバー監視のプロセスにおいて、今回のインシデントを悪用した形跡や悪意のある活動の証拠は見つかっていないことを強調した。同氏は書簡の中で、「当社の調査では、利用者が金銭的な損失を被った証拠は確認していない。現段階で損失の報告もないため、これを理由とした損害賠償の支払いは実施していない」と締めくくっている。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣 -
製品資料
[サイボウズ株式会社] 「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
5
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
6
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
7
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
8
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
9
【基本情報技術者試験】なぜ複数アプリが同時に動く? OSの「マルチタスク」の仕組み
-
10
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー