「楽観的過ぎる」と厳しい視線
サイバー攻撃で顧客情報流出の小売大手 専門家が批判する“見通しの甘さ”
英国の小売大手Marks and Spencer(M&S)はサイバー攻撃を受けて顧客情報が漏えいした問題で、セキュリティ専門家は「対処が不十分」と指摘している。何がだめなのか。
2025年4月、英国の小売大手Marks and Spencer(以下、M&S)はサイバー攻撃を受けたことを公表し、Eコマース(EC:電子商取引)サイトとモバイルアプリケーションでの販売を一時停止した。この攻撃によって、同社顧客のさまざまなデータが流出したとみられる。M&Sは攻撃への対処を進めているものの、セキュリティ専門家は厳しい目を向けている。どのような問題があるのか。
日本企業も教訓にすべき「攻撃発覚後のNG行動」とは
M&Sによると、同社への攻撃で流出したデータには、顧客の名前や生年月日、郵便番号、メールアドレス、電話番号、オンライン購買履歴、支払い情報などが含まれる。一方で、ユーザーアカウントのパスワードは含まれていないという。M&SのCEOスチュワート・マシン氏は、「お客さまに一部の個人情報が盗まれたことをお知らせした」と説明する。マシン氏の話では、本稿執筆時点で、盗まれた情報がダークWeb(通常の手段ではアクセスできないWebサイト群)で共有された証拠はない。
今回の攻撃を受け、M&Sは同社顧客に対して「安全のため」にパスワードの更新を推奨している。「次回のログイン時にパスワードのリセットを促し、安全にオンラインで買い物する方法について情報を共有した」(同社)という。M&Sは2025年5月末時点で、オンラインおよび電話での注文受付を一時停止しており、実店舗での販売のみを通常通り実施している。
VPN(仮想プライベートネットワーク)サービスを手掛けるNordVPNのCTO(最高技術責任者)マリウス・ブリーディス氏は、攻撃者が盗まれたデータをまだ共有していないというM&Sの主張について「楽観的過ぎる」と批判する。「たとえユーザーアカウントのパスワードが流出していなくても、盗まれたデータはさまざまな用途に悪用される危険性がある」と同氏は述べる。
具体的な悪用例として、ブリーディス氏が挙げるのはフィッシングメールだ。「ダークWebで出回っている他の漏えい情報と組み合わせることで、アイデンティティー(ID)の盗難に使われる可能性がある」と同氏はみる。
セキュリティベンダーImmersive Labsバイスプレジデントのマックス・ベッター氏(ロンドン警視庁の元マネーロンダリング捜査官)も、M&Sの対処は不十分だと指摘。「パスワードの更新を推奨するだけでは、個人情報への不正アクセスを心配している人を安心させるには不十分だ」と語る。盗まれた情報のフィッシング攻撃への悪用を想定し、長期的な対策を講じる必要があるとベッター氏は強調する。
TechTarget.AIとは
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国Informa TechTargetの記事を翻訳して国内向けにお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
TechTarget.AI
TechTarget.AI編集部は生成AIなどのサービスを利用し、米国TechTargetの記事を翻訳して国内向けにお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
2
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
3
「データストレージの活用方法」に関するアンケート
-
4
AIが本番環境を削除し復旧に13時間 「暴走」ではなかったAWS事例
-
5
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
6
ANAが専用回線から移行した「NaaS」の全貌 ネットワーク準備が数カ月から数週間に
-
7
「Microsoft一択」で本当にいいのか 知らぬ間にライセンス費用が膨らむ真相
-
8
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
9
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
-
10
膨らむAIコストに歯止め GitHubのマルチモデルルーターは何が違うのか
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー