情報漏えい事案から得る教訓
更新ミスで「他人の取引履歴が丸見え」に 大手銀行が青ざめたテスト体制の欠陥
大手金融機関で、システム更新における問題が大規模な情報漏えいを引き起こした。原因は不十分なテストや品質管理体制だという。厳密なはずの金融機関のテストプロセスは、なぜ致命的な欠陥を見逃したのか。
システム更新後、利用者に他人のデータが表示されてしまった――。アプリケーション開発や運用に関わるエンジニアにとって、まさに背筋が凍るインシデントだ。もしそれが、絶対に厳格なアクセス制御が求められる金融機関のシステムだとしたら、その被害と責任問題は計り知れない。
英国の大手金融グループLloyds Banking Groupは、英国下院財務特別委員会からの質問に回答した。その回答から、最大約44万8000人のモバイルバンキング利用者が、他人の取引履歴を閲覧できる状態に陥り、そのうち約11万4000人の詳細情報が漏えいした根本的な原因が、プログラムの欠陥だったことが明らかになった。
更新ミスを生んだテスト体制の問題
Lloyds Banking Groupによると、2026年3月23日(英国時間、以下同じ)時点で約3625人の顧客に対し、精神的苦痛や不便に対する総額13万9000ポンド強の「見舞い金」を支払ったという。英国におけるデータ保護の監督機関である情報コミッショナー事務局(ICO:Information Commissioner's Office)に対し、法令で定められた「漏えい発生から原則72時間以内」という期限に従って通知を提出したと説明する。
2026年3月12日の未明から朝にかけて、Lloyds Banking Groupのオンラインバンキングアプリケーションに不具合が発生し、一部の利用者が他の利用者の取引履歴を閲覧できる状態になった。この情報漏えいは、同グループが展開するHalifax、Bank of Scotland、Lloyds Bankといった複数銀行の各アプリケーションの利用者に影響を及ぼした。
Lloyds Banking Groupはすでにこの情報漏えいを解決済みだ。一方で、財務特別委員会の委員長を務めるメグ・ヒリアー氏は、Lloyds Banking GroupのグループCEOであるチャールズ・ナン氏に対し、「個人の口座情報の不適切な開示」について問う公式書簡を送付した。その書簡中で、ヒリアー氏はこの事件を「データの機密性に対する憂慮すべき侵害だ」と非難した。
ヒリアー氏がLloyds Banking GroupのCEOに要求した情報には、漏えいの詳細や影響を受けた利用者の数、利用者個人を特定可能だったかどうかなどが含まれる。不具合で表示されてしまった他人の取引履歴をスクリーンショットなどで保存した可能性のある利用者に対し、そのデータを削除するよう促すために同グループがどのような措置を講じたかについても回答を求めた。
Lloyds Banking Groupでコンシューマーリレーション部門のCEOを務めるジャスジョット・シン氏は2026年3月24日付の書簡で、財務特別委員会の質問に回答した。シン氏は、同年3月11日から12日にかけての夜間に実施したシステム更新において、ソフトウェアの欠陥が生じたと述べる。
「この欠陥によって、ある利用者が自身の取引履歴を閲覧しようとした際、ごくわずかなタイミングのずれでほぼ同時にアクセスを要求した別の利用者に、そのデータが見えてしまう可能性があった」とシン氏は説明する。
Lloyds Banking Groupは、その欠陥がアプリケーションと銀行システムを連携するAPI(アプリケーションプログラミングインタフェース)を更新するためのソースコード設計にあったと断定している。同グループはアプリケーションの設計や品質保証、テストの工程でなぜこの個別の欠陥を検出できなかったのかについて、原因の特定を進めている最中だ。
シン氏によれば、不具合が発生していた時間帯に自身の取引履歴を閲覧した最大約44万8000人の利用者が、他人の取引履歴を閲覧できたか、あるいは自身の取引履歴を他の利用者に閲覧された可能性がある。同行の推定では、その期間に約11万4000人の利用者が特定の取引項目をタップして詳細画面を開いており、個別の支払いに関する詳しい情報が画面に表示されたとみられる。
シン氏は財務特別委員会に対し、Lloyds Banking Groupの不正検出およびサイバー監視のプロセスにおいて、今回のインシデントを悪用した形跡や悪意のある活動の証拠は見つかっていないことを強調した。同氏は書簡の中で、「当社の調査では、利用者が金銭的な損失を被った証拠は確認していない。現段階で損失の報告もないため、これを理由とした損害賠償の支払いは実施していない」と締めくくっている。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社シーイーシー] 脱VMwareに成功した企業は何をどう実践した? 事例に学ぶ戦略立案&実装のコツ -
製品資料
[株式会社オービックビジネスコンサルタント] ランサムウェア攻撃を“二重の防御構造”で防ぐ、クラウド型基幹システムの実力 -
製品資料
[株式会社オービックビジネスコンサルタント] 動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは -
市場調査・トレンド
[セコムトラストシステムズ株式会社] EDR導入を成功に導くロードマップ:選定/稟議/運用のつまずきを防ぐコツ -
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
「企業におけるAI導入検討度とIT投資優先度」に関するアンケート
-
4
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
5
生データを隠してデータ連携 KDDIが4000万人の顧客情報を安全に分析できた理由
-
6
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
-
7
「0.3秒のスピード顔認証」の入退室管理が社員に好評 事例に学ぶオフィス改革
-
8
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
9
「また同じ説明か」 消費者の半数が離脱するAIチャットbotの“記憶喪失”
-
10
IT製品の導入に関するアンケート「サーバ&ストレージ」編
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
“あのファイル転送”で暗躍するノーウェアランサム
-
9
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー