7payの不正利用から学ぶリスト型アカウントハッキング対策
2019年7月、セブン&アイグループのスマホ決済サービス「7pay」で、不正利用が発覚しました。
被害は808人、約3,860万円にのぼり、サービス開始からわずか3か月で終了する事態となっています。
不正利用には、ほかのサービスなどから不正に入手したIDとパスワードを試す「リスト型アカウントハッキング」が使われた可能性が高いと公表されました。
大手企業で起きた事件ですが、新しいWebサービスを始める前の安全確認がどれほど大切かを考えるうえで、中小企業にも参考になる事例です。
今回は、7payで何が起きたのかと、この事件から自社で意識しておきたいポイントをわかりやすくご紹介します。
7pay不正利用事件とは?何があったのか
7payは、セブン&アイグループ共通の会員ID「7iD」を使ったスマホ決済サービスとして、2019年7月1日にスタートしました。
ところが、翌日の7月2日から身に覚えのない取引について問い合わせが入り、7月3日には不正利用が発覚します。
その後、クレジットカードやデビットカードからの入金、現金による入金、新規登録などが順番に停止されました。
主な流れを見てみましょう。
| 時点 | 起きたこと |
|---|---|
| 2019年7月1日 | 7payのサービスを開始 |
| 7月3日 | 不正利用が発覚し、クレジットカード・デビットカードからの入金を停止 |
| 7月4日 | 現金による入金と新規登録を停止 |
| 8月1日 | サービスの廃止を発表 |
| 9月30日 | 7payのサービスを終了 |
最終的に公表された被害は、808人、38,615,473円でした。
サービス開始からわずか2日後に不正利用が発覚し、約3か月でサービスそのものが終了したことになります。
同じようなセキュリティ事故については、サイバー攻撃の事例一覧でも確認できます。
7payの不正利用はなぜ起きた?
7payの不正利用について、事業者は「リスト型アカウントハッキング」である可能性が高いと公表しています。
そのほかにも、本人を確かめる仕組みや、サービスを開発・管理する体制に課題があったことが明らかになりました。
リスト型アカウントハッキングが使われた可能性が高い
リスト型アカウントハッキングとは、どこかで不正に入手したIDとパスワードを使って、別のサービスへのログインを試す攻撃です。
複数のサービスで同じメールアドレスやパスワードを使っている人が多いことを悪用します。
家にたとえるなら、別の場所で手に入れた合いカギを持ってきて、玄関のカギが開くか次々に試されるようなものです。
7payから利用者のIDやパスワードが流出したと確認されたわけではないため、ここは混同しないようにしましょう。
本人を確かめる仕組みにも課題があった
事業者は事件の背景として、「認証レベルの不足」を挙げています。
簡単にいうと、ログインしようとしている人が本当に本人なのかを確かめる仕組みが、十分ではなかったということです。
また、サービスの開発体制やリスク管理にも問題があったと公表されています。
攻撃の手口だけでなく、サービスを安全に始めるための準備にも課題があったことが、この事件の大きなポイントです。
二段階認証がなかったことも指摘された
当時の報道や専門家からは、二段階認証が導入されていなかったことも問題として指摘されました。
二段階認証とは、パスワードだけでなく、スマートフォンに届く確認コードなどを使って本人確認を行う仕組みです。
たとえIDとパスワードを知られてしまっても、もう一つ確認を加えることで、不正ログインされる危険を減らせます。
事業者が直接の原因として「二段階認証がなかったから」と断定したわけではありませんが、その後の安全対策として二段階認証の導入が進められました。
7payではどれくらいの被害が出た?
事業者が2019年7月31日17時時点の確定値として公表した被害人数は808人、被害額は38,615,473円でした。
被害を受けた利用者には、不正に入金・利用された金額を全額補償する方針が示されています。
サービス終了後には、残っていた未使用残高の払い戻しも行われました。
金額だけを見ると「大企業だから対応できた」と感じるかもしれません。
ですが、お金の被害だけでなく、利用者に「自分のアカウントは大丈夫だろうか」という不安を与えてしまうことも、サービスを運営する企業にとっては大きな問題です。
なぜ7payはサービス終了にまで至ったのか
7payは、不正利用の発覚後すぐに入金や新規登録を停止し、安全対策を進めました。
それでも、サービスを全面的に再開するには、本人確認の仕組みなどを大きく見直す必要がありました。
事業者は、安全な状態でサービスを提供するまでには相応の時間がかかることや、利用者が抱える不安などを踏まえ、サービスの継続は難しいと判断しています。
その結果、8月1日にサービス廃止を発表し、9月30日に7payは終了しました。
問題が見つかったあとに修正するだけでなく、サービスを始める前の段階で安全性を十分に確認しておく大切さがわかる事例です。
7payの事件から中小企業が学べること
7payほど大規模な決済サービスを運営していなくても、WebサイトやWebサービスを使ってお客様の情報を扱う会社は少なくありません。
この事件から特に意識しておきたいポイントを3つ見てみましょう。
新しいサービスは公開前に安全性も確認する
新しいWebサイトやサービスを作ると、機能がきちんと動くか、使いやすいかといった部分に目が向きやすくなります。
ですが、外部から不正に利用される弱点がないかを確かめることも大切です。
特に、会員登録やログイン、決済、お客様の情報を扱う機能がある場合は、公開前に安全性も確認しておきましょう。
サービスが始まってから問題を探すのではなく、公開前に点検することで、大きな被害につながる危険を減らせます。
パスワードだけに頼らない仕組みを考える
利用者が同じパスワードを複数のサービスで使っているかどうかを、企業側で完全に管理することはできません。
そのため、「正しいパスワードを入力できたから本人だ」と考えるだけでは、不十分な場合があります。
重要なアカウントでは、多要素認証や二段階認証など、もう一つ本人確認を加える方法も検討しましょう。
ログインやパスワード再設定の仕組みを作る際は、保守会社や開発会社に「不正ログインへの対策はどうなっていますか」と確認しておくことも大切です。
外部からアクセスできるWebサイトやWebアプリの弱点を確認する
今回のような不正利用への対策では、ログイン時の本人確認が重要です。
それとあわせて、WebサイトやWebアプリそのものに、攻撃者から狙われる弱点が残っていないか確認することも欠かせません。
ECサイトや会員サイト、予約サイト、Webアプリ、APIなどを外部に公開している場合は、脆弱性診断を使って安全性を点検する方法があります。
特に、新しく公開するときや大きなリニューアルを行ったときは、安全性を確認する良いタイミングです。
自社のWebサイトやWebアプリにも弱点がないか確認しよう
「うちのサイトは大丈夫だろうか」と気になっても、見た目だけで安全性を判断することはできません。
まず自社で確認してみたい場合は、セキュリティチェックを使って、基本的な対策ができているか見てみましょう。
専門的な診断を検討している場合は、脆弱性診断の費用感を確認しておくと、予算を考える際の参考になります。
『セキュリティー診断さん』では、AIが専門家の視点でWebサイトやWebアプリなどを診断し、見つかった弱点をわかりやすいレポートで確認できます。
見積もり不要の明朗会計なので、専門知識がなくても、自社のWebサイトに弱点がないか確認したいときに利用しやすいサービスです。
まとめ:新しいサービスを始める前に安全性も確認しておこう
7payの不正利用は、サービス開始直後に発覚し、最終的にはサービス終了にまでつながった大きな事例です。
他のサービスなどから不正に入手されたIDとパスワードが使われた可能性が高いとされ、本人を確かめる仕組みや開発・リスク管理の課題も公表されました。
新しいWebサービスを公開するときは、機能や使いやすさだけでなく、ログインまわりや外部から狙われる弱点まで事前に確認しておくことが大切です。
自社サイトの安全面が気になる場合は、AIでWebサイトの「弱点」を診断できる『セキュリティー診断さん』も、公開前やリニューアル時の確認方法として活用してみましょう。
問題が起きてから慌てるのではなく、公開前の確認から会社とお客様を守る準備を進めておきましょう。
参考資料
関連記事
同じテーマを深掘りしやすい記事を優先して表示しています。