JR九州、不正アクセスにより個人情報が流出、ポイント交換も確認

会社名 九州旅客鉄道株式会社
株式情報 非上場
漏洩種別 流出
漏洩対象 Web
漏洩場所 社外
漏洩内容 氏名/生年月日
漏洩件数 1,269 件
漏洩日時 2020/9/13~9/15
発表日時 2020/9/23

JR 九州にて不正アクセスによる不正ログインおよびポイント交換を確認。同社のJR 九州 Web 会員向けサービスサイトにて海外からの不正アクセスを受け、不正ログインされたことが確認された。

顧客から、身に覚えのないポイント交換の通知メールが届いた旨の連絡があり、調査を行った結果不正なポイント交換を確認。調査の結果、海外の複数のIPアドレスからの不正アクセスおよび6件の不正ポイント交換申請が判明した。今回の不正アクセスは同社以外の外部から何らかの手法で入手したと思われるユーザ IDおよびパスワードを悪用したリスト型攻撃によるものと推測されている。

不正アクセス発覚後、同社は一部ポイント交換サービスを停止し、不正アクセス元海外IPアドレスを遮断した。また、情報流出や不正ポイント交換申請された顧客にメールや電話にて連絡を行い、パスワードの変更依頼を行った。