メッセサンオー通販、エロゲ購入者の個人情報大流出 11
1 :
名無したちの午後:
2 :
名無したちの午後:2010/04/11(日) 18:33:08 ID:3buAqVPd0
3 :
名無したちの午後:2010/04/11(日) 18:33:09 ID:GymhZa4p0
4 :
名無したちの午後:2010/04/11(日) 18:34:04 ID:GymhZa4p0
★ 自分が晒されたか心配な人用のまとめ ★
該当していない人はとりあえず大丈夫か?
流出した情報 【PCゲーム館】の利用者の
名前 メールアドレス 会員登録用パスワード 性別 住所 年齢 生年月日
携帯電話番号 一般加入電話番号 注文商品の最近ほぼ全て(購入履歴)
※クレジットカード情報はそもそも取り扱っていない
・晒されパターンA(cgi)
対象:グーグルで検索して引っ掛かる人
範囲条件不明(ここ4ヶ月に注文した事のある人のうち運の悪い人)
晒された物:会員登録時にフォーム入力したあらゆる事柄&一部の購入履歴
・晒されパターンB(csv) ※1405名の流出元はこれ(100KBくらいのzip)
対象:2010年1月前後に注文した人全て
晒された物:住所・氏名・電話番号・メルアド
・晒され?パターンC(サーバー侵入)
発覚してから数時間までは管理パスワードを使ってアクセスすることができた
おそらく登録者全ての情報が閲覧できた?
明確な不正アクセスなので、実行した人はいても数人、流出する可能性は低いだろうが
名簿業者などがいたらその情報は漏れているかも
※PC館利用者だが流出しているかわからない
googleのキャッシュは消えています
site:www.messe-sanoh.co.jp + 登録メアドで検索してみましょう
5 :
名無したちの午後:2010/04/11(日) 18:34:52 ID:GymhZa4p0
★ メッセサンオーの個人情報漏洩を訴えたい場合 ★
■訴える先:経済産業省消費経済政策課消費者相談室(本省)
ttp://www.meti.go.jp/intro/consult/consult_01.html#WIN07 〒100-8901 千代田区霞が関1-3-1
TEL:03-3501-4657 受付時間:10:00〜16:00
■訴える場合に具体的にエロゲを買ったことをいう必要はありません
「PCゲームソフト」などで十分です
■訴えるべき内容例
・メッセサンオーが個人情報を漏洩しているということ
(このこと自体はメッセサンオーでも認めていること)
*現在メッセサンオーが認めているのはgoogleのキャッシュで確認できた部分のみです
・顧客情報のcsvが漏れた可能性があること
(cgiの管理パスワードが漏れていてこれはgoogleで現在も確認可能なこと)
*googleで「site:www.messe-sanoh.co.jp Members Manager」で検索して出てくる
「メッセサンオーPCソフト通販部」のリンク先urlに含まれる「pass=numataXXXX」がこの情報に当たります(XXXXには実際には数字が入ります)
・単なる個人情報ではなく「保有個人データ」に当たる可能性が高いこと
(6ヶ月以上前のデータが含まれている可能性があること、5000件以上のものであること、データベースとして使用し得るcsv形式であること)
以上を強調することが重要です。
事態が当局に認識されれば行政からの調査・指導はまず間逃れないでしょう
6 :
名無したちの午後:2010/04/11(日) 18:41:18 ID:GymhZa4p0
項目毎、疑惑リスト
3/29 月
■・15:37 お客様より情報漏洩のご指摘をメールにて頂く。
【事実の可能性高い】 内容に関しては当時はいたずら・SPAMととっていた可能性もある
■・弊社にて検索サイト経由での漏洩事実を確認する。
【疑わしい】 googleと書かない(書けない)あたりも現状で流出を把握できていない可能性
■・検索サイトに削除要請を出し、対応するCGIの名称変更・管理パスを変更。
削除要請は【非常に疑わしい】 少なくともウェブマスターツールの利用はしていない
名称変更・管理パスに関しても【非常に疑わしい】 4/1に書き換え、
メルマガ配信?を行おうとしてた人物(もちろん犯罪)がいるため
http://blog.livedoor.jp/insidears/archives/52277055.html 3/30 火
■・緊急対策室を設置。
【疑わしい】 3/29の対応の疑わしさより
■・IT技術会社に支援を依頼する。
【疑わしい】 3/29の対応の疑わしさと、メッセサンオーで判断したのか
IT技術会社の指導で行ったものの区別が無いため
3/31 水
■・警視庁サイバー犯罪対策室と相談。
【やや疑わしい】 日時に関しては信頼が全くできない
相談していたとしても、警視庁サイバー犯罪対策室も重大視していなかった可能性はあり■・個人情報のキャッシュおよび関連キーワードの削除要請を続行。
【疑わしい】 前日の対応と同じ
■・IT技術会社と対策を協議。
【やや疑わしい】 日時に関しては信頼が全くできない
書いてある意味をややいやらしく取ると、協議だけで対応していないとも
(いやみ過ぎだが)
7 :
名無したちの午後:2010/04/11(日) 18:42:03 ID:GymhZa4p0
4/1 木
■・個人情報のキャッシュおよび関連キーワードの削除要請を続行。
【疑わしい】 前日までの対応と同じ
4/2 金
■・弊社にて漏洩したcsvデーターを確認。
【ほぼ事実】
■・PCゲーム館の通信販売データを削除しサーバーを停止。
【誤認を狙った記述の可能性】 サーバの物理的停止はしていない
共有サーバの上に、帰ってくるエラーメッセージがある(=サーバは稼動している)
下記記述にもあるが物理的にはHP=サーバである
■・HP上に漏洩事実を告知。
【事実】 しかしながら時間が書かれていない
■・CGI開発会社と相談。
【ほぼ事実】 内容に関してはメール1本だけかもしれない
■・個人情報のキャッシュおよび関連キーワードの削除要請を続行。
【ほぼ事実】 ここでgoogleウェブマスターツールの使用をした
(metaタグの記述により)
■・他の検索エンジンにも対象範囲を拡大し削除要請を引き続き続行。
【真偽不明】
■・女性向通販、コンシューマ通信販売データを削除しサーバーを停止。
【誤認を狙った記述の可能性】 サーバの物理的停止はしていない
4/3 土
■・検索サイトのほとんどのキャッシュが削除されているのを確認。
■・HP上に経過報告を告知。
【誤認を狙った記述の可能性】 キャッシュは削除されても検索は可能
経過報告に関しては前日までの対応が杜撰
8 :
名無したちの午後:2010/04/11(日) 18:42:52 ID:GymhZa4p0
4/4 日
■・情報漏洩した可能性のあるすべてのお客様に対してメールを送信を開始。
■・PCゲーム館店舗販売を一時閉店。
■・カオス館、同人部通信販売を一時休止。
■・個人情報の漏洩が確認されたお客様へ、補償についてのご連絡を順次メールにて送信を開始。
【事実】 この場合「漏洩が確認されたお客様」はメッセサンオーが確認した1405csv(仮)のみで
キャッシュでの漏洩の詳細は把握していないと想定。
4/5 月
■・情報漏洩した可能性のあるすべてのお客様に対してメールを送信完了。
■・個々のお客様個人情報の漏洩の有無を個別に確認。
■・個人情報の漏洩が確認されたお客様へ、お詫びのご連絡を順次メールにて送信を開始■・HP上に最新の経過報告を告知。
【事実】 しかしながら「可能性のあるすべてのお客様」表記は現状では使うべきではない
9 :
名無したちの午後:2010/04/11(日) 18:47:05 ID:3IutF6L+O
PDの300Kのほうで真確認
960 名前:名無したちの午後[sage] 投稿日:2010/04/11(日) 16:11:15 ID:AO/GhyLT0 [1/5]
電凸2回目した(まず店員が出る)。
Q1.ホームページでは7日(水)より対応の報告がありませんが、現在はどのようなことをしているのですか?
状況の洗い出し、それからコンサルの支持で上が動いてる。
Q2.現時点での1405人以上の漏えいは確認されていないわけですね?
そういった情報は下まで降りてきてない。
Q3.誰なら聞けるのですか?漏えいの被害者に教えられないというのは変じゃないですか?
それでは担当の者に変わります。(N店長が出る。再び漏えい者の確認)1405名以上の漏えいを確認しています。
Q4.どうしてそれをホームページで告知しないのか?
検索サイトでのキャッシュの流出はお客様の情報もいただきながら調査しているところもあって、まだ人数がはっきりしていない。それがはっきりした時点で報告します。
Q5.ホームページで確認したという漏洩csvですが、これは何人ですか?
これがホームページで掲載した1405名になります。
Q6.今回の事件についての最終的な報告はいつくらいになりそうですか?
今はアクセスログの解析もしていて、csvやキャッシュの抽出時期の特定などをしている。
1週間以内には報告を出せるようにしたいとは思っている。
Q7.質問を変えます。これまでに漏えい事件に伴う二次被害についての把握はしていますか?
迷惑メール等が来ているとお客様からクレームを受けている。
Q8.二次被害にあったと思われる場合はどうすればいいですか?
事件性や被害がないとなかなか難しいのですが、二次被害にあったと思われる場合は警察署にご相談ください。
Q9.二次被害にあった場合はメッセサンオーへは報告した方がいいのですか?
連絡は頂いた方がいいです。そういうことで記録は取らせてもらう。
Q10.二次被害にあった人に対する補償についてはどのように考えていますか?
社内で検討中ですので何とも言えません。
転載
>>1乙
テンプレ貼り、転載の方、乙です。
>>1 はちゃんと仕事して!
>>1です
夏くらいに一回利用して二月末に会員削除したけどパターンCに当てはまるのかな?orz
キャッシュは大丈夫だったんだけど
16 :
誘導:2010/04/11(日) 19:05:32 ID:+KziLsUd0
自称第三者同士でヒートアップしてるけど気にせずに行きましょう。
この一件で面白いのは「何故か」非常に親切な人が居る事なんだよね
「メーカーにメッセに特典提供するのを止めてくれる様にメールしよう」
って話が出ると「何故か」「必ず」
・「そんなのするだけ無駄」
・「メーカーにとってはスパムと変わらない」
・「そんな事するより他の事をした方が良い」
等と「御忠告」する人が出て来るんだよ
「無駄」だの「スパム」だの思ってるなら「そういう無駄な努力」は
傍からニヤニヤ笑って見てれば良いだけなのに「何故か」「必ず」
ご丁寧に「忠告」してくれる
随分とご親切だよね
お前らおかしいだろ? 何が
>>1乙 だよ。
勝手にスレ立てだけして放置したやつは乙でテンプレを貼った俺には何もなしか?
おまけに
>>16 は百回氏ね
>>19 気づかなかったのはすまんかった
立て逃げしてたんだな
でもそんなにカッカするなよ
>>16 すまんかった。前スレ終わり直前のPD放出疑惑でどうかしてた。
単発Pが煽ろうと必死
ここでなら一向に構わないけど
「俺様が忠告してやったのに、このメーカーはメッセとの取引を行い続けてるから糞メーカーだ!」
とか、メーカースレや工作スレで暴れないでね
わざわざ暴れなくてもメッセ経由で買う奴なんかもう居ないんだからメーカーも取引しねーだろ
>>18 メール送るのは比較的敷居が低いからな。誰だって楽な方がいいに決まってるし、
よっしゃメーカーにメール送ってやったぜ。
訴訟とか法律とか賠償とかも他の誰かがやってくれてるはずだし、メッセ終わったな。
みんながみんなそう考えた結果メッセ大勝利、となるのを心配してるんじゃないの、お節介な人達は。
このスレにはメーカー宛メール以外にも動いてる人がたくさんいると思うから、取り越し苦労だろうけどな。
結局他力本願かよw
削除要請板のスレはまだ大規模規制の温床になりそうな気配がしてるな
>>25 まぁ、そういう流れなら本当に「親切な人」なんだろうけどなぁ
実際には徹底的に小馬鹿にした感じで「そんなのムダムダ」と言う訳だからねぇ
ナンともねぇ…
まだやってんのかよ
興味がないなら去ればよろしい
別にお前らに迷惑かけるわけでもなし
いや、すっげーめいわく めちゃめいわくだからああああ
具体的になにがどーめーわくなんですかねー
>>23 リバ原AA荒らしとか見ると無理な相談だろうけどな
まあまだこのスレが続いててそういうことが起こったらここにメーカー晒していくわ
477 名前:名無したちの午後[sage] 投稿日:2010/04/11(日) 11:21:10 ID:5e1Ie1lD0(4) (PC)
そんなことはどうでもいいけど、4/23に店が開かないと
魔界天使ジブリール4を買えなくて困る。
ベッドシーツの絵柄が揃わない。
被害者は騒ぎになって欲しいのか沈静化してほしいのかどっちだw
真・スレッドストッパー。。。( ̄ー ̄)ニヤリッ