【IT】m-sta.comでセキュリティーホール発生、個人情報流出

このエントリーをはてなブックマークに追加
1ゲンダイ系φ ★
■「アンケート実施における事故についてのご報告」
いつもエムスタをご利用いただき、誠にありがとうございます。
2002年3月14日に発生いたしました「家電製品に関するアンケート」におけるアンケート
回答データの事故につきましてご報告させて頂きます。
<事実概要>
(1)事故内容
今回の運用につきまして、下記の問題が発生いたしました。
アンケートソリューションの回答時にデータ管理画面設計のミスにより、セキュリティ
ー ホールが発生。一部回答者がそこにアクセスできるという事態が発生いたしました。

■全文はこちら:
http://community.m-sta.com/research/info_0315.html
■依頼により立てました:
http://news.2ch.net/test/read.cgi/newsplus/1016129098/323
22:02/03/16 17:54 ID:Pa58tIGv
2
3名無しさん@お腹いっぱい。:02/03/16 17:55 ID:xKk40fvu
反省しる・・と。
4名無しさん@お腹いっぱい。:02/03/16 17:57 ID:IBaM658p
なぁ、これニュースか?
5名無しさん@お腹いっぱい。:02/03/16 17:57 ID:DRHp3Sr8
データ管理画面設計の(ドキュソな)ミスにより


じゃないだろうな。
6名無しさん@お腹いっぱい。:02/03/16 17:59 ID:kqLagJFA
ムネヲホール
7名無しさん@お腹いっぱい。:02/03/16 17:59 ID:v+INjO/W
2ゲト
8名無しさん@お腹いっぱい。:02/03/16 17:59 ID:YDjSydGJ
最悪…漏れの個人情報返せ!
。・゚・(ノД`)・゚・。
9名無しさん@お腹いっぱい。:02/03/16 18:04 ID:Hsv9QUCE
おお!プラスにスレが立っちゃったよ。
これだけで大事になったって感じだねー。
懸賞板でちまちまやっててもしょうがないって感じだったが。
10名無しさん@お腹いっぱい。:02/03/16 18:17 ID:yXankb3S
あたし、銀行のパスワードと同じなのよ。
4桁の暗証番号までつるすなんてどういうつもりよ

11名無しさん@お腹いっぱい。:02/03/16 18:18 ID:Hsv9QUCE
流出したデータは、アンケートに対する答えと、その後に誘導された他の会員サイトへの登録のためのデータだそうだ。
住所、氏名、年齢、電話番号、メールアドレス、ここまでならありがち。。
これらに加えて、
収入、家族構成、登録パスワードなどなどの細かなアンケートスクリーニングの基礎データも不特定多数が閲覧、ダウンロードできる状態に数時間晒されていた模様。
泥棒さんや、ひとり暮らしの女性を狙う方々にはまたとないデータになりうる。
12名無しさん@お腹いっぱい。:02/03/16 18:41 ID:D7oCr+ym
僕の肛門もセキュリティホールです。
13名無しさん@お腹いっぱい。:02/03/16 18:44 ID:YInDpS1h
記者はもっと要領よく内容をまとめてホスィ。
これじゃ、リンクだけあるのとほとんど変わらん。
14トョータ ◆4vTyota. :02/03/16 18:50 ID:VFXauQqp
担当者によってのセキュリティー意識格差があまりにもでかいと思う今日この頃。
15名無しさん@お腹いっぱい。:02/03/16 21:05 ID:0IbGdlxz
めっちゃ簡単に説明すると

アンケートに回答した3000人分の個人情報ひとまとめのエクセルファイルが
ごく一般の人のパソコンに(人によっては自動的に)ダウソロードされちゃった、
ってことでいいんだろうか。

で、その後の対応マズー、その上チョソ、ってことで。
16名無しさん@お腹いっぱい。:02/03/16 21:12 ID:677PgOM8
パスワードまでばれちゃってるの?
ここに来て初めてしりました。
そうだったらなんでエムスタはパスワードの変更を言わないの?
ひどいよ。
17名無しさん@お腹いっぱい。:02/03/16 21:12 ID:dZG86LJa
吉野家コピペジェネレータ(ver1.3)
18名無しさん@お腹いっぱい。:02/03/16 21:20 ID:1A+71GX7
ゲットしたヤツはMXで公開が基本だろ。 まだ?
19名無しさん@お腹いっぱい。:02/03/16 21:20 ID:/+wzu6XD
ラウンジのみんなで「ヘルブレス」ヤローウヨ〜第十五章〜   ラウンジ
http://ex.2ch.net/test/read.cgi/entrance/1015905765/

††Helbreath β test††〜5th〜   ネトゲ板
http://game.2ch.net/test/read.cgi/netgame/1012642293/

完全無料のネットゲームです
分からない事があったら聞くか調べるかしましょう。

kenkenとyuuki!とyuuki_kunは悪人キャラです。チャットモードで   /rep- 名前   をやりましょう
(名前のところには悪人キャラの名前を入れる)

AmyunPa! -HELBREATH-(日本語解説、これから始める方はまずこちらに)
http://www.interq.or.jp/sun/ferias/game/helbreath/index.html


↑↑↑これをコピペしまくっていろんなところに貼って!!

20名無しさん@お腹いっぱい。:02/03/16 21:22 ID:Yr5twPHh
これあれなのかな、
くろすさいとすぷりんぐ。
21 :02/03/16 21:46 ID:rcpusXUg
<被害状況>
(株)ファーストグループのアンケートソリューションのプログラム設計不備により、セキュリティーホールが発生。
一部回答者が、データ管理者画面へアクセスできるという事態が発生致しました。
(当時、データ管理者画面には、特定のURLを指定する以外アクセスすることはできなく、アンケートの流れの中では発見できない
URLに設定されていました。)
今回発生した情報の漏洩については下記の通り

1) 事前調査のアンケートの回答情報
 アンケートの回答データと、エムスタ会員ID(IDのみで個人を特定する情報は一切ございません)
  →現在は、全て消去しております。
2)(株)ファーストグループが今回募集したアンケート会員の登録情報
 (ファーストグループのアンケート会員IDとパスワード、登録時の会員情報)
  →現在、(株)ファーストグループでは、今回募集したアンケート登録会員については全て
解約処理を行なっております。

とのこと
22名無しさん@お腹いっぱい。:02/03/16 21:54 ID:wPGc3EW8
まあ、あれだ。
極力個人情報の入力は抑えろってことで。
投票サイトとかで、投票時に個人情報の入力が必要ってとこもあるし。
(架空の入れりゃそれまでだが)
23名無し:02/03/16 22:09 ID:naaxv5u9
エムスタって昔会員だったけど、辞めちゃったし。
始まった当時は、ビジネス関連の掲示板やホームページで、MLMみたいな宣伝
してたの見たことある。(会員が作った文書やホームページね)
24名無しさん@お腹いっぱい。:02/03/16 22:14 ID:vp9PKVuL
エムスタからメール来て、その後ここに来たらプラスに
スレが立ってたんで驚いた・・・。
アンケートにアクセスしたんだけど途中で面倒になって
止めちゃったんだけど・・・ポイントはついってことはまずい??
25名無しさん@お腹いっぱい。:02/03/16 22:40 ID:0IbGdlxz
>>24
笑む廃の言い訳よりコピペ
>3.事前調査で落選(本調査の対象に該当されなかった方)された方
> 事前調査で落選(本調査の対象に該当されなかった方)された方に対して、
>(株)ファーストグループが、自社のアンケート会員を募集する目的で、
>会員登録した方の内500円金券を500名の方に抽選で差し上げるという
>キャンペーンを行ないました。

住所等を書くような段階以前で止めてたらセーフ。
それ以降は笑む廃ではなくファーストグループのアンケート会員登録。
ポイントついてても金券に応募してなかったらいいんじゃない?
で、このファーストグループっつー会社が正体不明なんだなこれが。

つーことで漏れたのは
Mにアクセスするためのパス&IDではない。
が、Mや他のサイトにアクセスするパス&IDと同じものを
登録しちゃっている人もいるだろうし
最悪、銀行口座の暗証番号が類推されるような文字列を晒してる人もいるかも。
それと一緒に住所氏名その他マジ情報が3000件・・・

間違ってたら訂正キヴォンヌ。

26名無しさん@お腹いっぱい。:02/03/16 22:41 ID:Hsv9QUCE
>>21
エムスタのIDとファーストグループのパスワードが漏れてるってのは不味いんじゃないかな。
一見別々で問題ないようにかかれているが、複数の会員サイトで共通のIDとパスワードを使っている奴は結構いると思うぞ。
これだけで、エムスタに他人のIDでログインできる可能性が高い。
この種のサイトは、懸賞マニアみたいに複数登録している奴も多いだろう。
適当に片っ端から当たりをつけて、その手の他のサイトにもログインされてしまう恐れがある。
ダウンロードされたファイルがMXなどで出回る前に手をうたないとえらいことになる。
27名無しさん@お腹いっぱい。:02/03/16 22:42 ID:EV+KJa2W
ヤクザの会社
28真・名無し海老天さん:02/03/16 22:45 ID:RPAA2ZG6
これ韓国系企業なんだよね かなり前に退会した
リンク先が朝日新聞だったり
29名無しさん@お腹いっぱい。:02/03/16 23:16 ID:mX+MgZu9
親ディレクトリにあがっただけでCSVがダウソされるなんつーのは、
セキュリティーホールとは言わぬ。
3026:02/03/16 23:23 ID:Hsv9QUCE
>>26追加

ファーストグループの入会時にメールアドレスも入れているわけだから、この辺りも危ない。
この手のサイトに登録する場合は、生よりもフリーメール使うことのが多いだろう。
このパスワードも同じ物使っていたら、メールまで読み放題、出し放題じゃんか。
他の登録サイトからのメールもメールボックスで簡単に見つけられるし。
サイトによってはメールでパスワード送ってきていたりするし、保存してあれば、さらに別ID、別パスワードが分かってしまい。。
性別、年齢、家族構成まで晒しているわけだから、もう何でもありになっていきそう。

31  22222 ◆Ek2au/bg :02/03/16 23:36 ID:rq2mK4BX
 −「ファーストグループ会員登録情報の漏洩についてのご報告」−   
 
m-sta.com会員各位 様
 
 いつもエムスタをご利用いただき、誠にありがとうございます。
2002年3月14日から実施させて頂いた「電気製品に関するアンケート」及び
(株) ファーストグループの「会員募集キャンペーン」について、一部の方の
個人情報が漏洩する事故が発生した件に関しまして、詳細をご報告致します。
 
<今回のアンケートの構成について>
 「電気製品に関するアンケート」は、まず弊社が(株)日経リサーチから話を
頂きましたが、その調査規模から他サイトでの複数同時アンケートを展開する
必要があり、実際の調査の実施を広告代理店である(株)ファーストグループが
担当することになりました。(株)ファーストグループが実施したアンケートは、
3段階の構成になっておりました。
(注) 株式会社ファーストグループ/広告企画及び広告販売代理業/東京都渋谷区
   南平台町2番6号/代表取締役 五十嵐 真/ [email protected]
 
1.事前調査(スクリーニング調査)
 アンケートに参加される方全員を対象にした調査で、その謝礼5ポイントを
 答えて頂いた方全員に後日差し上げるものでした。
 
2.事前調査で当選(本調査の対象に該当)された方に対する調査(本調査)
 事前調査で答えて頂いた方の内、今回当選(本調査の対象に該当)された方
 に対して実施しました。
 謝礼1000円の金券を後日差し上げるものでした。この本調査は、
 (株)日経リサーチが管理運営しているアンケートシステムで行なわれました。
32  22222 ◆Ek2au/bg :02/03/16 23:37 ID:rq2mK4BX
3.事前調査で落選(本調査の対象に該当されなかった方)された方に対して、
 (株)ファーストグループが、自社のアンケート会員を募集する目的で、会員
 登録した方の内500円金券を500名の方に抽選で差し上げるというキャンペー
 ンを行ないました。
 
<事実経過>
 3月14日PM10時 :アンケートメール配信。(68,471通)
 3月15日AM 0時 :アンケートシステムのデータ管理者画面にアクセスできる
          ことが判明。
 3月15日AM 0時台:弊社より(株)ファーストグループ担当者へ連絡。
 3月15日AM 5時頃:関連アンケートURLすべて停止。
 
<被害状況>
 (株)ファーストグループのアンケートソリューションのプログラム設計不備
により、セキュリティーホールが発生。一部回答者が、データ管理者画面へア
クセスできるという事態が発生致しました。(当時、データ管理者画面には、
特定のURLを指定する以外アクセスすることはできなく、アンケートの流れの中
では発見できないURLに設定されていました。)
33  22222 ◆Ek2au/bg :02/03/16 23:37 ID:rq2mK4BX
今回発生した情報の漏洩については下記の通り
1) 事前調査のアンケートの回答情報
  アンケートの回答データと、エムスタ会員ID(IDのみで個人を特定する
  情報は一切ございません)
 →現在は、全て消去しております。
2)(株)ファーストグループが今回募集したアンケート会員の登録情報
  ファーストグループのアンケート会員IDとパスワード、登録時の会員情報
 →現在、(株)ファーストグループでは、今回募集したアンケート登録会員
  については全て解約処理を行なっております。
 
<ご案内した謝礼について>
・事前調査へ参加して頂いた方へのポイント付与は、3月18日中を予定してお
 ります。
・(株)日経リサーチで行なわれた本調査に参加して頂いた方への1000円金券は、
 予定通り発送致します。
・(株)ファーストグループに会員登録をして頂いた方の中から、500円金券を
 500名の方に抽選で差し上げるとした500円金券は、予定通り抽選の上発送致
 します。
 
<今後の対応・対策>
リサーチ関係を運用・管理していました弊社の担当責任者につきましては、
しかるべき厳重な処分を行ないます。また今後のアンケートの実施について、
外部サーバーを利用する際のセキュリティー体制の確立及び、運用管理をより
一層強化させて頂きます。今後充分な検証及び対策が整うまでは、外部サーバ
ーの運用を控えさせていただきます。調査に時間がかかり会員の皆様への報告、
対応が遅れましたことを深くお詫び致します。
 
今回の(株)ファーストグループに登録された個人情報の漏洩の問題で、一部
のユーザの皆様に多大なる御迷惑をおかけしましたことを深くお詫び申し上げ
ますとともに、今後このようなことは発生しないよう内部、外部を問わず徹底
したソリューションの品質管理・運用強化、個人情報管理に心がけて参ります。
 
                             2002年3月16日
 
                           株式会社エムスタ
                     東京都渋谷区渋谷3丁目26番20号
                         代表取締役 金 鎭浩
                         [email protected]

34  22222 ◆Ek2au/bg :02/03/16 23:38 ID:rq2mK4BX
ということで、エムスタの社長はチョンでした。
35名無しさん@お腹いっぱい。:02/03/16 23:41 ID:lcZbdfja
これ、1,2年前にあったベネッセとかパソナとかと同じケース?
36u↓p(社員):02/03/17 00:12 ID:Ki//9ojW
大体エム廃ってそんな有名なのかYO
ネットの懸賞通だけだろ!
37名無しさん@お腹いっぱい。:02/03/17 00:15 ID:CoPQBlDb
一応ちゃんとした謝罪してるからな。
どこぞのサクソスとは大違い。
38名無しさん@お腹いっぱい。:02/03/17 00:57 ID:4Xzbdr60
>>25
エムスタのIDもばれてる。
最初のアンケートで答えるところがあった。
アンケートに答えた時点でアウト。
IDがわかれば、後は(自粛)
39名無しさん@お腹いっぱい。:02/03/17 00:57 ID:Haj/jQRx
40名無しさん@お腹いっぱい。:02/03/17 02:01 ID:r6NaGazE
「目安箱」の書き込みも一段落したみたいだ。
もう、そろそろネタが尽きてきたんだろうけど、
m-sta.co.jpは、ホッとしてるかもしれない。

また、被害者が色々「目安箱」に書き込む事は心情的に理解はできるのだが、
法律に則った話がほとんどないのが残念だ。
そういう意味では、上記と同じくm-sta.co.jpはホッとしてるかもしれない。
41名無しさん@お腹いっぱい。:02/03/17 07:07 ID:ry16DaEN
>>40
激情型さんが続々と目安に怒りを爆発させてる裏で
冷静な人は粛々と告発の準備を進めていたら面白いなー。
ただそんな知識やスキルや金を持った人間は
あの手のサイトで小金を稼ぐ必要もないんだけど。
42名無しさん@お腹いっぱい。:02/03/17 08:12 ID:PHxzHM/r
アンケートに答えた人の情報だけ漏れた?
それともm-sta会員全部の?
43名無しさん@お腹いっぱい。:02/03/17 08:47 ID:HNNJQf2p
エムスタはさあ、2ちゃんねるをひどく警戒しているわけよ。
アンケートで「あなたは2ちゃんねるという掲示板を利用しますか?」とか!

で、
>>39
の掲示板に2ちゃんねらーらしき書き込みを見つけると、即会員登録抹消したり、
罠リンクつくって、そこにひっかかった2ちゃんねらーを強制退会させたりして
るわけよ。

アンケートの報酬も先のばしにずっとなっているし・・・
今回の事件で、やっと会社つぶれるかな?

情報が漏れたのは、10万人の会員のうちのアンケートに答えた3000人分のみです。
44dojou:02/03/17 08:51 ID:/mJoiXwQ
dfgせgs
45名無しさん@お腹いっぱい。:02/03/17 09:00 ID:PHxzHM/r
>情報が漏れたのは、10万人の会員のうちのアンケートに答えた3000人分のみです。

ホッ 安心。アンケート、答える寸前だった(^。^)
情報手に入れた人はそれを実際に何に使う?
見るだけ?ではなさそう・・・
どんな悪用するのやら
46名無しさん@お腹いっぱい。:02/03/18 02:34 ID:8tvMTvEq
他サイトのIDとパスワードで個人情報変更画面を参照し、さらに詳細な個人情報を入手することができるよね。
サイトによっては相当な情報量だと思う。

それをばらまいて楽しむ愉快犯が現れないとも限らないな。
47http://nara.cool.ne.jp/mituto:02/03/18 02:38 ID:ZmHzknMQ
48名無しさん@お腹いっぱい。:02/03/18 11:27 ID:6BcXb2XL
>>45いつも思うんだけど、ほんと、悪用って何されるんだろ?
勧誘電話が増えるだけ? それ以外思いつかないんだけど・・
49名無しさん@お腹いっぱい。:02/03/18 15:44 ID:efSQQdsL
50名無しさん@お腹いっぱい。:02/03/18 15:44 ID:TE4TQKHP
ヤクザの会社
51うんnこ:02/03/18 15:50 ID:CkPcz2BQ
セキュリティホールという言葉はアレだね。
52名無しさん@お腹いっぱい。:02/03/18 19:06 ID:Y3p7m61d
>>49
それ見るとエムスタがほめられて、うかつに答えた会員が悪い
みたいに聞えるんだが・・・

事後対応が細かく説明されている点は好感が持てる。
ユーザー側にも十分な注意が必要であることは、すでに何度も言われていることだ。
アンケートに対する気構えも必要になるということを覚えておいて頂きたい。
53名無しさん@お腹いっぱい。:02/03/18 19:09 ID:W2klhy1a
アンケートは偽名で。
54真・名無し海老天さん:02/03/18 19:16 ID:4UO6FTkn
韓国人の企業
政治的なネタは出てきたことはないが、リンク先は朝日新聞だったりするんだよね
55名無しさん@お腹いっぱい。:02/03/18 20:12 ID:wPHTd/Wg
M-STAGEのイヤガラセ
56名無しさん@お腹いっぱい。:02/03/18 20:55 ID:Y3p7m61d
情報漏れた人はかわいそうだな
57BICLE:02/03/19 13:35 ID:z41sKlad
*おれなんか強制退会になった。エムスタ擁護派だったのに!
真実をBBSに書いたら強制退会だ。詐欺集団である。やはり朝鮮系はだめだ、
お金のためなら個人情報ばらまくところだからね!
漏洩したの(株)ファーストグループじゃないことと漏洩した会社のURL書いたら
強制退会の処分です。まあ認めた事になるが・・・
58口ソドベノレ:02/03/19 14:05 ID:omOj48Ql
>>57
まじbicleタン?(w

> *おれなんか強制退会になった。エムスタ擁護派だったのに!

いやいやどっちかっつうと立派な武闘派でしたよ。
マジで共生大会?
本物さん2ちゃん見てんでしょ。おいでよ。
59BICLE:02/03/19 14:16 ID:z41sKlad
>>58
まじです。
いつ現金にでもできたのですが(ポイント貯めてた・・アホくさ)
どこでも行きますぞ、誘導しておくれ
60口ソドベノレ:02/03/19 14:39 ID:omOj48Ql
>>59
えっ、マジで本人?そりゃ失礼。
ほんとに強制大会くらっちゃったの? ( ;゚д゚)ウヒャー
懸賞板に行ってみれ。エムスタスレは大体上の方にあがってるよ。
61BICLE:02/03/19 14:40 ID:z41sKlad
> いやいやどっちかっつうと立派な武闘派でしたよ。
マジで共生大会?

立派なエムスタ擁護派だよ(だったよ)
なんであんなBBSカキコしたかったいうと今回のアンケートおれも参加した。
が、名簿にはなかった。
名簿にはなかったからこそ記載されてた会員に真実を知らせたかった。それだけ。
だってそうでしょうが!情報もらされてウソつかれて信じてる会員みてりゃ真実知っ
てる者は伝えようっと思うがにー。

62名無しさん@お腹いっぱい。:02/03/19 14:43 ID:z4KxqLYT
家族構成や生活サイクルを把握して韓国人窃盗団が来ます。
気軽にアンケートに答えるヤツがバカ
カード類もパスワードから推察して悪用しますよ?
63BICLE:02/03/19 14:45 ID:z41sKlad
今回の件で朝鮮キライになってしもた。
やっぱ、信じれんわー
64口ソドベノレ:02/03/19 14:56 ID:omOj48Ql
>>61
そうだったがにか・・・それはすまんのう。
ちなみにエムが言ってきた強制退会の理由は何だったの?

>>62
微妙にIDが似ててジサクジエーンカトオモタヨ・・・
65BICLE:02/03/19 15:07 ID:z41sKlad
>>64
>>57
読んでくれ。
66口ソドベノレ:02/03/19 15:13 ID:omOj48Ql
>>65
ええっ?あのままの理由?何のひねりもなく?そりゃすごいな。
メールとか来た?
67BICLE:02/03/19 16:48 ID:z41sKlad
>>66
理由はそれだけさ。
いきなり、メールで強制退会になった。
売られたオレの情報かえせ!
68名無しさん@お腹いっぱい。:02/03/20 00:39 ID:RXHC48tZ
>>67
http://life.2ch.net/test/read.cgi/chance/1016465069/l50
エムスタ話なら、こっちに来た方が楽しめるかもYO!
69名無しさん@お腹いっぱい。:02/03/20 09:16 ID:otarplXr
エムスタひどいね。BICLEさん、かわいそう

エムスタはOPEN当時は月6000円くらいかせげたんだよね。
だから家族分もいっぱい登録して、結構なおこづかいになっていた。

今では個人情報はたくさん集まったからって、月1000円くらいになってしまった。
そして個人情報は単純なミスでつるし上げ

自分とこのミスをかくそうと、被害にあった会員そっちのけで、保身に走る。
BBSにエムスタにまずいこと書かれると、会員を強制退会に追い込む。

自分は名前以外すべて嘘の個人情報使っているから被害はなかったから良かったんだが・・・
70BICLE:02/03/20 11:58 ID:at1QJb+q
>>69
エムスタで言っておくれ。
BICLEは泣いていたと。
71名無しさん@お腹いっぱい。:02/03/20 14:59 ID:od1Vfra4
おめーらの個人情報なんてなんの役にも立たねぇよ。
72名無しさん@お腹いっぱい。
あー