本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム
tag

海外

このタグの記事 15 件

2026-09-30

医療機器メーカーはあなたの情報を持っている——米Medtronicの情報漏えいで、機器を使う患者が確認すること

米医療機器大手Medtronicは2026年4月24日、第三者が同社の社内ITシステム(corporate IT)のデータにアクセスしたと公表した。対象者への通知文によれば、アクセスは2026年4月13日から19日。インディアナ州司法長官の一覧では全米で3,834,294人が対象で、通知は6月29日。対象の情報は氏名、連絡先、生年月日、社会保障番号(SSN)、健康関連情報。同社は、製品のセキュリティや患者の安全、機器が安全に動作し治療を行う能力への影響は確認していないとしている。当サイトの結論=医療機器メーカーは、安全情報や回収の連絡を届けるために患者の情報を持っている。機器を止めたり登録を外したりするのではなく、SSNは信用情報の凍結とIRSのIP PINで守り、機器の名を出す電話には通知文や患者IDカードの番号でかけ直す。

2026-09-30

免許証の「番号」でも、使われる場所がある——米自動車保険AssuranceAmericaの約700万人流出で対象者がやること

米国の自動車保険会社AssuranceAmericaは2026年7月10日、従業員を標的にした3月16日の不正な活動をきっかけに、第三者が社内のIT環境の一部にアクセスしてデータファイルを複製したと通知した。インディアナ州司法長官の一覧では影響を受けた人は6,998,886人。流出項目は氏名、連絡先、保険契約・事故(請求)情報、運転者・車両情報、運転免許証番号、一部の人の納税者番号(Tax ID)または社会保障番号(SSN)。当サイトの結論=米国の運転免許証番号は、融資やカードの申込だけでなく、保険や公的給付の申請でも本人確認に使われる番号で、クレジットフリーズだけでは守れない場所がある。信用情報の凍結に加えて、住んでいる州の運転免許当局に番号の流出を伝えることを勧める。

2026-09-30

予約内容が正しくても本物とは限らない——Booking.comの予約情報への不正アクセスと、宿を装う詐欺メッセージの見分け方

Booking.comは2026年4月、許可のない第三者が一部の宿泊者の予約情報にアクセスできた可能性があるとして、対象の予約の暗証番号(PIN)を更新し、宿泊者にメールで通知した。通知や報道によれば、対象は氏名、メールアドレス、電話番号、予約の詳細、宿泊施設とのやりとりなどで、広報担当者は金融情報へのアクセスはなかったとしている。影響の件数や原因は公表されていない。当サイトの結論=この事案で崩れたのは「自分の予約の中身を正しく知っている相手なら本物だ」という判断のしかた。宿名・日付・料金が合っていても証拠にならない。判断の基準は連絡の中身ではなく、公式アプリで自分で開いた予約確認書の支払いポリシーと一致するかどうか。カード情報の再入力、リンク先での支払い、ポリシーにない振込を求められたら、それだけで止まる。

2026-09-30

身分証の番号が漏れても、身分証を作り直す必要はない——オランダの通信会社Odidoの情報漏えいで分かったこと

オランダの通信会社Odidoは2026年2月12日、同社が使う顧客対応システムからの顧客情報の流出を公表した。広報担当者は約620万アカウントと説明し、のちに同社のFAQは影響を受けた人を約639万人(Odidoと傘下ブランドBenの現・元顧客)としている。人によって、氏名、住所、携帯番号、顧客番号、メールアドレス、IBAN(銀行口座番号)、生年月日、身分証の番号と有効期限などが含まれ、パスワードや通話記録、身分証のスキャン画像は含まれていない。当サイトの結論=身分証の番号は「鍵」ではなく「名札」に近い。オランダの身元詐欺窓口(CMI)は、この情報だけでは融資・口座開設・通信契約・新しい身分証の申請はできないとしており、旅券や免許証の作り直しも口座番号の変更も求められていない。本当の危険は、番号を『知っている』相手からの連絡。そしてこの事案が示すのは、本人確認のために集めた番号は、集めた側から漏れるということ。

2026-09-30

契約内容を知っている電話こそ詐欺——スペインの電力会社Endesaの情報漏えい(DNI・IBAN)で顧客がやること

スペインの電力会社Endesa Energíaは2026年1月12日ごろ、悪意ある第三者が同社の営業用プラットフォームに不正アクセスし、基本的な本人情報、連絡先、国民身分証(DNI)番号、電力契約の情報、場合によってはIBAN(銀行口座番号)を持ち出した可能性があると顧客に通知した。パスワードは影響を受けていない。同社はスペインのデータ保護機関(AEPD)に報告しており、影響を受けた人数は公表していない。当サイトの結論=この情報は、以前からある電力会社をかたる電話詐欺(『料金プランの変更』『供給停止』)を信じ込ませる材料そのもの。『あなたのDNIと契約を知っている』電話は詐欺に聞こえない。番号を知っていることは本物の証明にならない。電話はいったん切り、公式番号に自分からかけ直す。IBANは口座引き落としに悪用され得るので明細を確認する。承認していない引き落としは13か月以内なら返金を求められる。

2026-09-30

漏れたのは身分証ではなく「手続き中の人の名簿」——フランスの身分証・免許の申請サイトANTS(France Titres)の情報漏えいと、ANTSを装う連絡への備え

フランスの国立安全証書庁ANTS(France Titres)は2026年4月15日、申請ポータル ants.gouv.fr の個人・事業者アカウントのデータが流出した可能性のある事案を検知した。内務省は4月21日、約1170万アカウントが対象になり得ると発表。含まれるのはログインID、敬称、氏名、メールアドレス、生年月日、アカウント固有ID、一部のアカウントでは住所・出生地・電話番号で、申請時に提出した添付書類や生体情報は含まれないとしている。政府は、パスワードを次回ログイン時に変更し、ANTSを装う不審なSMS・電話・メールに最大限の注意を払うよう呼びかけた。ANTSは4月24日から申請ページを保守のため停止し、4月29日から二段階の認証を導入したと説明している。当サイトの結論=漏れたのは身分証そのものではなく「この人はいま身分証や免許の手続きをしている」という文脈であり、それこそがANTSや『permis de conduire』を名乗る詐欺の材料になる。身分証を作り直す必要はなく、リンクを踏まずに自分で ants.gouv.fr を開く習慣が一番効く。

2026-09-30

聞いたことのない会社から漏えいの通知が来た——米Aesto Healthの954万人の漏えいと、医療記録の「保管庫」の問題

米国の医療データ移行・アーカイブ(保管)事業者Aesto, LLC(Aesto Health)は、2025年12月2日から18日ごろにかけて、同社のクラウド環境の一部で、医療機関(同社の顧客)の患者の保護対象医療情報がアクセスまたは取得された可能性があると公表した。米保健福祉省(HHS)公民権局の公開一覧では、対象者は9,540,683人。情報は氏名、生年月日、医療情報、運転免許証番号、金融口座番号、健康保険情報、個人納税者番号(ITIN)などの公的ID番号で、社会保障番号(SSN)は一部の人が対象。当サイトの結論=通知の差出人に心当たりがないのは、医療機関が古い記録の保管を委託していたから。まず自分の医療機関が対象かを確かめ、SSN・ITINは凍結とIRSのIP PINで、医療情報は給付明細で守る。医療機関は、患者データを持つ委託先の一覧と、保管している記録の終わらせ方を持つ。

2026-09-30

漏れたのは旅券の「番号」で、旅券そのものではない——カーニバル・コーポレーションの情報漏えいと旅行者がやること

カーニバル・クルーズ・ラインの親会社カーニバル・コーポレーションは、2026年4月14日に従業員のアカウントに関わる不正な活動を検知したと公表した。第三者がソーシャルエンジニアリング(人をだます手口)で従業員をだまし、同社のITシステムの一部にアクセスした。4月22日に個人情報がコピーされたと判断。メイン州司法長官への届出では影響を受けた人は5,995,277人。人によって、氏名、住所、メールアドレス、電話番号、生年月日、運転免許証番号や旅券番号などの政府発行の身分証番号が含まれる。当サイトの結論=漏れたのは旅券の番号で、旅券そのものではない。米国(と日本)の紛失・盗難の届出は旅券そのものを失効させる手続きで、実際になくした・盗まれた旅券のためのもの。本当の危険は、旅行と身分証を知っているかのような連絡。米国居住者は信用情報の凍結、日本の旅行者を含む全員はそっくりなメールのリンクを開かないこと、そして旅券を本当に届け出るべき場面を知っておくこと。

2026-09-30

1社のソフトで1500万人——フランスの医師向けソフトCegedim Santé(MLM)の患者データ流出と、診察室の「自由記述欄」の重さ

フランスのCegedimグループで医療従事者向けソフトを手がけるCegedim Santéは2026年2月26日、2025年末に、医師向けソフトMLM(MonLogicielMedical.com)を使う医師のアカウントで通常と異なるリクエストの動きを検知したと公表した。MLMを使う医師3800人のうち1500人が影響を受け、MLMのデータベースにある患者の個人データが不正に閲覧または抽出されたとしている。対象は患者の事務情報(氏名、性別、生年月日、電話番号、住所、メールアドレス)と、医師が自由に書く事務的なコメントで、ごく一部の患者ではこのコメントに機微な情報に関する医師のメモが含まれ得る。構造化された診療記録は無事だったとしている。フランス保健省は対象を約1500万人とし、機微なメモを含むのは約1%と説明したと報じられている。当サイトの結論=1社のクラウドソフトが数千の診療所の患者名簿をまとめて持つとき、漏えいは診療所の数ではなくソフトの利用者全体の規模で起きる。そして一番重いのは、項目名の上では「事務的なコメント」にすぎない自由記述欄だった。患者はなりすましと脅しの連絡に備え、診療所は自由記述欄の使い方と、アカウント単位の異常を誰が見ているかを確かめる。

2026-09-30

CVV付きのカード情報も流出——Quest Apartment Hotelsの約199万人流出で、泊まった人(日本からの旅行者も)がやること

オーストラリアのサービスアパートメント・ホテルチェーンQuest Apartment Hotelsは、2026年8月17日に第三者のサービス提供事業者の脆弱性を通じたデータベースへの不正アクセスを確認し、8月19日に公表した。9月16日の発表では、約1,991,613人の顧客の情報(2025年6月より前の記録)が影響を受け、CVV付きのクレジットカード番号46,727件、CVVなしのカード番号297,739件(いずれも期限切れを含む)、旅券・運転免許証番号104,268件、車両登録番号225,300件、NDIS番号271件、メディケア番号46件などが含まれていた。当サイトの結論=CVV付きのカード番号が通知された人は、カード会社に連絡して再発行を。カードの業界基準PCI DSSは、CVVを取引の承認後に保存することを認めていない。なぜ記録に残っていたかは公表されておらず、当サイトは準拠の是非を判断しないが、「ホテルの予約記録にCVVが残り得る」ことは宿泊者が知っておくべき事実である。

2026-09-30

ワンタイムコードは「渡せてしまう」——米DentaQuestの情報漏えいで分かった多要素認証の限界と、会員がやること

米国で歯科・眼科の給付を運営するDentaQuestは、2026年5月17日から20日にかけて、同社ネットワーク上のデータに第三者がアクセスしたと公表した。ワシントン州司法長官への届出によれば、ソーシャルエンジニアリング(人をだます手口)で従業員1名がだまされ、認証情報と多要素認証(MFA)のコードを渡したことが原因。流出したのは氏名、住所、生年月日、社会保障番号(SSN)、会員番号・保険番号、Medicaid・Medicare番号、歯科・眼科の診療情報。同社は2026年8月3日、全米で2,740万人超を把握していると届け出た。当サイトの結論=SSNは変えられないので、会員は信用情報の凍結(3社すべて)、IRSのIP PIN、給付明細の確認で守る。組織にとっての教訓は、人が読み上げたり入力したりできる認証要素は、人がだまされれば渡せてしまうということ。フィッシング耐性のあるMFA(パスキー、FIDO2セキュリティキー)と、本人確認をするヘルプデスクがその穴を塞ぐ。

2026-09-30

外からの攻撃ではなく「ログインした人に他社が見えた」——英国の登記所Companies House WebFilingの不具合と、取締役・開発者がやること

英国の会社登記所Companies Houseは2026年3月13日、WebFilingにログインした登録利用者が、特定の操作をすると他社の情報を見たり変更したりできる可能性がある問題を把握し、同日13時30分にサービスを停止、3月16日9時に再開した。同機関によれば、原因は2025年10月11日の大規模なシステム更新で入った不具合(defect)で、外部からのサイバー攻撃ではない。見えた可能性があるのは、取締役と重要な支配権を持つ者(PSC)の生年月日の『日』、自宅住所、会社の登録メールアドレスで、同意のない届け出(新しい決算書や取締役の変更など)も技術的には可能だった。パスワード、本人確認のデータ、既存の届け出書類は影響を受けていない。4月8日の更新では、ごく少数の不正アクセスや変更の試みを確認したとしている。当サイトの結論=これは侵入ではなく『認可』の不具合で、ログインの確認は通っても『この会社の情報を扱ってよい人か』の確認が抜けた。取締役は届け出履歴を確かめてFollowの通知を入れ、開発者は『他人のデータを要求したら拒否されること』を更新のたびにテストで確かめる。

2026-09-30

何年も前に買った家電の住所が、代理店に残っている——香港・信興集団(Shun Hing Group)の情報漏えいで顧客がやること

香港の個人資料私隠専員公署(PCPD)は2026年3月23日に信興集団(Shun Hing Group)から情報漏えいの通報を受け、調査を始めた。PCPDは7月2日、同社が提供した最新情報として、92万1,000人超の個人情報が流出した可能性があり、うち約92万人の顧客の氏名・敬称、住所、電話番号、メールアドレスと、約1,000人の従業員・サービス/製品/仕入先の担当者の身分証明書番号、銀行口座番号、給与などが含まれるとした。約105万人分の個人情報は悪意をもって暗号化された可能性がある。信興集団は7月9日、現時点で情報が悪用された証拠はなく、PanaClubのシステムは停止したと公表した。当サイトの結論=漏れたのは『家電を買ったときに残した連絡先』というアフターサービスの情報。住所や買った家電を知っている電話は何の証明にもならず、PanaClubが止まっている以上、『PanaClubのパスワード再設定』を求めるメッセージはすべて疑うべき。

2026-09-30

身分証番号と口座番号を知っている電話は、銀行の証明にならない——南アフリカStandard Bankの情報漏えいで顧客がやること

南アフリカのStandard Bankは2026年3月23日、一部のデータへの不正アクセスを確認したと公表した。4月14日の続報では、影響を受けた情報は氏名、身分証番号または会社登記番号、連絡先(電話番号・住所・メールアドレス)、口座番号で、のちにB-BBEE区分とVAT登録番号が加わり、データは『公開されたとみられる』とした。取引系の銀行システムと基幹システムへのアクセスはなく、顧客の資金に影響はないとしている。影響人数は公表していない。当サイトの結論=危険なのは、このデータでログインされることではなく、本物の身分証番号と口座番号を読み上げながら『Standard Bankです』と電話してくること。番号を知っていることは何の証明にもならない。銀行はパスワード・PIN・OTPを求めないとしている。電話は切ってカード裏の番号にかけ直し、SAFPSに登録し、信用情報を確認する。

2026-09-30

漏れたのは「いつ、どの列車に乗るか」——イタリア国鉄系Trenitaliaの情報漏えいと、遅延の払い戻しを装う詐欺への備え

イタリアの鉄道会社Trenitaliaは、身元不明の外部の者によるサイバーセキュリティ事案で、乗車券(titoli di viaggio)に結びつく一部の個人情報に不正アクセスがあったとして、GDPR第34条にもとづく通知を顧客に送った。共同管理者とのチケットについての追加の通知は、これを「2026年6月26日にTrenitaliaが通知したのと同じ事案」としている。対象になり得るのは、氏名・生年月日・出生地、メールアドレス・電話番号、区間・日時・乗車券番号などの旅程、ロイヤルティカードの番号、勤務先、身分証の記載事項など。カンパニア州の共通乗車券(UnicoCampania)の通知では、納税者番号(codice fiscale)と性別も挙げられている。アカウントのログイン情報、パスワード、カード番号などの支払い情報は含まれないとしている。同社はイタリアのデータ保護機関(Garante)とCSIRT Italiaに通知し、ローマ検察に告訴した。当サイトの結論=漏れたのは「いつ、どこへ、どの列車で行くか」という旅程であり、それは『列車が遅れたので払い戻します』という偽の連絡を本物らしくする材料になる。本物の遅延の補償は、自分で公式サイトやアプリから申請するか、購入時のカードに自動で戻る。SMSのリンクからカード番号を入れる払い戻しは存在しないと覚えておけば、見分ける必要自体がなくなる。