罗森会员系统遭入侵 215万用户信息外泄
报价宝综合消息罗森会员系统遭入侵 215万用户信息外泄日本便利店巨头罗森(Lawson)10月8日发布消息,承认其会员账号服务“Lawson ID”遭第三方非法访问,用户个人信息外泄,涉及的账号约215.5万个。泄露的信息包括邮箱地址、姓名、性别、电话号码及住址等。该公司10月7日完成的调查显示,非法访问发生在9月12日至14日,罗森已就“给用户带来巨大困扰”公开致歉。

攻击者的手法相当隐蔽:调查显示,入侵者滥用的是一套本用于向已登录用户展示个人信息的机制,绕过了应用层的安全校验,直接批量拖走了会员资料。罗森称未发现恶意软件感染,也未确认由此引发盗刷等二次损害;另一个预约服务在9月17日也有26条记录被访问,内含姓名、电话和部分信用卡号。相关功能已被暂停,公司已向日本个人信息保护委员会报告。
罗森并不是孤例。同一天,卡拉OK连锁第一兴商也宣布,因业务外包企业员工终端感染恶意软件,旗下“BIG ECHO”等门店约872万条会员信息可能外泄;运营新闻平台NewsPicks的Uzabase、共享汽车服务Times CAR、软银子公司IDC Frontier等企业接连中招,大和证券、损害保险日本、西铁城等公司则因共同的外包客服商服务器被入侵而预警。
更值得警惕的是攻击方式的升级。日本国立情报学研究所等机构专家认为,这波攻击可能是利用AI扫描、对存在漏洞的对象实施的无差别打击——不再挑目标,而是撒网式收割。日本近期个人信息泄露事件已蔓延至零售、餐饮、金融、教育、物流多个行业。
日本内阁官房长官木原稔表示,政府高度重视这一系列事件,将迅速收集信息评估损失。对掌握海量会员数据的连锁企业来说,这场“AI assisted”的渗透测试说明:攻击者的门槛正在被AI快速拉低,而企业侧的防护和最小化存储习惯还没跟上。
编译自共同社(Kyodo News),原标题:“罗森系统遭非法访问 逾215万个用户信息外泄”