吉野家HD、バイト応募者の個人情報5366件漏えい 元委託先に不正アクセス 契約終了もデータ残存

 吉野家ホールディングス(HD)は9月30日、傘下の吉野家とはなまるの情報が漏えいしたと発表した。吉野家とはなまるが過去に採用業務を一部委託していた、ApplyNow(東京都渋谷区)の採用管理プラットフォームが第三者による不正アクセスを受けた。2社とApplyNowの契約は終了していたが、ApplyNowのデータベースに情報が残っていたという。

今回確認された事象の概要(出典:吉野家HDの発表資料、以下同)

 漏えいしたのは、2022年4月11日から24年6月30日までに両社のアルバイト採用に応募した人の個人情報5366件と、採用に関わるグループ従業員の情報418件。件数は吉野家が4998件、はなまるが368件。項目はサービスによって異なり、面接シェアリングサービス「Interview Cloud」経由の応募分は氏名(カナ)、メールアドレス、電話番号、生年月日、性別に加え、一部の人の住所や職業を含む。

 録画面接サービス「ApplyNow」経由の応募分は氏名(カナ)、メールアドレス、電話番号が対象となる。面接の録画データは別の保管領域にあり、不正アクセスは確認していない。

 このほか、両社の採用担当者418件分のユーザー名、メールアドレス、暗号化したパスワード、権限も漏えいした。418件はアカウント数で、重複があるため人数とは一致しない。9月30日時点で情報の不正利用などの二次被害は確認していないという。

漏えいの対象範囲。応募者の情報は2サービス合計で5366件

 原因はデータ分析ツールの脆弱性を悪用した不正アクセス。攻撃は26年8月9日から9月7日まで発生し、7日にデータベースから一部データの不正な出力を確認した。ApplyNowは同日中にアクセスを遮断し、原因となった脆弱性の修正も完了している。採用管理プラットフォームは吉野家HDのシステムとは切り離されており、吉野家HD側への不正アクセスは確認していないという。

 両社の委託契約は24年6月に終わっており、吉野家HDは、利用規約に基づき応募者の情報も契約終了時に消えたと認識していた。しかし実際には情報がApplyNowのデータベースに残っており、認識との食い違いが9月28日に分かった。残った情報についてApplyNowは、調査記録の保全や対象者への案内に必要なためすぐには消去できず、対応が済み次第速やかに消去すると説明しているという。

発覚から公表までの経緯

 対象者には10月1日以降、吉野家HDとApplyNowの両社がメールで案内を送る。対象者側で必要な手続きはない。両社が暗証番号やパスワード、クレジットカード番号などを尋ねたり、金銭の振り込みを求めたりすることはないとして、企業や行政機関などを装う不審なメールや電話への注意を呼び掛けている。

 吉野家HDは今後、委託先の管理体制や契約内容、定期的な監査など委託先の管理方法を見直すほか、SaaS導入時の審査やログ管理など自社の情報セキュリティ管理体制を強化するとしている。

印刷する
SNSでシェア
SpecialPR

この記事の著者

関連記事

こんなメディアも見られています

ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

本日の新着記事

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia NEWS SNS

X @itmedia_newsをフォロー

インフォメーション

ITmediaNEWSをフォロー

あなたにおすすめの記事PR