不正ログイン続出の「7pay」、わずか3カ月で終了 セブン&アイHDが謝罪、再挑戦も示唆(2/2 ページ)
7月1日にスタートしたモバイル決済サービス「7pay」が9月30日で終了する。3カ月での幕引きは異例だ。原因はサービス開始直後から相次いだ不正ログインだ。セブン&ワイHDは被害者に謝罪する一方で、キャッシュレス事業への再挑戦も示唆している。
不正ログイン被害は「システム開発やリスク管理に問題あった」
今回の事態について、後藤副社長は「7payのシステム開発やセブン&アイグループ全体のリスク管理などに問題があった」と不備を認めた。「複数端末からのログイン対策や二要素認証などの検討が十分ではなく、結果としてリスト型攻撃に対する防衛力を弱めた」という。
左からセブン&アイ・ネットメディアの田口広人社長、セブン&アイHDの後藤克弘副社長、セブン&アイHDの清水健執行役員(デジタル戦略推進本部 デジタル戦略部 シニアオフィサー)、セブン・ペイの奥田裕康氏(取締役 営業部長)
セブン&アイHDでデジタル戦略推進の指揮をとる清水健執行役員(デジタル戦略推進本部 デジタル戦略部 シニアオフィサー)も、「(7payの)システムの開発チームを横断して束ねられていなかった」と、マネジメントに課題があったことを認めた。
清水氏によると、7payのシステムは各機能を複数のプロジェクトチームが開発していた。それぞれのシステムを俯瞰し、全体像を検証する作業がおろそかになっていたという。
オムニ7アプリのソースコード漏えいも事実
同社のセキュリティ面の不備はこれにとどまらない。7月24日付のWebメディア「BUSINESS INSIDER JAPAN」は「7payとログインの仕組みが一部似ている、セブン&アイHDのECサイト『オムニ7』アプリのソースコードが『GitHub』に掲載されており、誰でもダウンロードできる状態だった」と報道。7月10日頃まで公開が続いていた可能性を示した。
同グループのデジタル戦略支援を手掛けるセブン&アイ・ネットメディアの田口広人社長は、この報道内容を認めた上で「(GitHub上のソースコードについて)管理不行き届きだった」と謝罪した。
田口社長によると、問題のソースコードは2015年秋に開発環境向けとして作られたもので、当時は現在のサービス展開を想定していなかったという。ソースコードに書かれたインタフェースやログイン関連の仕様は、「現在は使われていない」としている。
全額を補償する方針
セブン&アイHDの調査によると、不正ログインの実行犯が7payで決済したセブン-イレブン店舗に地域性はなく、犯行は全国的なものだったという。一方、一部地域に不正利用が集中した店舗があることも突き止めており、同社は再発防止に向けて防犯体制を強化中だとしている。
また同社は現在、クレジットカード会社と連携し、不正に使われた額が利用者の口座から引き落とされないよう対応中という。今後はクレカの他、デビットカードやnanacoポイントも含め、被害者に遭ったユーザーに全額を補償する方針だ。
セブン&アイHDは“再チャレンジ”の意向
体制の不備が続々と明るみに出ているセブン&アイHDだが、当初はキャッシュレス決済サービスをデジタル戦略の大きな柱として位置付けていた。7payは失敗に終わったが、今後もこの方向性に変わりはなく、体制を整えてもう一度チャレンジする可能性があるという。
後藤副社長は「時期や内容は白紙」としながらも、「キャッシュレス化の社会的ニーズは高く、今後もその需要は高まっていく。当社は引き続きキャッシュレスサービスの可能性を探るとともに、快適に買い物ができる環境を整えていく」との意向を語った。
関連記事
- 7pay、9月末でサービス終了 セブン&アイHDが正式発表【記者会見のライブ映像あり】
セブン&アイ・ホールディングスは、不正ログインの被害が相次いだモバイル決済サービス「7pay」を9月末で終了する。 - 7pay終了へ 記者会見の一問一答まとめ
セブン&アイ・ホールディングスが8月1日に開いた、モバイル決済サービス「7pay」終了の会見内容を一問一答形式でまとめた。 - 「脆弱性は見つからなかった」 セブン・ペイ緊急会見の“甘すぎる認識”
モバイル決済サービス「7pay」で不正ログイン被害が相次いだ問題で、運営元のセブン・ペイが緊急会見を開いた。 - 二段階認証の意味を問う 「7pay事件」を教訓に見直したい認証のハナシ
専門用語が飛び交いがちなセキュリティの知識・話題について、「認証」関連分野を中心にできるだけ分かりやすく紹介する連載。今回は「二段階認証」と認証の仕組みについて。 - 7pay事件で得られた教訓 「お金」のサービスはどう使うべきか
不正ログイン問題が起きたモバイル決済サービス「7pay」。この問題から利用者が学ぶべきことは何か。@ITでセキュリティ分野を担当してきた著者が解説する。
Copyright © ITmedia, Inc. All Rights Reserved.