Casioは、英国のグループ会社Casio Electronicsのオンラインショッピングサイトへの不正アクセスと、クレジットカード情報を含む個人情報のリークに関する声明を発表しました。
カシオの声明
昨日以来、一部のニュースアウトレットは、当社のグループ会社であるCasio Electronics(UK)の通信販売サイトが侵害されている可能性があり、クレジットカード情報を含む個人情報が漏れている可能性があると報告しています。
この問題に関して、同社は通信販売サイトが改ざんされていることを知り、すぐにそれを復元し、その安全性を確認しました。さらに、情報セキュリティ会社の協力により、損害が発生したかどうかなどの詳細がまだ調査中です。
現時点では、クレジットカード情報を含む個人情報の漏れは確認されていません。
英国のグループ企業のオンラインショッピングサイトへの不正アクセス
セキュリティ会社jscrambler2025年1月28日、Casioのオンライン英国ストア、Casio.co.ukは1月14日から24日の間にハッキングされ、顧客のクレジットカード情報と個人情報が盗まれていることを発見しました。そして、私はカシオに通知しました。
それを引き起こした悪意のあるスクリプトは、24時間以内にサイトから削除されました。
このサイバー攻撃は、OSSのECプラットフォームMagentoの脆弱性を活用しています。Casio UKのオンラインストアを含む17のWebサイトが標的にされました。
サイバー攻撃方法
攻撃者は、次の手法を使用してクレジットカード情報を盗みました。
- ステージ1スキマー::
- サイトに埋め込まれた初期のスキマーは、ロシアのホスティングプロバイダー(RU-JSciot)から第2段階のスキマーを取得します。
- ステージ2スキマー::
- 検出を避けるために、XORベースの文字列の非表示とカスタムエンコードを使用します。
- 被害者が仮想カートに製品を追加すると、彼は彼を正当なチェックアウトページに向けず、偽のチェックアウトフォームを表示します。
- データ盗み::
- 偽のフォームはCasio UKの設計と一致せず、ユーザーが情報を入力して「今すぐ購入」ボタンを押すと、請求アドレス、電子メールアドレス、電話番号、クレジットカード情報などを収集します。
- その後、被害者は偽のエラーを受け取り、公式のチェックアウトページにリダイレクトされます。
- データ送信::
- 盗まれた情報は、AES-256-CBCで暗号化されていますロシアのIPアドレスで攻撃者サーバーに送信します。
カシオのセキュリティ対策は不十分です
JSCramblerによると、Casio UKにはコンテンツセキュリティポリシー(CSP)がありましたが、「レポートのみの」モードで設定されており、違反を防ぐ代わりに、ブラウザコンソールにログインしました。 。したがって、この攻撃を防ぐことができなかった可能性があります。
過去のセキュリティインシデント
カシオのシステムは、2024年10月のランサムウェア攻撃と不正アクセスのために使用できませんでした。
ランサムウェアアタックグループアンダーグラウンド(アンダーグラウンドチームとも呼ばれる)は、その請求責任を発表しました
同社はまた、財務結果の予測を発表し、ランサムウェアと不正アクセスによって引き起こされた損害により、約130億円の売り上げが減少し、約40億円の営業利益が減少しました。
#Casioはグループ企業のオンラインショッピングサイトへの不正アクセスのリリースと個人情報リークを発表しますセキュリティニュース