2024年の年明け、JR東日本の「えきねっと」で、何者かが他人のアカウントを使ってクレジットカードで新幹線のチケットを購入しようとする不正アクセスが相次ぎました。同じ時期、大手旅行サイトでも個人情報流出の報告が続き、SNSでは「またか」という落胆の声が広がります。ログインパスワードは複雑にしている、二段階認証も設定している。それでも被害は防げないのでしょうか。
セキュリティ対策を真面目にやっている人ほど、不安は深くなります。一体なぜ、私たちの情報は次々と漏れてしまうのでしょうか。そして、本当に守るべきポイントはどこにあるのでしょうか。
えきねっとで起きた不正アクセスの実態
えきねっとでの不正アクセスは、利用者のパスワードが何らかの方法で第三者に知られ、本人になりすましてログインされたことが原因でした。JR東日本の発表によれば、2024年1月時点で数千件規模の不正ログイン試行が確認されています。
ここで注目したいのは、「えきねっと自体から情報が漏れたわけではない」という点です。実は多くの場合、流出元は別のサービスなのです。過去に他社で発生した情報流出で漏れたメールアドレスとパスワードの組み合わせを使い、犯人は様々なサービスで「使い回されていないか」を試します。この手口は「パスワードリスト攻撃」と呼ばれ、近年急増している不正アクセスの主要な手段です。
利用者の側から見れば、何年も前に登録したサービスで起きた情報流出が、今になって全く別のサイトでの被害につながる。時間差で被害が表面化するため、「いつどこで漏れたのか」を特定することすら困難です。えきねっとの事例も、多くは数年前の他社流出データが悪用されたとみられています。
旅行サイトが狙われる理由
では、なぜ交通サービスや旅行サイトがこれほど狙われるのでしょうか。
一つは、すぐに金銭に換えられる商品を扱っているからです。新幹線のチケットや航空券は、転売サイトで現金化しやすく、犯人にとっては「盗みやすく売りやすい商品」といえます。クレジットカード情報を直接盗むよりも、アカウントを乗っ取って正規の手続きで購入してしまえば、一見すると通常の取引に見えるため発覚も遅れます。
もう一つ見逃せないのが、旅行サイトに登録されている個人情報の価値です。氏名、住所、電話番号、メールアドレス、生年月日、さらにはパスポート番号まで登録している人も少なくありません。こうした情報は「名簿」として闇市場で取引され、別の詐欺や不正の材料になります。
興味深いデータがあります。セキュリティ企業の調査では、旅行関連サービスのアカウントは、SNSや動画配信サービスと比べて「パスワードの使い回し率」が高いという結果が出ています。理由は明確で、「たまにしか使わないから」です。年に数回しかログインしないサービスのために、複雑なパスワードを新たに設定し、それを記憶しておくのは面倒。結果として、他のサイトと同じパスワードを使ってしまう人が多いのです。
「流出しても大丈夫」という設計思想の限界
ここで疑問が湧きます。企業側も当然、セキュリティ対策をしているはずです。それでもなぜ、被害は繰り返されるのでしょうか。
実は多くの企業は、パスワードを「ハッシュ化」という技術で暗号化して保存しています。これは元に戻せない形に変換する仕組みで、理論上は流出しても解読は困難です。しかし現実には、古い暗号化方式を使っていたり、暗号化前に別の場所で情報が抜き取られたりするケースがあります。
2023年に発生したある旅行予約サイトの情報流出では、開発段階のテスト環境に侵入され、そこから本番環境のデータベースにアクセスされました。本番環境はしっかり守られていても、開発用サーバーのセキュリティが甘ければ、そこが侵入口になってしまいます。
さらに問題なのは、「何が流出したのか」を企業が正確に把握できていないケースです。不正アクセスの痕跡を完全に追跡するには高度な技術が必要で、中小規模の企業では対応しきれないことがあります。利用者への通知が「個人情報が流出した可能性があります」という曖昧な表現になるのは、企業側も被害の全容を掴めていないからです。
本人確認の仕組みが追いついていない
もう一つ、構造的な問題があります。それは、本人確認の仕組みが十分に機能していないことです。
二段階認証は有効な対策ですが、全てのサービスが標準で導入しているわけではありません。特に、以前から運営されている大規模サイトでは、システムの改修コストが膨大になるため、導入が遅れがちです。えきねっとも2024年初頭の事件後、二段階認証の強化を進めましたが、それまでは任意設定でした。
また、二段階認証にも弱点があります。SMSで認証コードを受け取る方式は、SIMカードの不正取得や、SMSの傍受によって突破される事例が報告されています。認証アプリを使う方式の方が安全性は高いのですが、「面倒だから」と設定しない利用者も多いのが現実です。
私たちが見落としている脆弱性
ここまで読んで、「自分はパスワードを使い回していないから大丈夫」と思った方もいるかもしれません。しかし、問題はそれだけではありません。
実はフィッシング詐欺の手口が、年々巧妙になっています。「えきねっとを装ったメール」「旅行サイトからの重要なお知らせ」といった件名で届くメールの中には、本物と見分けがつかないほど精巧に作られたものがあります。メール内のリンクをクリックすると、本物そっくりの偽サイトに誘導され、そこでIDとパスワードを入力してしまえば、犯人の手に情報が渡ります。
2023年の消費者庁の調査では、フィッシング詐欺の被害報告件数が前年比で約1.5倍に増加しました。被害者の多くが「本物だと思った」と答えており、URLの確認やメールの送信元チェックといった基本的な対策すら、実際には難しいことがわかります。
もう一つ見逃せないのが、公共のWi-Fiでの情報入力です。空港や駅、カフェなどで提供されているフリーWi-Fiは便利ですが、暗号化されていない接続では、通信内容を第三者に傍受される危険があります。旅行中に「現地でチケットを予約しよう」とフリーWi-Fiを使って決済情報を入力すると、その情報が盗まれる可能性があるのです。
企業が「情報を持ちすぎている」リスク
ここで視点を変えてみましょう。そもそも、なぜ私たちはこれほど多くの個人情報を企業に預けなければならないのでしょうか。
旅行サイトに新規登録する際、氏名、生年月日、住所、電話番号、メールアドレスなど、詳細な情報の入力を求められます。しかし、実際にサービスを利用するために本当に必要な情報はその一部だけのはずです。企業側は「より良いサービス提供のため」と説明しますが、マーケティングやデータ分析のために、必要以上に情報を集めている側面も否定できません。
欧州では、GDPR(一般データ保護規則)という厳しい法律があり、企業は「必要最小限の情報しか取得してはならない」という原則が徹底されています。日本でも個人情報保護法が改正され、企業の責任は強化されてきましたが、罰則の水準や運用面では欧州ほど厳格ではありません。
その結果、一つの企業が膨大な量の個人情報を抱え込み、それが流出した際の被害規模も大きくなってしまいます。2022年に発生したある大手旅行サイトの情報流出では、過去10年分の顧客データが影響を受けました。既にサービスを利用していない人のデータも含まれており、「もう使っていないのに被害に遭った」という声が相次ぎました。
実効性のある対策とは何か
では、私たち個人はどう対策すればよいのでしょうか。「パスワードを複雑にする」「二段階認証を設定する」といった基本対策は、確かに重要です。しかし、それだけでは不十分なことが、これまで見てきた事例から分かります。
最も効果的なのは、「情報をそもそも預けない」選択肢を持つことです。例えば、会員登録せずにゲスト購入できるサービスがあれば、そちらを選ぶ。ポイントや割引のために会員になるのは魅力的ですが、その情報が将来的に流出するリスクと天秤にかける必要があります。
すでに登録しているサービスについては、定期的に「利用していないアカウントの削除」を行うことが有効です。多くの人は、一度登録したサービスをそのまま放置していますが、使わないアカウントは情報流出のリスクだけが残ります。アカウント削除の手続きは面倒なものも多いですが、年に一度は整理する習慣をつけたいところです。
パスワード管理アプリの活用も現実的な選択肢です。「パスワードを覚えきれないから使い回す」という問題を解決できますし、強力なパスワードを自動生成してくれます。ただし、パスワード管理アプリ自体がハッキングされた事例もあるため、信頼性の高いサービスを選び、マスターパスワードは厳重に管理する必要があります。
通知設定とモニタリングの重要性
意外と見落とされがちなのが、アカウントの監視です。クレジットカードの利用通知、ログイン通知、購入完了メールなど、サービスから送られてくる通知メールは、面倒でもきちんと確認する習慣をつけましょう。身に覚えのないログインや購入があれば、すぐにパスワード変更とサービス事業者への連絡が必要です。
クレジットカード会社の多くは、利用ごとにメールやアプリで通知する機能を提供しています。この設定をオンにしておけば、不正利用があってもすぐに気づけます。早期発見できれば、被害を最小限に抑えられますし、カード会社の補償も受けやすくなります。
また、定期的に自分の情報が流出していないかを確認できるサービスもあります。「Have I Been Pwned」のような無料サービスでは、メールアドレスを入力すると、過去の情報流出事件に含まれていないかをチェックできます。もし流出が確認されたら、該当するサービスのパスワードをすぐに変更するべきです。
今後、私たちの情報はどうなっていくのか
ここまで見てきたように、個人情報流出の問題は、個人の注意だけでは完全には防げません。では、この状況は今後改善していくのでしょうか。
技術面では、パスワードに依存しない認証方法が広がりつつあります。指紋認証や顔認証といった生体認証、スマートフォン自体を認証に使うパスキーという新しい仕組みも登場しています。これらは「知識(パスワード)」ではなく「所有(デバイス)」や「生体情報」で本人確認を行うため、パスワード流出のリスクがありません。
しかし、新しい技術にも課題があります。生体認証情報が流出したら、パスワードのように「変更する」ことができません。また、全てのサービスが新技術に対応するには時間がかかります。特に中小規模の事業者や、古いシステムを使い続けている大企業では、移行のコストが障壁になっています。
法規制の面では、日本でも企業への罰則強化が進んでいます。2022年施行の改正個人情報保護法では、違反企業への罰金上限が引き上げられ、情報流出時の報告義務も厳格化されました。しかし欧州のGDPRでは「全世界売上の4%または2000万ユーロのいずれか高い方」という巨額の罰金が科されるのに対し、日本の罰則はまだ緩やかです。
消費者意識の変化も鍵を握ります。「便利さ」と引き換えに個人情報を差し出すことに、もっと慎重になる人が増えれば、企業側も必要最小限の情報収集へとシフトせざるを得ません。実際、海外では「個人情報を渡さないと使えないサービスは利用しない」という選択をする消費者が増えており、企業のデータ収集慣行に影響を与え始めています。
まとめ
えきねっとや旅行サイトでの個人情報流出が繰り返される背景には、パスワードの使い回し、企業の過剰な情報収集、そして流出した情報が時間差で悪用される構造がありました。私たちにできる対策は、使わないアカウントの削除、パスワード管理の徹底、通知メールの確認といった地道な習慣です。しかし本質的な解決には、パスワードに依存しない認証技術の普及と、企業が「情報を持ちすぎない」仕組みへの転換が必要でしょう。便利さと引き換えに何を差し出しているのか、一人ひとりが意識することが、結果的に自分自身を守ることにつながります。
運営者情報
知っトクlifeは、スマホ・アプリ・Wi-Fi・LINE・Googleアカウントなどのデジタルトラブルと、日本の仕組みや社会の疑問を分かりやすく解説する情報サイトです。
「スマホが突然使えなくなった」
「通信が遅い・つながらない」
「ログインできない」といった日常のトラブルから、「なぜ日本は現金社会でも成り立つのか」
「日本の仕組みはなぜこうなっているのか」といった生活に関わる疑問まで、初心者の方でも理解できるよう、原因と対処法を丁寧に解説しています。できるだけ専門用語を避け、実際に役立つ情報を中心に発信しています。
