2021年3月29日
尊敬的客戶:
Design X株式會社
代表董事 山本治彦
關於本公司營運的「ApparelX」遭受非法存取
導致個人資訊洩露的致歉與通知
此次,本公司營運的面向法人客戶的EC網站「ApparelX」遭到第三方非法存取,確認客戶的信用卡資訊(195件)可能已洩露。
對此給包括客戶在內的相關各方造成巨大困擾與擔憂,我們深表歉意。
此外,對於個人資訊有可能洩露的客戶,自今日起,我們已透過電子郵件逐一發送致歉與通知。
本公司對此次事件鄭重對待,已採取防止再次發生的措施。
對於包括客戶在內的相關各方,我們再次致歉,並就本事件的概要報告如下。
如下
1. 經過
2020年12月9日,本公司IT團隊檢測到支付頁面上的文件被竄改,同日,我們針對服務文件上傳功能的漏洞,刪除了伺服器上設置的攻擊文件。該文件通過偽裝支付頁面上的信用卡輸入表單,在支付時將輸入的信用卡資訊(卡號、有效期限、安全碼)轉發至外部網站進行竊取。2020年12月10日,我們向所轄警察署報案,並在支付代辦公司的指導下,於2020年12月16日停止了信用卡支付。同時,我們並行啟動了第三方調查機構的調查。2021年3月8日,調查機構的調查完成,確認在2020年11月27日~2020年12月9日期間於「ApparelX」購買的客戶信用卡資訊已洩露,且部分客戶的信用卡資訊可能被不當使用。
由於以上事實已得到確認,故作出今日的公告。
2. 個人資訊洩露情況
(1)原因
由於第三方利用本公司營運的「ApparelX」文件上傳程式的漏洞進行非法存取,導致支付頁面被竄改。
(2)個人資訊可能洩露的客戶
在2020年11月27日~2020年12月9日期間於「ApparelX」進行信用卡支付的195位客戶,可能洩露的資訊如下。
・信用卡號
・有效期限
・安全碼
※除上述信用卡資訊外,該訂單的收貨人姓名、收貨人電子郵件地址、收貨地址、收貨人電話號碼也可能已經洩露。
對於上述195位客戶,我們將另行透過電子郵件逐一聯繫。
3. 致客戶的請求
目前,本公司已與信用卡公司合作,持續監測可能洩露的信用卡相關交易,努力防止不當使用。 也懇請客戶再次確認信用卡帳單中是否有不記得的費用項目,給您添麻煩,深感抱歉。萬一帳單中出現不記得的費用項目,還請您務必聯繫該信用卡背面記載的發卡公司,不勝感激。
此外,如客戶希望更換信用卡,我司已向信用卡公司申請,信用卡補發手續費將儘量不由客戶承擔。
4. 關於遲延公示的經過
對於自2020年12月9日出現洩露擔憂以來直至此次通知所耗費的時間,我們深表歉意。
原本應在產生懷疑時就聯繫客戶,提醒注意並致歉,但在與支付代辦公司協商後,對方說明不確定資訊的公開只會徒增混亂,必須在準備好將客戶困擾降至最低的應對措施後再進行告知,因此我們決定待調查公司的調查結果以及與信用卡公司的聯動完成後再發布公告。
對於此次公告所耗費的時間,我們再次深表歉意。
5. 防止再次發生的措施以及本公司營運網站恢復受理信用卡的通知
本公司鄭重對待此次事件,並結合調查結果持續加強系統安全措施及監控體制。關於「ApparelX」恢復受理信用卡支付的日期,確定後將再次在網站上通知。
另外,就此次非法存取,本公司已於2021年3月16日向監管機關個人資訊保護委員會完成報告,並已於2020年12月10日向所轄警察署報案,今後也將全面配合調查。
6. 本件諮詢窗口
≪Design X株式會社 客戶諮詢窗口≫
・受理時間:9:00~18:00(週六、週日、節假日除外)
・電話號碼:免費電話 0120-978882
・電子郵件地址:contact@designx.co.jp
以上