スポンサーリンク

複数企業から漏れた個人情報はダークウェブで統合される?名寄せの危険性を調査

事件・事故
事件・事故
※本サイトのコンテンツには、商品プロモーションが含まれることがあります。

最近、企業へのサイバー攻撃や不正アクセスで個人情報が流出する事件が相次いでいます。

氏名や住所だけでなく、電話番号やメールアドレス、場合によっては銀行口座に関する情報まで流出するケースもあり、「自分の情報は大丈夫?」と不安になってしまいますよね。

少し気になったのが、これらの情報を合わせたら自分の個人情報が完成するのではないか?という点、実際に別々の企業から漏れた個人情報が、ダークウェブなどで取引・収集されたあとに名寄せされる可能性があるそうです。

1回の流出だけでは大きな被害につながらなくても、複数の情報が結び付けられると危険性は変わってきます。

この記事では、複数企業から流出した個人情報が名寄せされる危険性や、考えられる被害、個人でできる対策について調べてまとめます。

スポンサーリンク

企業から個人情報が相次いで流出

企業が保有する個人情報の流出が相次いでいます。

流出する可能性がある情報は、氏名や住所、電話番号、メールアドレス、生年月日などさまざまです。

企業やサービスによっては、金融機関名や支店名、口座番号、口座名義といった銀行口座に関係する情報を保有している場合もあります。

 

ここで注意したいのは、企業によって保有している個人情報が違うということです。

例えば、A社から氏名と住所、生年月日が漏れたとします。

一方、B社からは氏名、電話番号、メールアドレスが流出。

さらに別のサービスからメールアドレスなどの情報、D社から銀行口座に関する情報が漏れるケースも考えられます。

 

つまり、1つの企業からすべての情報が流出しなくても、複数の流出事件を通して同じ人物に関する情報が少しずつ外部へ出てしまう可能性があるのです。

しかも、パスワードとは違い、氏名や生年月日などは簡単に変更できません。

住所や電話番号、銀行口座についても変更はできますが、生活への影響を考えると気軽に変えられるものではないでしょう。

 

そのため、一度流出した情報の中には、長期間にわたって利用価値が残るものもあります。

「数年前に漏れた情報だから、もう大丈夫」とも言い切れません。

古い流出データが残っていれば、新しく流出した情報と後から結び付けられる可能性もあります。

個人情報流出のニュースを見るときは「何人分が漏れたのか」だけでなく、具体的にどの項目が流出したのかにも注目することが大切です。

関連記事:AIに個人情報を教えてはいけない理由

スポンサーリンク

流出した個人情報はダークウェブに出る?

ダークウェブとは、通常の検索エンジンでは検索できず、専用のソフトなどを使ってアクセスするネット領域です。

匿名性が高く、プライバシー保護など正当な目的でも使われる一方、盗まれた個人情報や認証情報などが不正に取引される場合もあります。

そのため、企業などから流出した個人情報がダークウェブ上で公開・売買され、詐欺や不正アクセスに悪用される可能性があります。

 

ただし、流出した個人情報が必ずダークウェブに掲載されるわけではありません。

企業が個人情報流出を発表したからといって、「その情報がダークウェブで販売されている」と直ちに判断することもできません。

一方で、不正に取得された個人情報や認証情報などが、ダークウェブを含むインターネット上で取引・公開されるケースはあります。

参考:TOKAI SAFE よくある質問「「Q どのサービスの情報が流出したかわかりますか?」」

 

そして重要なのが、個人情報の統合や名寄せは、ダークウェブ上だけで行われるわけではないという点です。

流出データが取引・収集されたあと、犯罪者側などが別のデータと照合し、情報を結び付けることも考えられます。

そのため、サイバー攻撃などで第三者に持ち出された情報には、その後どこで、どのように利用されるのか分からないという怖さがあります。

 

特に厄介なのは、一度流出したデータを簡単には回収できないこと。

企業側が原因を特定してシステムの脆弱性を修正したとしても、すでに第三者がデータを取得していれば、そのコピーまで消去できるとは限りません。

また、氏名や住所、電話番号などの顧客データとは別に、メールアドレスとパスワードを組み合わせた、いわゆるコンボリストのような認証情報が出回るケースもあります。

 

そして、こうした別系統の流出データが、共通する情報を手掛かりに結び付けられる場合もあります。

「今回漏れた情報だけなら大丈夫」と考えるのではなく、過去に流出した別の情報と組み合わされる可能性にも注意が必要です。

スポンサーリンク

複数企業の個人情報は名寄せされる?

名寄せとは、複数のデータに含まれる共通情報などを手掛かりに、同一人物に関係する情報を結び付けることです。

例えば、A社から「氏名・住所・生年月日」が流出したとします。

B社からは「氏名・電話番号・メールアドレス」が流出。

さらにD社から「氏名・金融機関名・支店名・口座番号・口座名義」が漏れていたとしましょう。

それぞれ別の事件で流出した情報でも、氏名やメールアドレス、電話番号など、一致する項目が含まれている場合があります。

 

それらを手掛かりに情報が結び付けられると、

「氏名+住所+生年月日+電話番号+メールアドレス+銀行口座情報」

といった、1つの流出事件だけでは得られなかった詳しい情報が集まってしまう可能性があるんです。

さらに別の流出事件などで、メールアドレスとパスワードといった認証情報が出回っていた場合、それらが顧客データなどと結び付けられるケースも考えられます。

 

ただし、必ず認証情報まで含めた「完全な個人プロフィール」が作られるわけではありません。

流出元やデータ形式などはそれぞれ違うため、すべての情報を正確に結び付けられるとも限らないでしょう。

それでも、複数企業から流出した断片的な個人情報が名寄せされる危険性は無視できません。

 

そして、もう一つ見逃せないのが「時間」です。

例えば2024年にA社、2026年にB社、その数年後にC社から個人情報が流出したとします。

古い情報が残っていれば、数年の時間をまたいで後から結び付けられる可能性もあります。

つまり、個人情報流出のリスクは、1回の事件だけで完結するとは限らないということ。

 

今回漏れた情報だけを見るのではなく、過去や将来の情報流出との組み合わせまで意識しておく必要があります。

スポンサーリンク

名寄せされた個人情報の危険性とは

個人情報が名寄せされた場合、特に警戒したいのが詐欺やフィッシングへの悪用です。

例えば、犯人が氏名だけを知っている状態で「○○銀行の者です」と電話をかけてきても、不審に感じる人は多いでしょう。

では、相手が自分の住所や生年月日、電話番号、利用している金融機関名や支店名、さらに口座番号の一部まで知っていたらどうでしょうか?

「これだけ知っているなら、本当に銀行の人なのかも……」

そう思ってしまう人がいても不思議ではありません。

 

ここが非常に危険なポイントです。

本物の個人情報を知っていることと、相手が本物の銀行員や公的機関の職員であることは、まったく別の話だからです。

銀行口座に関する情報だけでは、通常、それだけで自由に預金を引き出せるわけではありません。

しかし、詳しい個人情報を使って本人を信用させたうえで、「本人確認のため」などと言って暗証番号やネットバンキングのパスワード、ワンタイムパスワードなどを聞き出されたら危険です。

 

つまり、名寄せされた個人情報そのものが「鍵」にならなくても、本当の鍵となる情報を本人から聞き出す材料として悪用される可能性があります。

また、流出したメールアドレスとパスワードを別サービスでも使い回していれば、不正ログインを試されるリスクもあります。

「口座番号を知られたら、すぐに預金が盗まれる」と過度に恐れる必要はありません。

 

その一方で、複数の個人情報が組み合わされるほど、本人を信用させる巧妙な詐欺に利用される危険性には注意が必要です。

住所や生年月日、口座情報などを言い当てられても、それだけで相手を信用しないことが重要です。

スポンサーリンク

個人でできる流出後の対策とは

企業側から個人情報が流出した場合、利用者本人が流出そのものを防ぐことはできません。

ここには、個人でできる対策の明確な限界があります。

「怪しいサイトを利用しなければ大丈夫」と考えていても、正規の企業に預けた情報がサイバー攻撃などによって流出する可能性はゼロではありません。

 

だからこそ個人側では、「絶対に流出させない」ではなく「流出しても重大な被害につながりにくい状態にする」という考え方が重要になります。

まず確認しておきたいのが、パスワードの使い回しです。

1つのサービスから認証情報が漏れた際、同じメールアドレスとパスワードを別サービスでも使っていると、不正ログインを試される可能性があります。

 

サービスごとに異なるパスワードを設定し、多要素認証やパスキーが利用できる場合は活用する。

こうした対策が、流出後の被害を広げないためにも重要です。

銀行やクレジットカードなどでは、入出金や利用時の通知を有効にしておくことも役立ちます。

身に覚えのない取引を早く発見できれば、金融機関などへの相談も早められるでしょう。

そして個人情報流出の発表があった場合は、「自分の情報が対象なのか」「具体的にどの項目が流出した可能性があるのか」を企業の公式発表で確認することも大切です。

 

さらに注意したいのが、流出後の不審な電話やメール。

企業や銀行、警察などを名乗る相手が、自分の住所や口座番号、生年月日を知っていたとしても、それだけで本物だと信用してはいけません。

不審に感じた場合は、相手から案内された電話番号やURLをそのまま利用せず、金融機関や企業の公式サイトなどから正規の問い合わせ先を確認することが大切です。

 

企業から流出した個人情報を、個人の努力だけで取り戻すことはできません。

だからこそ企業側のセキュリティ対策と同時に、個人側でも「情報が漏れても最後の認証情報までは渡さない」ための備えが重要になってきます。腹立たしい話しではありますが。

新着記事をメールでお知らせします

メールアドレスを登録すれば、新着記事をすぐにメールでお知らせします。
購読料は無料、いつでも解除できます。登録いただいたメールアドレスは配信にのみ利用します。

2人の購読者に加わりましょう
スポンサーリンク
シェアする

コメント

タイトルとURLをコピーしました