29. März 2021
Sehr geehrte Kunden,
Design X Co., Ltd.
Haruhiko Yamamoto, Representative Director
Entschuldigung und Mitteilung bezüglich der Offenlegung personenbezogener Daten durch unbefugten Zugriff auf unser Unternehmen betriebenes "ApparelX"
Wir haben festgestellt, dass unser von unserem Unternehmen betriebenes B2B-E-Commerce-Portal "ApparelX" von einem Dritten unbefugt zugänglich gemacht wurde und dass Kreditkarteninformationen von Kunden (195 Fälle) möglicherweise offengelegt wurden.
Wir entschuldigen uns aufrichtig für die erheblichen Unannehmlichkeiten und Sorgen, die wir unseren Kunden und allen anderen betroffenen Parteien bereitet haben.
Wir kontaktieren derzeit die Kunden, deren personenbezogene Daten möglicherweise offengelegt wurden, ab heute einzeln per E-Mail mit einer Entschuldigung und einer Mitteilung.
Wir nehmen diesen Vorfall sehr ernst und haben bereits Maßnahmen ergriffen, um eine Wiederholung zu verhindern.
Wir möchten uns bei unseren Kunden und allen anderen betroffenen Parteien nochmals entschuldigen und den Sachverhalt wie folgt zusammenfassen.
Einzelheiten
1. Hintergrund
Am 9. Dezember 2020 stellte unser IT-Team fest, dass Dateien auf der Zahlungsseite manipuliert worden waren, und entfernte am selben Tag eine Angriffsdatei, die von einem Angreifer auf den Server geladen worden war, indem eine Schwachstelle in der Datei-Upload-Funktion unseres Dienstes ausgenutzt wurde. Die betreffende Datei tarnte das Eingabefeld für Kreditkartendaten auf der Zahlungsseite und leitete die bei der Zahlung eingegebenen Kreditkarteninformationen (Kartennummer, Ablaufdatum, Sicherheitscode) an eine externe Website weiter, um sie zu stehlen. Am 10. Dezember 2020 erstatteten wir Anzeige bei der örtlichen Polizeidienststelle, und am 16. Dezember 2020 setzten wir auf Anweisung des Zahlungsabwicklungsunternehmens die Kartenzahlungen aus. Parallel dazu begannen wir auch mit einer Untersuchung durch eine unabhängige Ermittlungsorganisation. Am 8. März 2021 wurde die Untersuchung durch die Ermittlungsorganisation abgeschlossen, und wir bestätigten, dass die auf "ApparelX" im Zeitraum vom 27. November 2020 bis zum 9. Dezember 2020 gekauften Kreditkarteninformationen von Kunden offengelegt worden waren und dass die Kreditkarteninformationen einiger Kunden möglicherweise betrügerisch verwendet wurden.
Da diese Tatsachen bestätigt wurden, geben wir diese Mitteilung heute bekannt.
2. Status der Offenlegung personenbezogener Daten
(1) Ursache
Weil ein Dritter unbefugt unter Ausnutzung einer Schwachstelle im Datei-Upload-Programm von "ApparelX", das von unserem Unternehmen betrieben wird, auf die Zahlungsseite zugegriffen und diese manipuliert hat.
(2) Kunden, deren personenbezogene Daten möglicherweise offengelegt wurden
Es gibt 195 Kunden, die im Zeitraum vom 27. November 2020 bis zum 9. Dezember 2020 auf "ApparelX" per Kreditkarte bezahlt haben; die möglicherweise offengelegten Informationen sind wie folgt.
・Kreditkartennummer
・Ablaufdatum
・Sicherheitscode
* Zusätzlich zu den oben genannten Kreditkarteninformationen könnten auch der Name des Empfängers, die E-Mail-Adresse des Empfängers, die Adresse des Empfängers und die Telefonnummer des Empfängers für die betreffenden Bestellungen offengelegt worden sein.
Wir werden die 195 betroffenen Kunden gesondert per E-Mail kontaktieren.
3. Bitte an die Kunden
Wir arbeiten bereits mit Kreditkartenunternehmen zusammen, um die mit möglicherweise offengelegten Kreditkarten getätigten Transaktionen weiterhin zu überwachen und betrügerische Nutzung zu verhindern. Wir bitten unsere Kunden aufrichtig, noch einmal ihre Kreditkartenabrechnungen zu überprüfen, um festzustellen, ob es Belastungen gibt, die sie nicht erkennen. Sollten Sie nicht erkennbare Belastungen feststellen, wenden Sie sich bitte an das auf der Rückseite derselben Kreditkarte angegebene Kartenunternehmen. Wir entschuldigen uns für die Unannehmlichkeiten und bitten um Ihre Mithilfe.
Wenn Sie Ihre Kreditkarte ersetzen möchten, haben wir das Kreditkartenunternehmen gebeten, auf die Gebühr für die Neuausstellung der Karte zu verzichten, damit Ihnen dadurch keine Belastung entsteht.
4. Zur Verzögerung der öffentlichen Bekanntgabe
Wir entschuldigen uns aufrichtig für die Zeit, die von dem Verdacht auf eine Offenlegung am 9. Dezember 2020 bis zu dieser Mitteilung vergangen ist.
Normalerweise hätten wir die Kunden bereits in dem Stadium kontaktieren müssen, in dem der Verdacht aufkam, sie warnen und uns entschuldigen sollen, doch nach Rücksprache mit dem Zahlungsabwicklungsunternehmen wurde uns mitgeteilt, dass die Veröffentlichung unbestätigter Informationen nur zu Verwirrung führen würde und dass es unbedingt erforderlich sei, die Mitteilung erst nach der Vorbereitung von Maßnahmen zur Minimierung der Unannehmlichkeiten für die Kunden zu veröffentlichen. Daher entschieden wir uns, vor der Bekanntgabe auf die Ergebnisse der Untersuchung durch das Ermittlungsunternehmen und die Abstimmung mit den Kartenunternehmen zu warten.
Wir entschuldigen uns nochmals für die Zeit, die für diese Mitteilung benötigt wurde.
5. Maßnahmen zur Verhinderung einer Wiederholung und Wiederaufnahme der Annahme von Kreditkarten auf der von unserem Unternehmen betriebenen Website
Wir nehmen diesen Vorfall sehr ernst und haben auf Grundlage der Untersuchungsergebnisse unsere System-Sicherheitsmaßnahmen und unsere Überwachungsstruktur verstärkt. Der Wiederaufnahmezeitpunkt für Kreditkartenzahlungen auf "ApparelX" wird auf unserer Website erneut bekanntgegeben, sobald er festgelegt wurde.
Wir haben diesen unbefugten Zugriff bereits am 16. März 2021 der Datenschutzkommission als Aufsichtsbehörde gemeldet und den Schaden am 10. Dezember 2020 bei der örtlichen Polizeidienststelle angezeigt. Wir werden auch künftig uneingeschränkt mit den Ermittlungen zusammenarbeiten.
6. Kontaktinformationen zu diesem Vorfall
≪Design X Co., Ltd. Kundenservice≫
・Erreichbarkeit: 9:00–18:00 Uhr (außer samstags, sonntags und an Feiertagen)
・Telefonnummer: gebührenfrei 0120-978882
・E-Mail-Adresse: contact@designx.co.jp
Ende