近日,日本知名快递企业“大和运输”(Yamato Transport)被曝发生大规模用户信息泄露事件。据日本网络安全机构及企业联合调查,此次泄露涉及超过120万条用户个人信息,包括姓名、地址、电话号码、电子邮箱以及部分包裹追踪编号,甚至少量用户的信用卡支付信息也被证实遭到外泄。目前,相关数据已被发现在海外暗网论坛上公开售卖,引发日本社会对物流行业数据安全状况的强烈担忧。
事件突发:数据从内部系统流出
据大和运输在12月1日发布的官方声明,公司于11月下旬监测到内部数据异常访问行为。经与外部网络安全专家联合追溯,确认从今年8月至11月期间,有未授权第三方通过非法手段侵入其客户管理数据库,持续窃取用户信息。攻击者利用了一个尚未被修补的系统漏洞,绕过了多重验证机制,成功获取了部分数据库的读取权限。
公司方面表示,被泄露的信息主要来自2022年至2023年期间使用过该公司“宅急便”及“快递到付”服务的个人用户。其中,约80%为个人寄件人与收件人的基础联系方式,另有约15%的用户被曝包含更详细的配送备注信息,而剩余的5%中则出现部分信用卡支付记录——尽管卡号经过加密处理,但安全专家警告,若攻击者同时获得其他关联信息,仍有被破解的风险。
暗网售卖:信息被标价100个门罗币
据日本网络安全公司“三井物产安全实验室”(Mitsui Bussan Secure)监测,自11月25日起,一个名为“DarkLink”的暗网论坛上出现了一则售卖帖,发帖人声称持有“大和运输2023年完整客户数据库”,总数据量约1.2GB。该帖子标价100个门罗币(约合当前市值1.8万美元)出售完整数据包,并允许买家以每次0.1门罗币的价格查询单条记录以验证真实性。
该实验室负责人指出,从样本来看,数据格式统一,包含详细的日文地址与姓名汉字,极有可能直接来源于企业客户关系管理系统。目前,已有多个疑似买家发出询价消息,虽然尚未确认是否有交易完成,但数据已被多次下载,扩散风险极高。
企业回应:致歉并提供免费身份监控
大和运输在声明中向所有受影响的用户道歉,并承诺将承担由此造成的任何直接损失。公司已向日本个人信息保护委员会(PPC)报告此事,同时向东京警视厅提交了网络攻击立案申请。此外,大和运输宣布将为所有可能被涉及的用户提供为期一年的“个人信息监控服务”,该服务将追踪用户的姓名、地址、电话号码及信用卡号是否被用于未经授权的注册或交易。
然而,业界批评该回应“过于滞后”。信息泄露发生时间可能已长达三个月,而用户在此期间毫不知情。许多网友在社交媒体上质疑,为何企业在发现异常后未立即公开,而是等到数据已经在暗网出现才被迫披露。对此,大和运输解释称,早期调查需要确认攻击范围并配合执法,因此未及时公开。
行业预警:物流业成为数据泄露高发区
此次事件并非孤立个案。今年以来,日本已发生多起物流企业用户信息泄露事件,包括佐川急便、日本邮政等也曾被曝出小规模数据外泄。网络安全专家指出,快递企业掌握着用户最敏感的地理位置、联系方式乃至家庭结构信息,一旦泄露,极易被用于精准诈骗、身份盗用甚至上门犯罪。
日本网络安全中心(J-CERT)在事件后紧急发布预警,提醒所有物流企业立即检查面向公众的Web应用程序是否存在已知漏洞,并建议实施更严格的零信任架构。同时,专家呼吁立法者加速推动《个人信息保护法》修订,加大对数据泄露企业的处罚力度,并强制要求企业在72小时内向受影响用户公开信息。
用户应如何应对?
对于可能受影响的用户,专家给出以下建议:
- 立即更改与快递账户关联的密码,并确保其他账户不重复使用相同密码。
- 关注银行及信用卡账单,对任何可疑交易立即报告。
- 警惕近期可能出现的“大和运输”名义的钓鱼短信、诈骗电话,不要点击来源不明的链接。
- 如有条件,可申请更换个人信用卡号,并开启支付短信提醒服务。
截至发稿时,大和运输公司股价在12月2日东京股市早盘下跌4.5%,市场普遍预期该公司将面临巨额赔偿及声誉损失。事件后续发展,本报将持续关注。