国をあげてキャッシュレス社会を推進している動きがありますが、7月3日にキャッシュレス社会への動きにマイナスの影響をおよぼすトラブルが発生しました。
日本一の売上規模を誇るセブン&アイ・ホールディングスが7月1日にサービス開始した独自のキャッシュレス決済「7pay」(セブンペイ)で、不正利用による被害が発生しました。被害件数はサービス開始直後から不正アクセスによる被害が相次いで発覚、被害状況は調査中とのことですが、900人5500万円分の被害が出た可能性があると言われています。
今回以下の3つを調査してみました。
7payを開発した会社はどこ?
不正アクセスの原因は?
被害者への補償はあるのか?
それでは、ひとつづつみていきます。
7payとは何?
まずは、7payとは何?というところから紹介します。
7payとは、セブンイレブンで使うことができるスマホ決済サービスです。
セブンイレブンアプリから簡単に登録して使うことができるサービスです。すでにセブン‐イレブンアプリを会員登録されていれば、、面倒なID、パスワードの入力は不要で最短2タップでご利用開始で出来ちゃいます。
こんな簡単にできちゃうとセキュリティ面大丈夫?と少し不安になります。そう思っていたら、今回の不正利用のニュースはやはりという感じですね。
また、お支払いもスムーズにできちゃいますよということが、かえって今回の不正利用の広がりが大きくなってしまった要因の一つですね。
こんな簡単に支払いできちゃうことに驚きですね。利便性とセキュリティを両立させるのは難しいですね。
7payのシステム開発会社どこ?
7payのシステム開発会社はどこなのでしょうか?
今回の不正利用が発生したことに対する記者会見で、7payの開発については何社かの会社と協力して構築したと会見で報告されていました。複数の会社とはどこなのでしょうか?
記者会見では、7payの開発会社はどこかは報告されていませんでした。
ただ、セブンイレブン他のシステムに携わった開発会社のコメントがありました。
オムニ7は… 成功… 万全のセキュリティ… “これに対し同社では、チームITの考えで、NTTデータ、NEC、NRI、Oracleの4社のITベンダーのチームで開発し、成功したという。” https://t.co/lkQ99ReiBE pic.twitter.com/jyD3Vf9Ft7
— うさみけんた (@tadsan) 2019年7月4日
野村総研、NEC、NTTデータ、オラクルの大手の会社でオムニ7というシステムを構築しています。
おそらく、今回の7payの開発もオムニ7を開発した会社のどこかが入っているでしょう。
7payトラブルの原因は?
メールアドレス・生年月日・電話番号がわかれば、第三者が7payのセブンイレブンアプリのパスワードを変更できることが判明しました。さらにSMS認証など2つ目の認証がないため、第三者が乗っ取ることも可能になるシステムでした。
いまどきお金を扱うシステムで2段階認証がないのは、セキュリティに関する認識があまかったと言わざるを得ないですね。
7payトラブルの原因は、セキュリティ対策が甘かったということです。おそらくシステムを設計する段階での検討が甘かったのでしょう。
7pay被害への補償はどうなる?
7pay被害者への補償はどうなるのでしょうか?
7月4日の会見でセブンペイの小林強社長が緊急記者会見で、以下の通りコメントしました。
「多大なるご迷惑をおかけしましたこと深くお詫びいたします」と謝罪。被害者数は4日朝6時時点の概算で約900名、被害額は約5500万円に達するとしたうえで、その全額を補償する考えを示しました。
7pay社長、まもなく緊急会見へ pic.twitter.com/2XMEd8oFyX
— 小口貴宏 / EngadgetJP (@TKoguchi787) 2019年7月4日
7payトラブルに対するネットの反応は?
今回のトラブルに関するネットの反応をみてみました。
うわぁ〰️ #7pay 最悪のパターン。
しかも100%セブン側の落ち度なのに専用ダイヤルが0570から始まるナビダイヤルてさ…カケホでも通話料払うはめに……セブンさん、全く誠意を感じないよಠ_ಠ7pay不正アクセス 被害相次ぐ 2019年7月3日 https://t.co/3HybmDcFFW
— だいふく🐼 (@archer_30) 2019年7月3日
7payで不正利用が発生。6万円以上の不正チャージと(ログオンできないから確認できないけど)不正利用。#7pay #不正利用 #サイバー犯罪 pic.twitter.com/p90XcSK1Jn
— 岬太郎 (@frogeye9999) 2019年7月2日
お店で昼飯食べてる最中、テレビでは「闇営業!闇営業!」と連呼。興味ないんでスマホ見てたら、#7pay の不正利用がすごいらしい。「闇営業なんかよりコッチを報道すればいいのに」と思った途端、その番組CMで7payやってて察した。
— しゃむふぃす (@siam_face) 2019年7月4日
#7Pay
記者「二段階認証をなぜ導入してなかったのか」
セブン社長「二段階??」セブン側から用語について即座にアドバイスできる専門的技術者がなぜ一人も同席していないんだろう。これだと「とりあえず会見してこの場をしのぎたいだけなのか」と不安を呼んで、会見としては逆効果になってしまう。
— ǝunsʇo ıɯnɟɐsɐɯ (@otsune) 2019年7月4日
記者会見をまとめると、
7「二段階認証?……二段階云々はよくわからないが」
7「警察と協力して〜(自分たちには非が無いかの定型文)」
7「リリースを早めるためにセキュリティなどの要件を犠牲にしたといったことはない」
これだけで色々とお察しなのだ!
技術者としても色々悲しいのだ。#7pay— 進捗ダメ太郎 (@workinghamutaro) 2019年7月4日