针对“因本公司网站遭非法访问而导致信用卡信息泄露的致歉与通知”,我们将常见咨询整理如下。
Q) 可能泄露的期间是2020年11月27日至2020年12月9日,那么在此期间以外进行支付也没问题吗?
A) 我们已委托第三方调查机构进行调查。除上述期间内支付的195张信用卡之外,不存在其他泄露的可能,请您放心。另外,如有任何疑问,欢迎随时联系咨询窗口。此外,经分析实际发生不正使用的客户购买日期后,集中在12/2、12/3、12/4、12/8、12/9购买的客户。
Q) 今后还能安心使用吗?
A) 我们严肃对待此次事件,已按照第三方调查机构的指示,实施了所有为提升安全性所需的措施。今后也将持续致力于提高安全性,并全力恢复客户对我们的信任。
Q) 处理不正使用、补发卡、变更手续等耗费了大量时间。没有任何补偿吗?
A) 如正文所述,所有不正使用及更换卡片费用均由本公司承担;对于给客户带来的麻烦,我们深感自责,并再次致歉。今后将采取的对策和应对措施,我们也希望能随时向您联系说明,恳请继续给予支持与谅解。
Q) 最初发现是在2020年12/9,公开却是在2021年3/29。为什么公布得这么晚?
A) 我们为尽快联系客户,与信用卡公司和调查公司昼夜不分地沟通,但最终导致通知时间延后,对此我们深表歉意。我们一直与信用卡公司进行协商,但为避免不必要的混乱,未能及时通知。待第三方调查机构完成调查并取得各家卡公司确认后,才终于能够向客户发布通知。
Q) 请告诉我迄今为止采取的安全性提升措施。
A) 为防止今后再次发生同类事件,我们采取了以下措施。
・立即修复文件上传功能的漏洞,并启用 SELinux,提高了防篡改相关安全性。(2020年12月)
・将服务器环境迁移至由最新 OS/中间件构成的安全公共云环境。(2020年12月)
・引入高性能防火墙(WAF),采取了阻断非法访问和攻击的措施。(2021年1月)
・在服务器环境和管理工具中引入两步验证。(2021年2月)
・在服务器中引入防病毒软件,并定期进行病毒检查。(2021年2月)
・定期应用关键的 OS/中间件级别补丁。(2021年3月)
・引入用于检测文件篡改的 FIM(File Integrity Monitoring)解决方案。(2021年4月)
・除此之外,我们还实施了多项安全性提升措施。
Q) 请告诉我今后计划实施的安全性提升措施。
A) 在第三方调查机构及安全专业公司的指导下,计划实施以下措施。
・由安全专业公司定期实施安全诊断。
・定期进行内部漏洞评估。
・通过活用 SIEM(Security Information and Event Management)长期保存日志
・除此之外,我们也将持续实施提升系统稳健性的措施。
Q) 您们是否将信用卡信息(卡号、有效期、安全码)保存在服务器上?
A) 没有。我们使用的是 Stripe 公司提供的符合 PCI-DSS 的非通道型(JavaScript 型)支付服务,本公司服务器上并未保存任何客户的信用卡信息。本次攻击是通过篡改支付页面,放置与原本信用卡输入表单位置非常相似的输入表单,并在按下支付按钮时将输入信息转发到攻击者的网站的机制。
Q) “有可能泄露信用卡信息”是什么意思?也有可能没有泄露吗?
A) 实际上并未确认信息确实被转发到攻击者的网站,而是针对攻击文件存在于服务器期间完成支付的所有卡,按“有可能”来推进相关手续。因此,在该期间内完成支付的客户,实际上也有可能并未泄露。经分析实际发生不正使用的客户购买日期后,集中在12/2、12/3、12/4、12/8、12/9购买的客户。其他期间可能已撤下伪造表单(※这一点我们公司也已实际确认)。
Q) 如果发生不正使用,将如何赔付?另外,换卡会产生费用吗?
A) 与本次事件相关产生的所有费用,均不会由客户承担。如报告正文所述,请务必确认信用卡使用明细,若发现不正使用,请务必联系信用卡公司。
Q) 今后 ApparelX 还会继续提供服务吗?
A) 我们严肃对待此次事件,已按照第三方调查机构的指示,实施了所有为提升安全性所需的措施。今后也将持续致力于提高安全性,并全力恢复客户对我们的信任。
Q) 我想退出 ApparelX 并删除所有信息,可以吗?
A) 请在“我的账户”的删除账户中删除账户信息。存储在本公司网站上的所有信息都将被删除。
Q) 什么时候恢复接受信用卡支付?
A) 目前正在与支付代理公司协商。恢复时会在网站上公告。(4/28补充)经各家卡公司批准后,我们已于2021/4/28恢复信用卡支付。