29 de março de 2021
Prezados clientes,
Design X Co., Ltd.
Haruhiko Yamamoto, Diretor Representante
Pedido de desculpas e comunicado sobre o vazamento de informações pessoais devido ao acesso não autorizado ao nosso "ApparelX" operado pela empresa
Descobrimos que o nosso site de comércio eletrônico B2B "ApparelX", operado pela nossa empresa, foi alvo de acesso não autorizado por terceiros, e que as informações de cartão de crédito dos clientes (195 casos) podem ter sido vazadas.
Pedimos sinceras desculpas por causar grande inconveniência e preocupação aos nossos clientes e a todas as outras partes interessadas.
Estamos entrando em contato individualmente por e-mail, a partir de hoje, com os clientes cujas informações pessoais possam ter vazado, enviando-lhes um pedido de desculpas e este comunicado.
Levamos este assunto muito a sério e temos implementado medidas para evitar sua recorrência.
Gostaríamos de nos desculpar novamente com nossos clientes e todas as outras partes interessadas, e apresentar a seguir um resumo deste assunto.
Detalhes
1. Histórico
Em 9 de dezembro de 2020, nossa equipe de TI detectou que arquivos na página de pagamento haviam sido adulterados e, no mesmo dia, removeu um arquivo de ataque inserido no servidor por meio da exploração de uma vulnerabilidade na função de upload de arquivos do nosso serviço. O arquivo em questão disfarçava o formulário de inserção de cartão de crédito na página de pagamento e transferia as informações do cartão de crédito inseridas no momento do pagamento (número do cartão, data de validade, código de segurança) para um site externo, com o objetivo de roubá-las. Em 10 de dezembro de 2020, registramos uma ocorrência na delegacia de polícia local e, em 16 de dezembro de 2020, sob orientação da empresa de processamento de pagamentos, suspendemos os pagamentos com cartão. Paralelamente, também iniciamos uma investigação por uma organização investigativa terceirizada. Em 8 de março de 2021, a investigação da organização investigativa foi concluída, e confirmamos que as informações de cartão de crédito de clientes compradas no "ApparelX" no período de 27 de novembro de 2020 a 9 de dezembro de 2020 haviam sido vazadas, e que as informações de cartão de crédito de alguns clientes podem ter sido usadas de forma fraudulenta.
Como esses fatos foram confirmados, estamos fazendo este comunicado hoje.
2. Situação do vazamento de informações pessoais
(1) Causa
Porque um terceiro realizou acesso não autorizado explorando uma vulnerabilidade no programa de upload de arquivos do "ApparelX", operado pela nossa empresa, e adulterou a página de pagamento.
(2) Clientes cujas informações pessoais podem ter sido vazadas
Há 195 clientes que efetuaram pagamentos com cartão de crédito no "ApparelX" no período de 27 de novembro de 2020 a 9 de dezembro de 2020, e as informações que podem ter vazado são as seguintes.
・Número do cartão de crédito
・Data de validade
・Código de segurança
* Além das informações de cartão de crédito acima, o nome do destinatário da remessa, o endereço de e-mail do destinatário da remessa, o endereço do destinatário da remessa e o número de telefone do destinatário da remessa dos respectivos pedidos também podem ter vazado.
Entraremos em contato separadamente por e-mail com os 195 clientes afetados.
3. Solicitação aos clientes
Já estamos trabalhando com as operadoras de cartão de crédito para continuar monitorando transações realizadas com cartões de crédito que possam ter sido vazados, e estamos nos esforçando para evitar o uso fraudulento. Pedimos sinceramente que os clientes verifiquem novamente seus extratos de cartão de crédito para ver se há cobranças que não reconhecem. Se encontrar alguma cobrança não reconhecida, entre em contato com a operadora do cartão indicada no verso do mesmo cartão de crédito. Pedimos desculpas pelo inconveniente e contamos com a sua cooperação.
Se desejar substituir seu cartão de crédito, solicitamos à operadora do cartão de crédito que isente a taxa de reemissão do cartão para que isso não represente um ônus para você.
4. Sobre o atraso na divulgação pública
Pedimos profundas desculpas pelo tempo decorrido desde a suspeita de vazamento em 9 de dezembro de 2020 até este comunicado.
Normalmente, deveríamos ter entrado em contato com os clientes na etapa em que a suspeita surgiu, alertado-os e pedido desculpas, mas, após consultar a empresa de processamento de pagamentos, fomos informados de que divulgar informações não confirmadas apenas causaria confusão e de que era essencial fazer o anúncio somente após preparar medidas para minimizar o inconveniente aos clientes. Portanto, decidimos aguardar os resultados da investigação da empresa investigativa e a coordenação com as operadoras de cartão antes de fazer o anúncio.
Mais uma vez, pedimos desculpas pelo tempo necessário para fazer este comunicado.
5. Medidas para evitar recorrência e retomada da aceitação de cartões de crédito no site operado pela nossa empresa
Levamos este assunto muito a sério e, com base nos resultados da investigação, reforçamos as medidas de segurança do sistema e a estrutura de monitoramento. A data de retomada dos pagamentos com cartão de crédito no "ApparelX" será anunciada novamente em nosso site assim que for definida.
Já informamos este acesso não autorizado à Comissão de Proteção de Informações Pessoais, autoridade supervisora, em 16 de março de 2021, e registramos o dano na delegacia de polícia local em 10 de dezembro de 2020. Cooperaremos plenamente com a investigação daqui em diante.
6. Informações de contato sobre este assunto
≪Central de Atendimento ao Cliente da Design X Co., Ltd.≫
・Horário de atendimento: 9:00–18:00 (exceto sábados, domingos e feriados)
・Número de telefone: gratuito 0120-978882
・Endereço de e-mail: contact@designx.co.jp
Fim