他人名義のアカウント設定完了通知と個人情報込みのオーダー明細書

こんにちは。

初めてこちらに質問します。


私のメールアドレスに他人名義のiTunes Store アカウント設定完了通知が、

引き続いてその方がappStoreで購入したもの一覧が、個人名と住所の

個人情報が明記された形で届きました。


この件に関してiTumes Store カスタマーサポートに連絡をしたところ、

アカウント設定は登録メール先に承認メールが送られ、

それを承認しない限り登録は絶対出来ないと言うお返事を頂きました。


この回答から私のメールのIDとパスワードが悪用されたのではないかと思ったのですが、

悪意あるなら、そのメールアドレスに対して個人情報が流出してしまうような

ことはしないだろうと思って、友人と自分でiTunes Store アカウント設定をしてみたところ、

承認メールなどなしに、すんなりアカウントが作成されてしまいました。


・・・・・・。


この事をカスタマーサポートに再度連絡したのですが、

頂いたお返事は、もし本当にそのような事が出来たのなら、

サービス規約上、法がからんで来る可能性があるので、

調査をしたい、そちらの連絡先を教えるようにと言うことでした。


・・・・・・。


手順通りしているのに...。完全に私を疑っている感じです。


この後も何度かやり取りをしたのですが、

もうなんとも、つれないお返事。


私が間違っているのか、サポートが間違っているのか?

法的な問題もあると言うし...。


どなたか同じように

他人名義のアカウント設定完了通知と個人情報込みのオーダー明細書が届いた人いませんでしょうか?


それと、承認メール無しでのアカウント設定は可能で、

そのことによるサービス規約上、法的な問題はないといえますでしょうか?


よろしくお願いします。

投稿日 2009/12/16 22:17

返信
スレッドに付いたマーク ランキングトップの返信

投稿日 2009/12/17 00:30

友人と自分でiTunes Store アカウント設定をしてみたところ、承認メールなどなしに、すんなりアカウントが作成されてしまいました。



試してみましたが、「iTunes Store のアカウントの確認」というタイトルで,「下記のリンクをクリックしてアカウントを確認し、アカウント設定時に作成した Apple ID とパスワードを使用して iTunes Store にサインインしてください。」という内容のメールが登録に使用したメールアドレスに届きました。リンク先へ飛ばなければ、iTunesからログインしようとしても「アカウントを確認されていません。」とダイアログが出てログインできないようになっています。


もし、本当に認証のメールが届かず、認証作業をしなくてもログインができてしまうのであればかなり問題だと思います。なので、


手順通りしているのに...。完全に私を疑っている感じです。


別に疑っているのではなく、もし本当にそういうことが起きているのであれば早急に対応しなければならないから調査するのに情報が欲しいということなのだと思います。そこは出し惜しみせずきちんと調査してもらうのがいいのではないでしょうか。


返信: 35
スレッドに付いたマーク ランキングトップの返信

2009/12/17 00:30 amagomago への返信

友人と自分でiTunes Store アカウント設定をしてみたところ、承認メールなどなしに、すんなりアカウントが作成されてしまいました。



試してみましたが、「iTunes Store のアカウントの確認」というタイトルで,「下記のリンクをクリックしてアカウントを確認し、アカウント設定時に作成した Apple ID とパスワードを使用して iTunes Store にサインインしてください。」という内容のメールが登録に使用したメールアドレスに届きました。リンク先へ飛ばなければ、iTunesからログインしようとしても「アカウントを確認されていません。」とダイアログが出てログインできないようになっています。


もし、本当に認証のメールが届かず、認証作業をしなくてもログインができてしまうのであればかなり問題だと思います。なので、


手順通りしているのに...。完全に私を疑っている感じです。


別に疑っているのではなく、もし本当にそういうことが起きているのであれば早急に対応しなければならないから調査するのに情報が欲しいということなのだと思います。そこは出し惜しみせずきちんと調査してもらうのがいいのではないでしょうか。


2009/12/17 02:17 amagomago への返信

カード支払いで登録されましたでしょうか?


カード情報を登録するのが嫌で「なし」にしていました。

再度試してみました。メールの認証無しにアカウントにログインできて買い物もできます・・・ (-_-;;

う〜ん これはかなり問題だと思います。

メールアドレスを打ち間違えたとして、その間違えたメールアドレスが存在するメールアドレスであったら今回のようにその相手にカード番号は伏せ字になっているから大丈夫にせよ名前と住所は知られてしまうわけです。


もし、iTunes Storeから毎週届くはずの購入記録のメールが届いてない人がいたら要注意です。


Appleは早急に対応するべきだと思います。

2009/12/17 20:11 HAL への返信

そうですよね。


今回分かった問題は、


1,カード支払いの場合承認メールによる確認プロセスが存在していないため、他人のメールアドレスでアカウントが設定されてしまう。

2,メールアドレスを間違えて設定した場合、個人情報込みの明細書がそのメールアドレスに送られてしまう。

3,そして、そのメールアドレス保持者がそのアカウントのパスワードを再設定できてしまう。

4,その場合、登録個人情報が漏えいしてまい、登録したカード情報での利用をされてしまう危険性が高い。


ですね。


アップルがどう返事してくるのか、とりあえず待ちます。


追伸:

参考になった解答のマークをつけ始めたら、二つで無くなってしまった...。

HALさんにも付けたかったのですが、あとは正解しかなく、解決した時に付けなくてはならないし。

ごめんなさい。

2009/12/23 04:58 amagomago への返信

その後連絡はありましたでしょうか?


同様の事例がないか探していたのですが、どうやらもっと大変なことになっている方々がいらっしゃるようで・・・

iTunes Storeアカウント不正アクセスの件>皆様からのコメント - 続・怒涛のCDレビューマラソンのブログ

最初は受領メールを受け取っているようなので今回のケースによるトラブルではないようですが、iTunes Storeのサポートシステムの問題が垣間見えます。

アカウント情報がどのように漏れたのかが不明(Appleからのデータ漏洩か、スパイウェアの類いによるものか、安易なパスワードを使用していたからか?)なので不正アクセスを受けた後のiTunes Storeアカウントの問題点を考えると


1) カード情報を残したまま、アカウント名とパスワード、受領メールの受け取り先のメールアドレス等の変更が可能

例えばメールアドレスだけを変更されると、受領メールが届かなくなるので被害に気づくのが遅れる

2) 被害に気づいてiTunes Storeに連絡をしても基本的に何もしてはくれない

カード会社もカード情報の不正利用ではないので対応はしづらい。

とりあえずユーザが何らかの手段をもってカードからの引き落としを阻止するしかない。


なので、アカウントの不正アクセスを防ぐために安易なパスワードを用いない、スパイウェアの類いに注意するというのはもちろんですが、万が一不正アクセスを受けてしまった場合のユーザ側の対処方法としては

1) クレジットカードは使わない(便利さに慣れてしまうとなかなか厳しい?)

2) 受領メールはもちろん、ときどきアカウント情報>購入履歴を確認して見覚えのない購入がないかを確認する


でも、結局のところiTunes Storeのシステムにそもそもの問題があるわけで、


1) 登録に使用したメールアドレスへの確認を通してアカウントを作成する

2) アカウントの登録内容に変更があったときには登録メールアドレスに確認のメールを送信する

3) メールアドレスの変更は、旧アドレス(および新アドレスへも?)への確認を通してのみしか行えないようにする


が最低条件だと思います。

# というか、それすら行われていなかった事実に今更ながら驚きと不安が・・・


皆様 ご注意あれ。

2009/12/17 01:47 amagomago への返信

ちょっと皆さんの返事を読んで気がついたのですが、もしですよ、カード支払い登録の場合、メールによる承認プロセスが存在しないとしたら、間違ったメールアドレスでアカウント設定してしまうと、その設定完了メールや利用明細が間違ったメールアドレスに、個人情報込みで届きますよね。


それで、例えばですが、受け取った側は、IDに対してパスワードの再発行手続をとるとします。


当然再発行手続のメールは私に届くので、受け取った側がそのような処理をすると、今度は受け取った側がそのIDでログインできてしまいます。

(私の通知によってアカウント凍結したらしいのですが、相手はそれが分からないらしくパスワードの再発行を何度も試みており、再発行プロセスの確認メールが私に届いているのです)


この場合、カード登録は他人名義になっているので、私が他人のカードでそこでいろいろ買ってしまえますよね...。勿論バレますが。


もしそんなことが出来るとしたらかなり問題なのでは...


凍結されているハズなので問題はないと思うけど。

2009/12/23 20:21 HAL への返信

HALさん、みなさん


返事が遅くなりすみません。


残念ながらアップルから返事はありません。


他にも似たような例があるのですね。となれば、これはもう完全にiTuneStore側もこの問題は気付いていると言う事でしょう。HALさんの書かれたリンク先に以下のように書かれています。


「ワタクシが送る問い合わせメールにも回答してもらっていない項目があり、問い合わせの度にしつこく同じ内容を付け加えているのですが、「お答えできません」でもなく完全にその部分だけスルーされています。」


この対応全く同じで驚きました。たぶんこう言う対応をするように定めたマニュアルがあるんでしょう。たとえそれが利用者側に不利益が発生すると分かっていても...。


なんだか悲しいですね。


それで、アップル、iTuneStoreには私のような末端利用者が何を言ってももう期待が出来ないと思うので、私のメールでアカウントを開いた方には申し訳ないのですが、


1,登録した人にアカウント内容を全て削除し、変更する旨を伝える。

2,登録情報を全て私のものに変更する。(カードも含め)


としようかとおもいます。

2010/01/29 00:14 amagomago への返信

今回の件も取り上げられましたね。


asahi.com(朝日新聞社):iTunes、IDなりすましの恐れ アップル社調査 - 社会


-----------------------------------------------------------------------

代金の不当請求被害が多発しているアップル社の音楽配信サイト「iTunes(アイチューンズ) Store(ストア)(iTS)」で、一定の条件がそろうと、見ず知らずの他人に自分名義で音楽ファイルなどを買われる状態になる恐れがあることがわかった。パスワードを変える際の本人確認が不十分な可能性があり、同社も事実関係の調査を始めた。

-----------------------------------------------------------------------


ということで、これで何か進展があればよいのですが・・・

# メディアに取り上げられないと動いてくれないのは悲しい話ですけどね (-_-;;

2009/12/17 01:59 amagomago への返信

amagomago による書き込み:


今試してみたら、

それより、自分のメールアドレスのパスワードを変更する方が先では?

傍受されている可能性もあるので。


# 普段使っているMac, winともにログインでず、iPhoneもだめ。ほとんど使わないwinでやっとログインできた。

2009/12/16 23:20 macharumagedon への返信

macharumagedon による書き込み:


amagomago による書き込み:


、友人と自分でiTunes Store アカウント設定をしてみたところ、

承認メールなどなしに、すんなりアカウントが作成されてしまいました。



こだけ


解決案ではありませんが、

其の友人は絶対信頼出来るのですか、何より自分ならパスワードは、たとえ妻とか、子供にも知らせませんよ。

自分が知らない間に情報が漏れた可能性がありますので、私ならすぐにパスワードを変更します。そんなパスワードは怖くてとても使用する気には成らないです。

2009/12/17 01:42 amagomago への返信

ああぁ、これはいけない。


今試してみたら、この間違って?登録した人のapple IDパスワードの再発行が、私の方から出来てしまう。(まだ最後のクリックはしていないが...)

これ再発行すると、この人の登録情報でログイン出来て、個人情報がきっと全て丸見えになるな....。


そして、たぶんこの人のカードで買い物が出来てしまう。(凍結していなかったらですが、そしてもちろんバレますが...)


このシステムかなり危険なんじゃないかな。

2009/12/17 02:35 HAL への返信

これはAppleからきた「Apple ID パスワードリセットの確認」のメールのリンク先を踏んで違うパスワードに変えてしまったということでしょうか?


はい。その通りです。

まさか本当に出来るとは思わなかったので。


この人のカード番号以外の個人情報が全て見えています。

なんだか怖いです。


カスタマーサポートの方は、もう私に伝える事はないと、言ってきています。

ようは連絡するなと言う事なんですよ。


何も間違った事は言っていなかったのに...。


なのでアップルに言うよりも別のところにこの問題を公開した方が良いのではないでしょうか?

2009/12/20 04:31 amagomago への返信

書き込むべきか悩んだのですが、書くことにしました。

amagomago さんによる書き込み:


月曜日になってまだ返事がない場合、もう一度連絡してみます。

あくまでも可能性の話としてamagomago さんが「加害者」にされる被害に合う可能性があるので、もしApple側の対応が適切に進まず、amagomago さんが人様の個人情報(クレジットカードの情報含む)を「悪用可能な状態に立たされる」状態が続くようであれば、国民生活センターの消費生活センターに相談する手もあります。

2010/01/25 22:33 amagomago への返信

その節はいろいろありがとうございました。


結局、アップルは何もしてくれなかったので、

自分でこの方が登録した個人情報を使って連絡をし、→ある意味個人情報の流出。

私の方で登録メールアドレスを、この方のもに変更。

パスワードも別のものに変更し、それを通知。

ログイン後、変更してもらうようにしました。


相手の方はパソコンに詳しくなく、

何が起きたのか全くわかっていらっしゃらないようでした。


そう言う意味でもカードを使った場合のアカウント取得プロセスは相当問題があるでしょうね...。


それで、なぜ今日この事を書いたかと言うと、

朝日新聞に

iTunesで不正請求被害 アップル社、ID流出否定

http://www.asahi.com/digital/internet/TKY201001250186.html


と言う記事が載ったからですが、この被害の中に同じパターンがもしかしたらあるかもしれません..ね。

2010/01/30 00:49 HAL への返信

記事を拝見しました。


記事の引用

> 日本通信販売協会によると、通販サイトのパスワードを変える際、

> 本人確認の仕方には統一した決まりはないという。IDにメール

> アドレスを使う場合は、入力を間違えないのはもちろん、プロ

> バイダー変更などでアドレスが変わったときは、登録したIDも

> 必ず変えてほしい


iTSの場合、購入したファイルにApple IDが埋め込まれているので、

メールアドレスが変わってApple IDを変更したら、それまで購入した

ファイルの認証ができなくなりそうのが困りものです。購入連絡等を

受け取るメールアドレスは別に設定できますが、iTSと同じApple IDを

使ってApple Storeで購入した場合、何気なく操作したら購入連絡等を

受け取るよう登録した別のメールアドレスは無視され、Apple IDと

なっているメールアドレスへ購入連絡等のメールが送信されるみたい

(購入手続きの過程で別のメールアドレスを明示で入力する必要が

あったような)ですし・・・

ネットで決済するIDの挙動として、「それでいいのか?」と個人的

には思います。


--このメッセージは次により編集されています: 子持ちシシャモ

2009/12/17 01:07 HAL への返信

返信ありがとうございます

試してみましたが、「iTunes Store のアカウントの確認」というタイトルで,「下記のリンクをクリックしてアカウントを確認し、アカウント設定時に作成した Apple ID とパスワードを使用して iTunes Store にサインインしてください。」という内容のメールが登録に使用したメールアドレスに届きました。リンク先へ飛ばなければ、iTunesからログインしようとしても「アカウントを確認されていません。」とダイアログが出てログインできないようになっています。


ええええっ!!ダメなんでしたか?カード支払いで登録されましたでしょうか?

もし、カード支払いでも必要となると、私や友人の環境だけ可能になっていると言うことが起きている?


もし、本当に認証のメールが届かず、認証作業をしなくてもログインができてしまうのであればかなり問題だと思います。


そうですよね。今回、カスタマーサポートが承認メールが必要と言い、

それなしに私や友人が登録できてしまったので、不安が広がり、

カスタマーサポートにアカウント登録手順を教えてもらったのです。


教えてもらった手順には承認メールが届くと書かれていました。

ただ「カードを使わなかった場合」と書かれていたのです。


ではカードを使った場合は?と再度聞いて、次に教えてもらった情報には

承認メールが届くとは書かれていなかったのです。


それで、こちらには書かれていないようですが、間違いではないですか?

と聞いたのですが、承認無しでは登録できません。と返事。


これで困ってしまったのです。


別に疑っているのではなく、もし本当にそういうことが起きているのであれば早急に対応しなければならないから調査するのに情報が欲しいということなのだと思います。そこは出し惜しみせずきちんと調査してもらうのがいいのではないでしょうか。


そうなんですよね。その時のカスタマーサポートの書き方に、かちんと来てしまい、

こちらの情報を教えなかったのは良くなかったかもしれません。

こちらは、その時点で、承認メール無しでの登録が出来ており、そこは疑いようが無かったので、

「登録は簡単にできるので、私に聞く前に試されたらどうでしょうか?」と返事してしまったのです。


もし、カード支払い登録の場合、承認メールが必要ないのであれば全てが、理解できるのですが...。

このスレッドはシステム、またはAppleコミュニティチームによってロックされました。 問題解決の参考になる情報であれば、どの投稿にでも投票いただけます。またコミュニティで他の回答を検索することもできます。

他人名義のアカウント設定完了通知と個人情報込みのオーダー明細書

Apple サポートコミュニティへようこそ
Apple ユーザ同士でお使いの製品について助け合うフォーラムです。Apple Account を使ってご参加ください。