8月に不正アクセスされたd垢からポイント番号控えてそっからリスト生成してアタックとかじゃないかね
被害者本人は停止とかしてても近しい番号の人とかは不正アクセス自体がなかったらそこまではしないだろうし
少なくとも6月末段階でdポイント利用登録変更作業に2段階認証は必須じゃなかったから簡単に見れたはずよ