- 重要度
- 重要度:高 実際に被害が出た事例
- 公表日
- 2026.10.09
- 原因の分類
- 侵入口未公表
- 対策可能性
- 判定保留
この記事の3行まとめ
- ココナラスキルマーケットで不正アクセス、会員の履歴書などが流出
- 侵入口はまだ公表されておらず、原因は分かっていない
- 身に覚えのない連絡のURLを開かず、個人情報を入力しない
2026年10月8日、ココナラが運営する「ココナラスキルマーケット」が第三者から不正アクセスを受け、一部の会員が登録した履歴書449件と職務経歴書関連書類1,845件が外部に漏洩した。ココナラは、現時点で対象情報が公開されたことや不正利用された事実は確認されていないとしている。
確認された経路・公表元の推定
- 2026年10月8日2時05分、システムへの不正アクセスを検知し、外部からの不正アクセスを遮断
- 同日13時00分頃、不正アクセスを再度検知
- 同日15時00分頃、個人情報が外部に持ち出された形跡を確認
- 同日15時44分、攻撃経路を遮断
- 同日21時27分、対象システムの脆弱性の再検査とセキュリティ強化措置を実施し、脆弱性の修正を完了
根拠の要点
資料は、2026年10月8日の経緯として、2時05分の不正アクセス検知、13時00分頃の再検知、15時00分頃の個人情報が外部に持ち出された形跡の確認、15時44分の攻撃経路の遮断、21時27分の脆弱性の再検査と修正完了を記載している。侵入に使われた弱点の内容や侵入経路の記載はない。
資料の基準時点:2026年10月9日付の公表文(「現時点」の情報、取得日2026-10-11)
当時、対策できたのか
判定保留
資料は、2026年10月8日21時27分までに対象システムの脆弱性の修正を完了したと述べる。しかし、侵入に使われた脆弱性の内容や、それが攻撃時点で既知だったかどうかは記載がない。そのため、対策の欠落も発覚時の未発見も確認できず、判定を保留する。
公表された対策
- 2026年10月8日15時44分に外部からの不正アクセスの攻撃経路を遮断
- 同日21時27分までに対象システムの脆弱性の修正を完了
- 対象システムの脆弱性の再検査とセキュリティ強化措置を実施
- 不正アクセスへの対策を講じた上で、該当サービスの提供を継続
- 引き続き監視を行う
- 所轄警察署への通報と、個人情報保護委員会など関係省庁への報告を行う予定
- 調査結果を踏まえた再発防止策を講じる予定(内容は未公表)
- 身に覚えのない連絡のURLにアクセスせず、個人情報を入力しないよう利用者に呼びかける
- パスワードやクレジットカード情報などの認証情報を、メール・SMS・電話で尋ねることはないと案内
まだ分からないこと
- 侵入口(最初にアクセスされた経路や弱点)と攻撃者は資料に記載がない
- 侵入が始まった時刻と、侵入から検知までの期間は記載がない
- 攻撃に使われた弱点が既知だったかどうかと、脆弱性の具体的な内容は記載がない
- 対象となる会員数(人数)は記載がなく、「一部」とのみ書かれている
- 対象データの詳細な中身は示されていない
- 対象者への個別連絡の状況は、情報を精査した後に順次連絡するとのみ記載されている
- 警察署への通報や関係省庁への報告の結果、再発防止策の具体的な内容は未公表である
- 3資料の事実関係に食い違いは見られなかった。異なるのは表記(区切りの記号や日付の書き方)のみである