この記事の3行まとめ
- 金融や通信の会社で、侵入による個人情報の流出が相次いだ。
- 外に公開したアプリやアカウントの乗っ取りが入口とみられる。
- 経営者はログやアカウントの異常、持ちすぎたデータを急いで点検する。
IPAは、国内の金融機関や通信事業者などで不正アクセスによる情報漏えいの公表が相次いでいることを受け、注意喚起を出した。大量の個人情報を扱うオンラインサービスやアカウントサービスのシステムに侵入され、個人情報を含むデータが窃取される事案が続いているとしている。特定の製品やサービスの脆弱性を狙った攻撃とは断定されていない。公表事例の傾向からは、外部公開アプリケーション・サービスの侵害やアカウントの侵害が起点とみられるとしている。そのうえで、経営者の主導による点検と対策の見直しを至急行うよう求めている。
確認された経路・公表元の推定
- 国内の金融機関・通信事業者など幅広い事業者で、不正アクセスによる情報漏えいの公表が相次ぐ
- 大量の個人情報を扱うオンラインサービス等のシステムに侵入され、個人情報を含むデータが窃取される
- IPAは公表事例の傾向から、外部公開アプリ・サービスやアカウントの侵害が起点とみている(特定製品の脆弱性とは断定されていない)
- 2026年10月9日、IPAが経営者に点検と対策の見直しを至急行うよう呼びかける
根拠の要点
IPAは、公表事例の傾向から外部公開アプリケーション・サービスの侵害やアカウントの侵害が起点になっているとの見方を示している。ただし、特定のプロダクトやサービスの脆弱性を狙った攻撃とは断定していない。個別事案の侵入経路についての説明もない。
資料の基準時点:2026年10月9日掲載(取得日2026-10-10)
当時、対策できたのか
判定保留
この資料は個別事案の侵入口を示していない。特定製品の脆弱性を狙った攻撃とは断定されていないとしているため、攻撃時点で既知の脆弱性への未対応や設定の不備があったかどうかは判断できない。
公表された対策
- 独自に構築・運用している外部公開アプリ・サービスを洗い出し、直近1か月、続いて3か月と範囲を広げてログの異常を確認する
- 外部公開アプリ・サービスの構成要素に未適用の脆弱性パッチがないか確認し、あれば速やかに適用する
- クラウドやVPNなど利用中の外部サービスを網羅的に洗い出し、ログイン失敗やログイン元IPアドレス、ログイン時間などの異常を確認する
- 作った覚えのないアカウントや、無効化したはずのアカウントが有効になっていないか確認する
- 異常があればセキュリティインシデントと判定して対応し、専門のセキュリティベンダーに詳細調査を依頼する
- 不要な情報は持たない原則のもとで保有データを把握し、必要最小限にする
- 公的機関やセキュリティベンダーが公表する不審なIPアドレスなどの情報の収集を強化する
- 外部公開範囲や権限付与を見直し、多要素認証・パスワードなどの認証機能を強化する
- API連携などの構成要素単位の管理状況、アカウントの棚卸し、ログの取得内容と保持期間を見直す
- データ保有の是非や保管場所を再検討し、データアクセスのログを見直し、データを暗号化する
- サイバーセキュリティ経営ガイドラインを参考に、取引先や委託先を含むサプライチェーン全体で対策を進める
まだ分からないこと
- 個別の被害組織名や事案の件数
- 実際の侵入手口や、悪用された脆弱性の有無
- 攻撃者や、各事案の間の関連性
- 各事案の侵入・発生の具体的な日付
- 漏えいした情報の種類と規模
- AIが攻撃に使われたかどうか