この記事の3行まとめ
- 採用サービスApplyNowから応募者1,826件の個人情報が漏れた。
- ApplyNowが使うデータ分析ツールの弱点を第三者に悪用された。
- 対象の人は身に覚えのない不審なメールや電話に注意してほしい。
ナカバヤシが2020年から2023年まで新卒採用で利用していた採用管理プラットフォーム「ApplyNow」が、第三者から不正アクセスを受けた。提供元の株式会社ApplyNowが利用するデータ分析ツールの脆弱性が悪用されたもので、ナカバヤシの応募者1,826件の氏名・住所・メールアドレス・電話番号などが外部に漏えいした。動画データは対象外とされ、二次被害は公表時点で確認されていない。
確認された経路・公表元の推定
- ナカバヤシが2020年から2023年まで新卒採用でApplyNowを利用し、応募者情報が同サービス上で管理されていた
- 2026年9月6日、第三者がApplyNowの利用するデータ分析ツールの脆弱性を悪用して不正アクセスを行った
- ナカバヤシの応募者1,826件の氏名・住所・メールアドレス等が外部に漏えいした
- 2026年10月5日、株式会社ApplyNowがナカバヤシに事案を報告した
根拠の要点
資料は、株式会社ApplyNowの調査結果として、同社が利用するデータ分析ツールに存在した脆弱性を第三者が悪用して不正アクセスが行われたことを原因と明記している。侵害されたのはナカバヤシ自身ではなく、採用業務で利用していた外部サービス側である。
資料の基準時点:2026年10月6日公表時点(取得日2026年10月9日)
当時、対策できたのか
判定保留
原因はApplyNowが利用するデータ分析ツールの脆弱性の悪用とされている。ただし、ツール名や脆弱性の内容、修正版の有無や公開時期、攻撃時点での対応状況は資料に記載がなく、対策の欠落があったかは判断できない。
公表された対策
- 株式会社ApplyNowと連携し、対象者には同社から個別に通知する
- 対象者に、不審なメールや電話を受けても添付ファイルの開封やURLへのアクセスをしないよう注意を呼びかけた
- ナカバヤシは情報管理体制とセキュリティ対策の強化に努めるとした
まだ分からないこと
- 悪用されたデータ分析ツールの製品名と脆弱性の内容・CVE番号
- 脆弱性の修正版が攻撃時点で公開されていたか
- 不正アクセスが検知された日と経緯
- ナカバヤシ以外の利用企業への影響の有無と規模
- 株式会社ApplyNow側で講じた具体的な再発防止策