ソルティドッグ

代理店の管理用MCCが不正アクセスされ、顧客の広告に不正キャンペーンが作られた事例

重要度
重要度:高 実際に被害が出た事例
公表日
2026.10.06
原因の分類
認証情報・シークレット
対策可能性
判定保留

この記事の3行まとめ

  1. 運用会社の管理アカウントが不正アクセスされ、顧客の広告が操作された
  2. パスキーとセキュリティキーを設定していても侵入され、経路は未特定
  3. 顧客は見覚えのない変更を確認し、Googleへ報告・返金申請する

2026年10月5日、Google広告の管理用MCCが第三者に不正アクセスされ、配下の顧客の広告アカウントでオンラインカジノへ誘導する不正キャンペーンが作られた。侵入の起点は管理業務に使うGoogleアカウントの1つへの不正アクセスと判明しているが、経路と認証突破の経緯は特定されていない。

確認された経路・公表元の推定

  1. 管理業務に使うGoogleアカウントの1つに不正アクセスがあり、Googleの履歴で判明した
  2. 14:02に、認めていないユーザー3件がMCCに管理者権限で追加された旨の通知を受けた
  3. 14:03ごろ、追加されたユーザーにより管理用アドレスの管理者権限が取り消され、MCCへのアクセス権限を失った
  4. 14:35〜14:47に、配下の広告アカウントでMCCとのリンク解除と外部MCCとのリンク追加が行われた
  5. 14:44〜18:12に、オンラインカジノへ誘導する不正キャンペーンが作成された
  6. 19:11にGoogleから保護措置としての対処と一時停止の連絡を受けた
  7. 10月9日20:40にGoogleがMCCの管理者権限を復旧し、広告アカウントの一時停止も解除された。10月10日9:00時点でもMCCにはログインできていない

根拠の要点

Googleの履歴から、管理業務用Googleアカウントの1つへの不正アクセスが侵入の起点と判明している。2段階認証の設定はあったが、突破の経緯は未特定。

資料の基準時点:2026年10月10日9:00時点

当時、対策できたのか

判定保留

資料は、パスキーとセキュリティキーによる2段階認証を設定していたと述べたうえで、認証が突破された経緯は現時点で特定できていないとしている。攻撃時点の防御条件が不足するため判定保留とした。

公表された対策

  • 管理用アカウントへの追加認証の導入
  • アクセス権限の最小化
  • 利用端末と利用環境の安全性の確認
  • アカウントの管理体制の見直し
  • 認証設定だけで安全性を判断せず、端末や利用環境を含めて対策を検討・実施する

この事例を理解するための動画

まだ分からないこと

  • 具体的な侵入経路と、認証が突破された経緯
  • 侵入の開始時刻(14:02は通知時刻で、不正アクセスの開始時刻ではない)
  • 全顧客の被害状況(費用発生・審査不承認の内訳)と返金の可否・金額
  • MCCへのログインが回復する時期と、残るリンク・不正変更の全容
  • 第三者の正体と目的

同じ原因分類の事例

事例の一覧に戻る