この記事の3行まとめ
- Sansanの利用者向けコミュニティーで会員1325人の情報が漏れた
- コミュニティーが使う外部サービスのコミューン社が攻撃を受けた
- どこから入られたかはまだ分かっておらず、調べている途中だ
Sansanが運営するユーザー向けオンラインコミュニティー「Sansan User Forum」で、基盤として使う外部クラウドサービス「Commune」の提供元コミューン社のシステムが第三者による不正アクセスを受けた。その結果、会員1325名のメールアドレス等の漏えいが確認され、8687名の表示名やプロフィール等も漏えいの可能性がある。パスワードは含まれない。Sansan本体やBill One、Contract One、Eightなどのサービスと預かり情報への影響は無いとしている。コミュニティーは一時停止中で、原因と影響範囲を両社で調査している。
確認された経路・公表元の推定
- コミューン社の提供するクラウドサービス「Commune」のシステムに第三者が不正アクセスした(侵入口は未公表)
- 「Sansan User Forum」の会員情報の一部が取得・閲覧された可能性が生じた
- 2026年10月6日、コミューン社がSansanに不正アクセスを報告し、コミュニティーのサービスを停止した
- 2026年10月7日、Sansanがコミューン社から調査結果の速報を受け取った
- 2026年10月9日、Sansanが個人情報保護委員会に報告し、全会員にメールで通知した
根拠の要点
資料は、利用中の外部クラウドサービス「Commune」の提供元コミューン社が第三者による不正アクセスを受け、会員情報が取得・閲覧された可能性があると報告を受けたと説明している。侵入口の具体的な内容は示されず、原因は両社で調査中としている。
資料の基準時点:2026年10月9日時点
当時、対策できたのか
判定保留
攻撃は外部クラウドサービス提供元のシステムに対するものと説明されているが、侵入の手口や脆弱性、欠けていた対策は資料に書かれておらず、原因は調査中のため判定できない。
公表された対策
- 「Sansan User Forum」のサービスを一時停止した
- 個人情報保護委員会へ報告した
- 漏えいが確認された会員と可能性のある会員に個別に案内し、全会員に不正アクセスの発生をメールで知らせた
- Sansanとコミューン社が連携して原因と影響範囲を調査している
- コミューン社の再発防止に加え、Sansanによる委託先の管理監督を徹底するとしている
まだ分からないこと
- 不正アクセスの侵入口や手口
- 不正アクセスが始まった日時
- 漏えいした情報が悪用されたかどうか
- Commune上の他の利用企業への影響の有無
- コミューン社の具体的な再発防止策の内容
- コミュニティーの再開時期