この記事の3行まとめ
- i-askの管理画面に不正ログインされ、問い合わせ情報が盗まれたおそれがある。
- 置かれた悪いプログラムから、同じサーバーの最大5社のデータが狙われた。
- 会社を名乗るあやしいメールや電話が来ても、リンクや添付を開かないでほしい。
スカラコミュニケーションズが提供するFAQシステム「i-ask」で、第三者が管理サイトに不正ログインし、同社管理のサーバーに不正なプログラムを設置した。同じサーバーで動いていた利用企業最大5社の環境のデータベースから、氏名やメールアドレスなどを含む問い合わせ情報が外部に漏えいした可能性がある。件数は問い合わせ単位の延べで最大713,126件である。同社はデータベースの監視アラートで気づき、10月3日8時頃にアクセスを遮断した。公表時点で二次被害は確認されていない。
確認された経路・公表元の推定
- 2026年10月2日20時30分頃、第三者がi-askの管理サイトに不正ログインした。
- 第三者が同社管理のサーバー上に不正なプログラムを設置した。
- 同じサーバーで稼働していた利用企業最大5社の環境のデータベースから、問い合わせ情報が取得された可能性がある。
- 10月3日朝、データベースの監視アラートを受けて同社が調査を始め、同日8時頃に不正アクセスを遮断した。
- 同日中に該当する利用企業へ報告した。
根拠の要点
資料は、第三者がi-askの管理サイトに不正ログインし、不正なプログラムを設置したうえで、同じサーバー上の利用企業環境のデータベースから問い合わせ情報が取得された可能性を確認したと説明している。不正ログインに使われたアカウントのパスワード変更を対応に挙げており、アカウントの認証情報が侵入の起点となったことが分かる。認証情報の入手経路は書かれていない。AIの利用に関する記載はない。
資料の基準時点:2026年10月6日の公表時点(資料取得日2026年10月9日)
当時、対策できたのか
判定保留
資料は管理サイトへの不正ログインを侵入の経路として説明しているが、ログインに使われた認証情報がどう入手されたかや、攻撃時点で多要素認証などの防御が無かったかは書かれていない。多要素認証の導入や環境間の分離は今後の対策として示されているだけで、攻撃時点の対策の欠落を資料が明示しているとは言えないため、判定を保留する。
公表された対策
- 不正ログインに使われたアカウントのパスワードを変更した。
- 攻撃元IPアドレスからのアクセスを遮断した。
- 設置された不正プログラムを隔離した。
- 全環境の管理者アカウントのパスワードを変更した。
- アップロードされたファイルをプログラムとして実行できないよう設定を変更した。
- 外部の専門調査機関と連携してフォレンジック調査を進めている。
- 調査結果に基づき、管理者認証の強化(多要素認証の導入等)、環境間の分離、監視体制の強化、第三者による定期的な脆弱性診断を行う予定。
- 個人情報保護委員会へ報告し、警察に相談した。
- 調査結果に基づいて恒久的な対策と再発防止策を策定する予定。
まだ分からないこと
- 不正ログインに使われたアカウントの認証情報がどのように入手されたか
- 攻撃時点で管理サイトに多要素認証などの防御があったか
- 実際に影響を受けた人数(名寄せ作業中)
- 実際に情報が外部へ持ち出されたかどうかの確定結果
- フォレンジック調査の結果
- 対象となった利用企業5社の名前