この記事の3行まとめ
- シンカの紹介サイトのサーバーに悪いプログラムが置かれた。
- サイトを作る仕組みの追加機能の弱点をねらわれて侵入された。
- 会社を名乗る怪しいメールや電話には注意してほしいとしている。
シンカは、サービス紹介サイト(kaiwa.cloud)が置かれたサーバーで複数の不正プログラムを2026年8月24日に検知した。外部専門調査機関の調査で、CMSのプラグインの脆弱性を悪用して第三者がサーバーへ侵入し、不正プログラムを設置したことが分かった。不正プログラムの1件はサーバーからの情報取得を可能にするものだった。ただし、実行されてデータが外部へ送られた形跡はなく、問い合わせ者などの個人情報の漏えいは確認されなかった。コーポレートサイトを含む4サイトを一時停止した後、安全を確認した環境へ移して公開を再開した。顧客向けサービス「カイクラ」は別環境のため影響はないとしている。
確認された経路・公表元の推定
- 第三者がCMSのプラグインの脆弱性を悪用し、サービス紹介サイトのサーバーへ侵入した
- サーバーに複数の不正プログラムが設置された
- 2026年8月24日、サイトに不正プログラムが置かれていることを検知した
- 8月25日、不正プログラムのうち1件がサーバーからの情報取得を可能にするものだと確認した
- 8月26日、コーポレートサイトなど4サイトへのアクセスを一時停止した
- 8月28日〜9月1日、安全を確認したサーバー環境へ移して公開を順次再開した
- 9月14日、不正プログラムが実行されデータが外部へ送られた形跡はないとする調査報告書を受け取った
根拠の要点
外部専門調査機関(デジタルフォレンジック事業者)がアクセスログ、構成情報、不正プログラム検体、稼働中プラグインのソースコードなどを解析した。その結果、CMSのプラグインの脆弱性を悪用した侵入と不正プログラムの設置が原因と判明したと公表元が説明している。AIの利用に関する記載はない。
資料の基準時点:2026年9月17日公表の調査結果(取得日2026-10-08)
当時、対策できたのか
判定保留
侵入口はCMSのプラグインの脆弱性と特定されているが、プラグイン名や脆弱性の内容、攻撃時点で修正版が出ていたか、更新が遅れていたかは資料に書かれていないため、対策の欠落は判断できない。
公表された対策
- 不正プログラムを除去し、安全性を確認した新しいサーバー環境へ全サイトを移してクリーンな状態で再構築した
- 移設先サーバーと管理画面の認証情報をすべて刷新し、管理画面へのアクセスに追加の認証を設定した
- より堅牢なセキュリティソフトを導入し、ファイルの改ざんを検知して担当部門へすぐ通知する仕組みを導入した
- Webサイト経由で取得した個人情報をサーバー上からすべて削除し、データを保存しない設定に変更した
- サイトの運用管理組織をマーケティング部門から情報システム部門へ移した
- 今後、SaaS型CMSへ移行して脆弱性管理を提供事業者の責任範囲とし、サイトごとに独立した環境にする
- 移行後に旧CMSと関連環境をすべて停止・削除する
- サイト管理システムのアカウントについて権限付与の基準を定め、定期的な棚卸を行う
- 全役職員に情報セキュリティ教育を行い、標的型攻撃訓練を含む教育を続ける
まだ分からないこと
- 脆弱性があったCMSプラグインの名前と脆弱性の内容、CVE番号
- 第三者がサーバーへ侵入した日時
- 攻撃時点でプラグインの修正版が公開されていたか、更新が行われていたか
- 攻撃者が誰か、何を目的としていたか