魚沼市

魚沼市の職員採用で使った録画面接サービスApplyNowから応募者・市担当者の情報が漏えい

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. 市の採用で使った録画面接サービスから応募者86件の情報がもれた。
  2. サービス会社が使うデータ分析ツールの弱点を第三者に突かれた。
  3. 利用を終えた後もデータが残っていた理由を、市が会社に報告させる。

魚沼市が令和4〜5年度の職員採用試験で使った株式会社ApplyNowの録画面接サービス「ApplyNow」で、同社が使うデータ分析ツールが脆弱性を突かれて不正アクセスを受けた。これにより、応募者86件と市担当者30件の登録データが漏えいした。応募者の情報は氏名、メールアドレス、電話番号、生年月日、職業、性別、受験番号、合否状況である。市担当者の情報はユーザー名、パスワードに関する情報、メールアドレス、利用権限である。履歴書などのアップロードファイル、本人確認書類の画像、面接動画は対象外とされる。二次被害は現時点で確認されていない。市はサービス利用終了後もデータが残っていた経緯について、同社に報告を求めている。

確認された経路・公表元の推定

  1. 魚沼市が令和4年度・令和5年度の職員採用試験でApplyNowの録画面接サービスを利用し、応募者と市担当者の情報が登録された
  2. サービス利用終了後も、市関係の登録データがApplyNow側に保存されていた
  3. 2026年9月7日、ApplyNowが使うデータ分析ツールで、第三者が脆弱性を利用した不正アクセスを行った
  4. 応募者86件と市担当者30件の登録データが漏えいした
  5. ApplyNowが同日中にツールへのアクセスを遮断し、脆弱性を修正した
  6. 調査の結果、魚沼市の関係データが漏えい対象に含まれていたことが判明した

根拠の要点

魚沼市の公表によると、ApplyNowが使うデータ分析ツールで、第三者が脆弱性を利用して不正アクセスし、個人情報の漏えいが確認された。同社は同日中にアクセスを遮断し、脆弱性の修正を終えた。その後の調査で、利用終了後も保存されていた市関係の登録データが漏えい対象に含まれていたことが分かった。

資料の基準時点:2026年10月9日更新の魚沼市公表(取得日2026-10-10)

当時、対策できたのか

判定保留

資料は、ApplyNowが使うデータ分析ツールの脆弱性が不正アクセスに利用されたと説明している。ただし、ツール名、脆弱性の内容、修正版がいつ出たか、攻撃時点で既知だったかは書かれていない。対策の欠落があったかどうかは判断できない。サービス利用終了後も市のデータが残っていた点について、市は経緯の報告を求めている段階である。

公表された対策

  • ApplyNowが不正アクセス当日に、データ分析ツールへのアクセスを遮断した
  • ApplyNowが当該脆弱性の修正対応を完了した
  • 市が対象者へ個別にメールで報告とお詫びをした。通知できない人には公表をもって知らせに代える
  • 市がApplyNowに対し、利用終了後もデータが保存されていた経緯、データの消去状況、再発防止策の報告を求める
  • 市が、外部サービスでの個人情報の管理、サービス利用終了時のデータ消去の確認、事故発生時の連絡体制を点検する

まだ分からないこと

  • データ分析ツールの製品名と、脆弱性の具体的な内容・CVE番号
  • 攻撃時点でその脆弱性が既知だったか、修正版が出ていたか
  • サービス利用終了後も市関係データが保存されていた経緯と、データの消去状況
  • 市担当者の「パスワードに関する情報」がどのような形で保存されていたか
  • ApplyNowの再発防止策の内容
  • 魚沼市以外の利用者を含む漏えい全体の規模

事例の一覧に戻る