この記事の3行まとめ
- 会員交流サイトの委託先が侵入され2,950人分の情報が見られたおそれがある
- 委託先のシステムにある複数の不備を使い犯人が管理者になりすました
- 便乗した怪しいメールのリンクは開かず個人情報を入れないよう求めている
VALXが「VALX "FUN"コミュニティ」の運営に使っている、コミューン提供のコミュニティプラットフォーム「Commune」が不正アクセスを受けた。2026年10月6日夜の約1時間、攻撃者がCommune側の複数の不備を悪用して管理者になりすまし、会員3,813名のうち2,950名分の会員一覧情報が閲覧・取得された可能性があると推定されている。対象はメールアドレス、ニックネーム・アカウント名、プロフィール情報、ポイント数、最終利用日時である。パスワードとダイレクトメッセージの取得は確認されておらず、VALXメンバーズストアの氏名・住所・決済情報は対象外とされている。
確認された経路・公表元の推定
- 2026年10月6日19時18分頃、攻撃者がコミューン提供の「Commune」でシステム上の複数の不備を悪用し、管理者になりすまして不正アクセスを開始
- 同日20時17分頃まで「VALX "FUN"コミュニティ」への不正アクセスが続いた
- 会員2,950名分のメールアドレスやプロフィールなどの会員一覧情報が閲覧・取得された可能性がある
- 2026年10月6日に不正アクセスが確認され、コミューンが侵入経路の遮断や不備の修正などを実施
根拠の要点
資料によると、委託先コミューンの調査で、同社システム上の複数の不備が悪用され、攻撃者が管理者になりすますことで不正アクセスが行われたと判明した。また、VALX側の設定や運用の不備が原因ではないことも確認されたとしている。
資料の基準時点:2026年10月8日公表時点
当時、対策できたのか
判定保留
コミューンの調査で同社システム上の複数の不備が悪用されたと判明している。しかし、不備の具体的な内容や、攻撃時点で既知の問題だったか、いつ修正されたかは資料に書かれていないため、対策の欠落か未発見かを判断できない。
公表された対策
- コミューンが不正アクセスに使われた経路を遮断
- コミューンがシステム上の不備を修正し、認証情報を更新
- VALXがコミューンと連携し、影響範囲と対象会員を確認
- VALXが個人情報保護委員会へ報告
- 対象会員への個別連絡
- VALXが委託先の安全管理状況の確認と管理体制の見直しを進める
- コミューンが認証情報の管理方法や不正アクセスの検知体制を含む恒久的な再発防止策を進める
- 会員に対し、便乗した不審なメールのリンクを開かず個人情報を入力しないよう注意喚起
まだ分からないこと
- 悪用されたシステム上の不備の具体的な内容
- 管理者になりすますことができた具体的な手口
- 不備が攻撃時点で既知だったか、いつ修正されたか
- 不正アクセスを検知した経緯
- Communeを使う他の組織への影響の有無
- 取得された可能性のある情報が実際に悪用されたかどうか