震度5
IIJ
株式会社インターネットイニシアティブ
個人情報最大407万アカウント
漏えい確定パスワード / APIキー・秘密鍵不正アクセス · 封じ込め済
監視モニターでこの事案を見る ▶- 公表
- 2025/04/15
- 検知
- 2025/04/10
- 検知から公表まで
- 5日
- 確度
- 漏えい確定
- 種別
- 不正アクセス
- 状況
- 封じ込め済
- 対策投資
- 未調査
- 補償
- 発表なし・未定
漏えいした情報
連絡先メールアカウント
認証情報パスワード、他社クラウド認証情報
通信・コンテンツメール本文、ヘッダ情報
規模
- メールアカウント件数(第1報の最大影響範囲) 最大407万アカウント
- 対象顧客契約件数(第1報) 最大6,493社・団体
- 流出が特定された顧客契約件数(第2報) 586社・団体
- メールアカウント、パスワード(132契約) 31.1万アカウント
- メール本文・ヘッダ情報が流出した契約 6社・団体
- 他社クラウド認証情報が流出した契約 488社・団体
対象者
- IIJセキュアMXサービスの法人顧客
- 顧客企業のメールアカウント利用者
- メールの送受信者
原因
サービス内で利用するクオリティア「Active! mail」のスタックベースのバッファオーバーフローの脆弱性(CVE-2025-42599、CVSSv3 9.8)を悪用。システム内の既存ツールを悪用するLiving off the land手法で約8か月間検知されなかった
時系列
- 侵入開始
- 不正なプログラム実行を確認し、顧客への連絡を開始
- 第一報
- 第2報(流出事実の特定)
- 総務省による行政指導
あなたがすべきこと
- このサービスと、同じパスワードを使っている全サービスを今すぐ変更。可能ならパスキーに切り替える
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- このサービスを使っていなくても対象になりえる(荷受人・届け先など)。届いた通知を確認する
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
- 把握した不具合を放置しない。変更は検証してから本番へ
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- piyolog 研究者・ブログ · 2025/05/31
- 株式会社インターネットイニシアティブ(第1報) 公式発表 · 2025/04/15
- 株式会社インターネットイニシアティブ(第2報) 公式発表 · 2025/04/22
- 株式会社インターネットイニシアティブ 公式発表 · 2025/07/18