震度5

IIJ

個人情報最大407万アカウント

漏えい確定パスワード / APIキー・秘密鍵不正アクセス · 封じ込め済

監視モニターでこの事案を見る ▶
公表
2025/04/15
検知
2025/04/10
検知から公表まで
5日
確度
漏えい確定
種別
不正アクセス
状況
封じ込め済
対策投資
未調査
補償
発表なし・未定

漏えいした情報

連絡先メールアカウント
認証情報パスワード、他社クラウド認証情報
通信・コンテンツメール本文、ヘッダ情報

規模

  • メールアカウント件数(第1報の最大影響範囲) 最大407万アカウント
  • 対象顧客契約件数(第1報) 最大6,493社・団体
  • 流出が特定された顧客契約件数(第2報) 586社・団体
  • メールアカウント、パスワード(132契約) 31.1万アカウント
  • メール本文・ヘッダ情報が流出した契約 6社・団体
  • 他社クラウド認証情報が流出した契約 488社・団体

対象者

  • IIJセキュアMXサービスの法人顧客
  • 顧客企業のメールアカウント利用者
  • メールの送受信者

原因

サービス内で利用するクオリティア「Active! mail」のスタックベースのバッファオーバーフローの脆弱性(CVE-2025-42599、CVSSv3 9.8)を悪用。システム内の既存ツールを悪用するLiving off the land手法で約8か月間検知されなかった

時系列

  1. 侵入開始
  2. 不正なプログラム実行を確認し、顧客への連絡を開始
  3. 第一報
  4. 第2報(流出事実の特定)
  5. 総務省による行政指導

あなたがすべきこと

  1. このサービスと、同じパスワードを使っている全サービスを今すぐ変更。可能ならパスキーに切り替える
  2. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  3. このサービスを使っていなくても対象になりえる(荷受人・届け先など)。届いた通知を確認する
  4. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
  2. 把握した不具合を放置しない。変更は検証してから本番へ
  3. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  4. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典