震度5

楽天モバイル

個人情報約22万アカウント

漏えい確定パスワード / ログインIDアカウント乗っ取り · 調査中

監視モニターでこの事案を見る ▶
公表
2025/02/27
確度
漏えい確定
種別
アカウント乗っ取り
状況
調査中
対策投資
未調査
補償
発表なし・未定

漏えいした情報

認証情報ID、パスワード

漏えいしていないもの

  • 同社より認証情報が流出した事実は確認していない

規模

  • 楽天モバイルのシステムに不正ログインした形跡があったとみられる認証情報(一部重複あり) 約22万アカウント
  • 不正に契約された通信回線(報道) 2,500アカウント以上

対象者

  • 楽天モバイル(楽天ID)の利用者

原因

Telegram等で入手した楽天など様々なサービスの延べ約33億件の認証情報を自作プログラム(生成AIを利用して作成)で試行するリスト型攻撃。不正ログインしたアカウントで回線を契約し転売

時系列

  1. 侵入開始
  2. 警察による逮捕発表と同日に楽天モバイルが注意喚起

対応

  • なりすまし注意喚起
  • 検知ロジック導入

身に覚えのない回線契約への注意喚起。SMSによる回線契約の確認や不審な書類のチェック等を実施

あなたがすべきこと

  1. このサービスと、同じパスワードを使っている全サービスを今すぐ変更。可能ならパスキーに切り替える
  2. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 全アカウントをパスキーかMFAに。漏れた認証情報の監視と、APIキーの定期ローテーション
  2. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  3. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典