震度5
株式会社CAMPFIRE
口座情報を含むもの8.2万件対象 最大22.6万人
漏えいのおそれ銀行口座 / 住所不正アクセス · 調査中
監視モニターでこの事案を見る ▶- 公表
- 2026/04/03
- 検知
- 2026/04/02 22:00
- 検知から公表まで
- 1日
- 確度
- 漏えいのおそれ
- 種別
- 不正アクセス
- 状況
- 調査中
- 対策投資
- 未調査
- 補償
- 発表なし・未定
漏えいした情報
基本属性氏名
連絡先住所、電話番号、メールアドレス
金融・決済口座情報
アカウント情報ユーザー名
システム・内部一部のソースコード(閲覧された可能性)
漏えいしていないもの
- クレジットカード情報は含まず
規模
- 個人情報 最大22.6万人
- プロジェクト実行者(2021年2月以降) 12.1万件
- 支援者 13万件
- ユーザー名のみ(2025年3月5日まで) 1,282件
- 口座情報を含むもの 8.2万件
対象者
- プロジェクト実行者
- 支援者
原因
システム管理用GitHubアカウントへの不正アクセスを起点に、データベースへのアクセスが行われた
時系列
- GitHubアカウントへの不正アクセスを検知し遮断
- GitHubへの不正アクセスを公表(個人情報の漏えいは未確認とした)
- データベースへのアクセスを確認
- 最大22万5,846人分の漏えいの可能性を公表し、対象者への通知を開始
- 本人通知
- 横浜DeNAベイスターズが優勝パレードのクラウドファンディング支援者への影響を公表
対応
- 侵入経路遮断
- フォレンジック調査
- 本人通知
- 専用窓口
- なりすまし注意喚起
- パスワード再設定
対象アカウントを遮断し外部専門家と調査。個人情報保護委員会へ報告し警察に相談。4月24日から対象者に通知、4月28日に専用窓口(0120-188-070)を開設。フィッシングとパスワード使い回しに注意喚起
あなたがすべきこと
- 口座番号を知った詐欺師は「返金のため」と言って近づく。銀行や会社が暗証番号を聞くことはない
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
- 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- サイバーセキュリティ.com 報道 · 2026/04/09
- ITmedia NEWS 報道 · 2026/04/24
- セキュリティ対策Lab 研究者・ブログ · 2026/05/22