震度5

株式会社CAMPFIRE

口座情報を含むもの8.2万件対象 最大22.6万人

漏えいのおそれ銀行口座 / 住所不正アクセス · 調査中

監視モニターでこの事案を見る ▶
公表
2026/04/03
検知
2026/04/02 22:00
検知から公表まで
1日
確度
漏えいのおそれ
種別
不正アクセス
状況
調査中
対策投資
未調査
補償
発表なし・未定

漏えいした情報

基本属性氏名
連絡先住所、電話番号、メールアドレス
金融・決済口座情報
アカウント情報ユーザー名
システム・内部一部のソースコード(閲覧された可能性)

漏えいしていないもの

  • クレジットカード情報は含まず

規模

  • 個人情報 最大22.6万人
  • プロジェクト実行者(2021年2月以降) 12.1万件
  • 支援者 13万件
  • ユーザー名のみ(2025年3月5日まで) 1,282件
  • 口座情報を含むもの 8.2万件

対象者

  • プロジェクト実行者
  • 支援者

原因

システム管理用GitHubアカウントへの不正アクセスを起点に、データベースへのアクセスが行われた

時系列

  1. GitHubアカウントへの不正アクセスを検知し遮断
  2. GitHubへの不正アクセスを公表(個人情報の漏えいは未確認とした)
  3. データベースへのアクセスを確認
  4. 最大22万5,846人分の漏えいの可能性を公表し、対象者への通知を開始
  5. 本人通知
  6. 横浜DeNAベイスターズが優勝パレードのクラウドファンディング支援者への影響を公表

対応

  • 侵入経路遮断
  • フォレンジック調査
  • 本人通知
  • 専用窓口
  • なりすまし注意喚起
  • パスワード再設定

対象アカウントを遮断し外部専門家と調査。個人情報保護委員会へ報告し警察に相談。4月24日から対象者に通知、4月28日に専用窓口(0120-188-070)を開設。フィッシングとパスワード使い回しに注意喚起

あなたがすべきこと

  1. 口座番号を知った詐欺師は「返金のため」と言って近づく。銀行や会社が暗証番号を聞くことはない
  2. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  3. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  4. 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
  5. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  2. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  3. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典