震度6

Gyazo

gyazo.com

ユーザー関連データ約2,362万件

漏えい確定外部連携トークン / セッションID・トークン不正アクセス · 封じ込め済

監視モニターでこの事案を見る ▶
公表
2026/09/16
検知
2026/09/11
検知から公表まで
5日
確度
漏えい確定
種別
不正アクセス
状況
封じ込め済
対策投資
対策のみ・金額なし
補償
発表なし・未定
法人番号
4130001068185

漏えいした情報

基本属性名前、ニックネーム
連絡先メールアドレス、Google SSOメールアドレス
認証情報パスワードのハッシュ値、ログインセッションID、X連携用トークン、非公開画像パスフレーズのハッシュ
アカウント情報利用者ID、プロフィール情報、最終ログイン日時、契約プラン・課金状況
端末・技術情報端末ID、アップロード元IPアドレス、User-Agent、EXIF位置情報
通信・コンテンツ画像ID・タイトル・取得元URL・OCRテキスト

規模

  • ユーザー関連データ 約2,362万件
  • 匿名ユーザー 約1,801万件
  • メール登録ユーザー 約562万件

対象者

  • 会員
  • 匿名ユーザー

原因

画像アップロードサーバーに存在した脆弱性を悪用され、第三者に任意のコマンドを実行された

時系列

  1. 侵入開始
  2. 検知・発覚
  3. 侵入遮断
  4. 検知・発覚
  5. サービス停止
  6. 当局報告
  7. サービス再開
  8. 第一報
  9. 続報を公表
  10. 続報を公表
  11. サービス停止
  12. 続報を公表
  13. 第二報
  14. サービス再開
  15. 続報を公表
  16. 続報を公表

対応

  • 侵入経路遮断
  • 脆弱性修正
  • パスワード再設定
  • 認証情報の無効化
  • フォレンジック調査
  • 脆弱性診断
  • サービス停止

認証関連情報・OAuth連携の無効化、侵入経路遮断と脆弱性修正、サービス全体のセキュリティ検証、外部専門機関によるフォレンジック調査、パスワード変更の依頼

あなたがすべきこと

  1. このサービスと、同じパスワードを使っている全サービスを今すぐ変更。ハッシュ化・暗号化でも、弱いパスワードは解読される。可能ならパスキーに切り替える
  2. 連携アプリの許可を解除し、全端末からログアウトする。ログイン中の状態ごと盗まれている
  3. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  4. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
  2. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  3. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典