震度4

LEAN BODY

lean-body.jp

退会者を含む顧客約44万アカウント

漏えい確定生年月日 / 決済情報(詳細不明)不正アクセス · 調査中

監視モニターでこの事案を見る ▶
公表
2026/09/15
検知
2026/09/08
検知から公表まで
7日
確度
漏えい確定
種別
不正アクセス
状況
調査中
対策投資
未調査
補償
発表なし・未定
法人番号
8190001023288

漏えいした情報

連絡先メールアドレス
基本属性ニックネーム、性別、生年月日、身長・体重
取引・利用履歴利用状況、契約・支払いに関する情報
認証情報暗号化されたパスワード
金融・決済契約・支払いに関する情報

規模

  • 退会者を含む顧客 約44万アカウント

対象者

  • 会員
  • 退会者

原因

社内分析ツール「Metabase」への不正アクセス。脆弱性情報の定期的な確認や必要な更新ができていなかった

時系列

  1. 侵入開始
  2. 侵入遮断
  3. 検知・発覚
  4. 封じ込め
  5. 当局報告
  6. 第一報
  7. 本人通知

あなたがすべきこと

  1. このサービスと、同じパスワードを使っている全サービスを今すぐ変更。ハッシュ化・暗号化でも、弱いパスワードは解読される。可能ならパスキーに切り替える
  2. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  3. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
  2. BI・CMSなどの社内ツールも外部公開資産として棚卸しする。「社内用だから安全」は通用しない
  3. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  4. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  5. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典