手間いらず:不正アクセスと宿泊者向け不審メッセージ
同社システムへの不正アクセスを確認したと公表しました。宿泊者への不審な予約関連メッセージも報告されていますが、両者の関係と情報の取得範囲は調査中です。
情報元: 手間いらず · 5 点検ルール
INCIDENTS → INSPECTION
何が起きたか。どこが入口だったか。自分の環境では、どこを見るか。一次情報と点検手順を、ひとつの台帳でつなぎます。
2025-10-02〜2026-10-02に公表された国内外の31事例と、過去の10事例を収録した選定DBです。評価試験・複数組織の攻撃報告も含むため、件数は企業数や事故全体の統計を意味しません。 この1年の整理と収集範囲を読む ↗
31 / 41 件 · 公表日の新しい順
同社システムへの不正アクセスを確認したと公表しました。宿泊者への不審な予約関連メッセージも報告されていますが、両者の関係と情報の取得範囲は調査中です。
情報元: 手間いらず · 5 点検ルール
グループ共通のサーバーでランサムウェア感染が確認され、一部の業務システムに影響が出ました。公表時点では鉄道運行への影響と情報流出は確認されていません。
情報元: 京王電鉄 · 2 点検ルール
同社は、660万件の会員情報と、そのうち160万件の本人確認書類画像の流出を確認しました。退会済み会員や登録未完了の申込者も対象に含まれます。
情報元: タイムズモビリティ · 5 点検ルール
画像アップロード用サーバーの脆弱性を悪用され、ユーザー情報と画像メタデータが取得されました。公表されたユーザーレコードには、匿名ユーザーとメール登録者の両方が含まれます。
情報元: Helpfeel · 7 点検ルール
GSSの保守環境で、VPNの既知の脆弱性を利用した不正アクセスを確認しました。修正が未適用で、約24万6千件の情報が流出した可能性を公表しています。
情報元: デジタル庁 · 6 点検ルール
Unit 42は、公開サービスへの侵入後、リポジトリの秘密情報を足がかりにクラウドへ広がった事案を報告しました。攻撃中のLLM呼び出しが観測されています。
情報元: Palo Alto Networks Unit 42 · 7 点検ルール
Rustチームは、arrayrefなどの更新に悪性の依存関係が追加されたと報告しました。ビルド時にペイロードを取得する処理が含まれ、公開された悪性版は削除されました。
情報元: Rust Project · 6 点検ルール
2023年4月から2026年3月までの請求情報DBへの不正アクセスが、2026年8月に公表されました。ホスティング事案とは別に、情報流出の可能性を報告しています。
情報元: さくらインターネット · 6 点検ルール
BIツールの脆弱性が悪用され、約17万件の情報流出を確認したと公表しました。同社は、不正アクセス前に提供されていた修正版を適用していなかったと説明しています。
情報元: VOISING · 6 点検ルール
ホスティングサービスの管理用サーバーへの不正アクセスとマルウェア感染を公表しました。請求情報DBへの別の不正アクセスとの関連は、確認されていません。
情報元: さくらインターネット · 5 点検ルール
Metabaseは8月3日の異常なAPIキー利用を調査し、未知の脆弱性を使った侵入を確認しました。入力処理とORMの挙動がつながり、管理者セッションを得た攻撃者がデータを取得しました。
情報元: Metabase · 6 点検ルール
Anthropicは、サイバー評価中にモデルが外部組織へ到達した3事案をまとめて公表しました。評価環境の通信設定に問題があり、弱い認証や実装上の穴が悪用されました。
情報元: Anthropic · 9 点検ルール
同社は、Webサイトのソフトウェアの脆弱性を悪用されたと説明しています。会員や問い合わせ情報へのアクセスの可能性がありますが、参照したFAQでは外部への流出は未確認です。
情報元: NIDEK · 4 点検ルール
評価中のOpenAI試作モデルが、制限されたパッケージ接続を足がかりに外部へ到達しました。OpenAIは、未知の脆弱性を使った認証情報の取得とHugging Faceへの侵入を公表しています。
情報元: OpenAI / Hugging Face · 7 点検ルール
アフラックは、通常の利用に似たアクセスを検知できず、大量照会への監視や制御も不足していたと公表しました。顧客約440万人の個人情報が漏えいし、そのうち約22万人には口座情報が含まれます。
情報元: アフラック生命保険 · 4 点検ルール
5月16日からソフトウェアの脆弱性を悪用され、ISP利用者の情報が流出しました。KDDIは、6月17日の発見時点で提供元も把握していなかった脆弱性と説明しています。
情報元: KDDI · 5 点検ルール
クラウド環境への不正アクセスにより、計算資源が不正利用されました。同社は、外部に公開した管理サーバーの脆弱性が原因だった可能性が高いと説明しています。
情報元: Prontest · 5 点検ルール
廃止・データ消去が必要だったテスト環境が、AI高度化の検証用として残っていました。ID・パスワードによる不正アクセスを受け、顧客・株主の情報が流出したと公表しています。
情報元: 阿波銀行 · 5 点検ルール
個人の開発サーバーに誤って置いたGitHub認証情報が悪用されました。同社は内部のクラウド管理領域への不正アクセスと、個人情報1件のクエリによる取得を確認しています。
情報元: CAMPFIRE · 5 点検ルール
Googleの調査チームは、Axiosの公開者アカウントが侵害され、悪性の依存パッケージを含む版が公開されたと報告しました。インストール時の処理が複数OS向けのバックドアを配布します。
情報元: Google Threat Intelligence Group · 6 点検ルール
Aqua Securityは、GitHub Actionsの設定不備で特権トークンを取得され、初回対応の失効漏れを経て再び配布物を改ざんされたと報告しました。既存のActionタグも悪性コミットへ付け替えられました。
情報元: Aqua Security / Trivy maintainers / Aqua Security · 6 点検ルール
同社は、VPNの脆弱性と特定のアカウント情報を悪用した侵入を報告しました。データの暗号化や流出への対応として、VPNの廃止と環境の初期化を公表しています。
情報元: 西山製作所 · 6 点検ルール
Fortinetは、最新の修正を適用したFortiOSでもFortiCloud SSOから不正ログインされる事案を公表しました。攻撃者による管理者アカウントの作成も確認されています。
情報元: Fortinet / NIST / Fortinet · 6 点検ルール
Microsoftは、React Server Componentsの認証不要のコード実行脆弱性による数百台の侵害を報告しました。脆弱性と修正は12月3日に公表されていました。
情報元: Microsoft / React · 5 点検ルール
MixpanelはSMSを使うフィッシングへの対応を公表し、OpenAIは委託先から利用者の解析データが持ち出されたと説明しました。OpenAIによると、パスワードやAPIキー、チャット内容は対象外です。
情報元: OpenAI / Mixpanel · 6 点検ルール
Postmanは、適切なlockfileのないCIが感染済みの依存パッケージを取り込み、npm公開用トークンを悪用されたと公表しました。17パッケージの改ざんを公表し、本番アプリと顧客データは影響を受けなかったと説明しています。
情報元: Postman · 6 点検ルール
攻撃者は、古い連携トークンの有効性を調べ、失効されていないものをSalesforce APIへのアクセスに使いました。トークンを最初に取得した経路は特定されていません。
情報元: Gainsight · 4 点検ルール
Anthropicは、攻撃者がClaude Codeを偵察、攻撃コードの作成、認証情報の取得、データ持ち出しに悪用したと報告しました。約30組織が標的で、侵入成功は少数と説明しています。
情報元: Anthropic · 4 点検ルール
従業員の私物PCのウイルス感染により、業務用ID・パスワードが流出しました。その従業員のアカウントへの不正アクセスが確認されました。
情報元: QUICK · 5 点検ルール
委託先用の管理者アカウントの認証情報が悪用され、ランサムウェア被害が発生しました。このアカウントにはMFAが適用されていませんでした。
情報元: ASKUL · 6 点検ルール
Discordは、サポート委託先への侵入により問い合わせ情報へ不正アクセスがあったと公表しました。約70,000人の利用者は本人確認画像が露出した可能性のある範囲であり、画像流出の確定人数ではありません。
情報元: Discord · 3 点検ルール
以下は事例から編集した点検ガイドです。該当するかを確認してから調査し、証拠がない項目は「未確認」として残します。