← 事故DB

openai-mixpanel-2025 · 公表 2025-11-26

Mixpanel:SMSを使うフィッシングと解析データの持ち出し

MixpanelはSMSを使うフィッシングへの対応を公表し、OpenAIは委託先から利用者の解析データが持ち出されたと説明しました。OpenAIによると、パスワードやAPIキー、チャット内容は対象外です。

認証情報供給網・CI

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    Mixpanelは11月8日にSMSを使うフィッシングを検知したと説明しています。OpenAIは、Mixpanelで解析データを含むデータセットが持ち出されたと公表しています。

    [s1][s2]Mixpanel: introduction / OpenAI: What happened
  • 公表で確認

    氏名、メールアドレス、概略の位置情報などが対象です。OpenAIの12月19日追記では、一部のChatGPT利用者も対象に含むと明確化しています。APIキーや会話内容の流出とは区別します。

    [s1]December 19 clarification / What this means for you

時系列

  1. この事案を公表。 [s1]

公表された対応

  • 公表で確認

    Mixpanelはセッションの失効、資格情報の更新、認証・出力ログの調査を実施しました。OpenAIはMixpanelの本番利用を停止し、契約先の点検を拡大したと公表しました。

    [s1][s2]Mixpanel: What we did in response / OpenAI: Our response

当時の回避可能性を考える材料

運用・設定を点検

SMSからの偽ログインとセッション失効の手順を点検します。解析先へ送る識別情報の必要性、取得・出力権限、保存期間も確認します。

編集上の評価。責任や過失の認定ではありません。 [s1][s2]

未解明の点・AIの関与

AIの関与不明

参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。

SMS経由の侵入の詳細、初回侵入日時、影響人数は参照資料から確定できません。11月8日と9日はそれぞれの公表元による検知・認知の日で、初回侵入日とは扱いません。

情報元

  1. [s1] OpenAI · 一次情報

    What to know about a recent Mixpanel security incident ↗

    公開 2025-11-26 · 確認 2026-10-02

  2. [s2] Mixpanel · 一次情報

    Our response to a recent security incident ↗

    公開 2025-11-27 · 確認 2026-10-02