← 事故DB
openai-mixpanel-2025 · 公表 2025-11-26
Mixpanel:SMSを使うフィッシングと解析データの持ち出し
MixpanelはSMSを使うフィッシングへの対応を公表し、OpenAIは委託先から利用者の解析データが持ち出されたと説明しました。OpenAIによると、パスワードやAPIキー、チャット内容は対象外です。
認証情報供給網・CI
確認範囲: 侵害を確認
侵入経路と確認できたこと
- 公表で確認
Mixpanelは11月8日にSMSを使うフィッシングを検知したと説明しています。OpenAIは、Mixpanelで解析データを含むデータセットが持ち出されたと公表しています。
- 公表で確認
氏名、メールアドレス、概略の位置情報などが対象です。OpenAIの12月19日追記では、一部のChatGPT利用者も対象に含むと明確化しています。APIキーや会話内容の流出とは区別します。
[s1]December 19 clarification / What this means for you
時系列
この事案を公表。 [s1]
公表された対応
- 公表で確認
Mixpanelはセッションの失効、資格情報の更新、認証・出力ログの調査を実施しました。OpenAIはMixpanelの本番利用を停止し、契約先の点検を拡大したと公表しました。
当時の回避可能性を考える材料
運用・設定を点検
SMSからの偽ログインとセッション失効の手順を点検します。解析先へ送る識別情報の必要性、取得・出力権限、保存期間も確認します。
未解明の点・AIの関与
AIの関与不明
参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。
SMS経由の侵入の詳細、初回侵入日時、影響人数は参照資料から確定できません。11月8日と9日はそれぞれの公表元による検知・認知の日で、初回侵入日とは扱いません。
情報元
[s1] OpenAI · 一次情報
What to know about a recent Mixpanel security incident ↗公開 2025-11-26 · 確認 2026-10-02
[s2] Mixpanel · 一次情報
Our response to a recent security incident ↗公開 2025-11-27 · 確認 2026-10-02