← 事故DB

scala-iask-2026 · 公表 2026-10-05

スカラi-ask:管理画面への不正ログインが同一サーバーの利用企業へ波及

管理画面への不正ログイン後に不正プログラムが設置されました。同一サーバーの最大5社に影響する共通事案として、確認できた3社の公表をまとめています。

認証情報供給網・CI

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    i-askの管理画面に不正ログインし、不正プログラムが設置されました。

    [s1]1. 漏えいの経緯
  • 公表で確認

    同一サーバーの最大5社、最大713,126件の延べ問い合わせ情報に漏えいの可能性があります。

    [s1]2. 漏えいした可能性のある情報
  • 公表で確認

    大和証券は約11万人の情報、識別できない問い合わせも含め約22万件への影響の可能性を公表しました。

    [s2]p.2 §2
  • 公表で確認

    シチズン時計は約10万人、損保ジャパンは約6万件の延べ問い合わせへの影響の可能性を公表しました。

    [s3][s4]シチズン §漏えいの可能性がある情報 / 損保ジャパン §2

時系列

  1. 管理画面への不正ログインが開始したと公表。 [s1]

  2. 監視アラートを受けて調査し、アクセスを遮断。 [s1]

  3. 大和証券が影響を公表。 [s2]

  4. スカラとシチズン時計が公表。 [s1] [s3]

  5. 損保ジャパンが公表。 [s4]

公表された対応

  • 公表で確認

    管理アカウントのパスワードを変更し、不正プログラムを隔離。アップロードしたファイルの実行を制限しました。

    [s1]3. 現在の対応状況
  • 公表で確認

    認証の強化、環境間の分離、監視の強化を予定しています。

    [s1]3. 現在の対応状況

当時の回避可能性を考える材料

運用・設定を点検

管理画面の認証、環境間の権限、保存先での実行制限を点検します。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与不明

確認した公表資料からは、攻撃者によるAI利用を判断できません。

不正ログインを可能にした方法と当時のMFA適用状態は未公表です。各社の人数・件数を合算しません。

情報元

  1. [s1] スカラコミュニケーションズ · 一次情報

    i-askへの不正アクセスに関する発表 ↗

    公開 2026-10-06 · 確認 2026-10-09

  2. [s2] 大和証券 · 一次情報

    外部委託先への不正アクセスによるお客様情報の漏洩の可能性について ↗

    公開 2026-10-05 · 確認 2026-10-09

  3. [s3] シチズン時計 · 一次情報

    委託先への不正アクセスに関する発表 ↗

    公開 2026-10-06 · 確認 2026-10-09

  4. [s4] 損保ジャパン · 一次情報

    外部委託先への不正アクセスによる情報漏えいの可能性について ↗

    公開 2026-10-07 · 確認 2026-10-09