ニュース
国内で情報漏えい被害が相次ぐ JPCERT/CCが攻撃手法と対策を公表
2026年10月8日 17:00
JPCERTコーディネーションセンター(JPCERT/CC)は8日、国内の企業や組織で相次いでいる不正アクセスについて注意喚起を公表した。9月前後から個人情報などの漏えい被害が相次いでおり、既知の脆弱性を狙った攻撃や、アプリの管理用APIを悪用する攻撃などを確認している。
JPCERT/CCによると、複数の製品やサービスで被害が発生しているものの、攻撃手法などの技術的な情報は限定的で、全体像の把握には至っていない。一方、被害の拡大状況から、大量の個人情報漏えいにつながる特定の攻撃類型が増加している恐れがあるとして、対策を呼びかけている。
被害は一般利用者向けのアプリだけでなく、データ分析に使うBI(ビジネスインテリジェンス)ツールや従業員向け管理システムなどにも及んでいる。こうしたシステムは不特定多数からのアクセスを想定していない場合もあるが、内部に保存された情報が漏えいするケースが確認されている。
既知の脆弱性や管理APIを狙う攻撃
確認されている攻撃手法は、大きく3つの類型に分けられるとしている。
1つ目は、さまざまなソフトウェアの既知の脆弱性を探索する攻撃。特定のソフトウェアに共通する脆弱性を悪用するのではなく、標的ごとに異なる脆弱性を調査し、攻撃を試みている可能性がある。機器の管理不備を突き、設定ファイルやバックアップファイルの窃取を試みるケースもあるという。
2つ目は、APIを経由した不正操作。一般公開されているスマートフォンアプリを解析し、APIの接続先や認証に使うキーなどを特定。本来はアプリの画面から操作できない内部APIに不正なリクエストを送り、ユーザー権限の変更や不正アカウントの作成などを試みる。
認証トークンの形式などを変更してシステムの応答を調べるほか、「NoSQLインジェクション」と呼ばれる手法でアカウント情報を探索する攻撃も報告されている。他のシステムへの不正アクセスで窃取したAPIキーを悪用するケースもある。
3つ目は、BIツール「Metabase」のSQLインジェクションの脆弱性(CVE-2026-72898)を悪用する攻撃。この脆弱性もAPIへの不正なリクエストを通じて悪用されるもので、JPCERT/CCは8月14日に注意喚起を公表している。
APIのアクセス制御やシステムの点検を
JPCERT/CCは対策として、APIへのアクセス回数を制限する「レート制限」の導入や、APIごとの適切なアクセス制御を推奨している。
特にログインやパスワードリセット、SMS送信、検索処理などの機能については、個別に利用回数を制限するよう求めている。非公開APIを含むすべてのAPIでアクセス権限を適切に設定し、APIトークンには必要最小限の権限と有効期限を設けることも重要としている。
一般的な対策としては、既知の脆弱性を修正するアップデートの適用、不正アクセスの検知体制や初動対応の見直し、不要な管理機能のインターネット公開停止などを挙げている。
加えて、法令や契約で定められた保存期間を過ぎたデータや、利用目的を終えたデータを残さないことも推奨する。情報漏えい後の二次被害を防ぐため、多要素認証などについて平時から利用者に呼びかけることも求めている。
JPCERT/CCは、従業員向けシステムやBIツールなど、一般公開を想定していないシステムについても点検を行なうよう呼びかけている。今後、新たな攻撃手法や侵害原因が判明した場合は、注意喚起を更新する方針。
