【インシデント速報】2026年9月4日|三井不動産 資格情報悪用5.5万件・チャーム 39万件漏えい・ペーパーロジック 電子契約サーバ侵入

【インシデント速報】2026年9月4日|三井不動産 資格情報悪用5.5万件・チャーム 39万件漏えい・ペーパーロジック 電子契約サーバ侵入

今日のポイント(3行以内):
正規の資格情報(ID・パスワード等)を奪って正面から入る侵害が3件並んだ。パスワードだけの認証を放置している業務システム・クラウドを今日洗い出し、多要素認証(MFA)を優先的に有効化する。EC・SaaSに顧客情報を預けている場合は、ハッシュ化やカード情報の非保持など、預け先の設計を契約書レベルで確認しておく。

三井不動産|資格情報を悪用され、役職員・社外関係者 最大5.5万件が漏えいのおそれ

三井不動産は2026年9月1日、同社グループが利用する一部システムが不正アクセスを受け、役職員や社外関係者の個人情報が最大5万5000件、外部に漏えいした可能性があると公表した。8月28日に不正アクセスを確認し、調査の結果、システムの資格情報が不正に利用され、第三者が一部情報を閲覧した可能性があると判明した。

漏えいのおそれがあるのは、同社およびグループ会社の役職員などの氏名・メールアドレス・部署・役職が最大1万9000件、社外関係者のメールアドレスと表示名が最大3万6000件。すべてが実際に第三者に取得されたと確認されたわけではなく、メール本文・チャット・ファイルなどの業務情報やパスワードの漏えいは確認していないとしている。

同社は不正利用された資格情報を無効化し、監視を強化。個人情報保護委員会や関係官庁へ報告のうえ、影響範囲・侵入経路・原因を調査している。パスワードそのものではなく「有効なログイン資格情報の悪用」を起点とする、近年増加している侵害パターンにあたる。

中小企業への影響

大企業でも、破られたのはシステムの脆弱性ではなく「正規の資格情報」だった。ID・パスワードが漏れれば、外部から見れば正当な利用者として静かに侵入される。取引先として大企業のシステムに接続するアカウントを持つ中小企業も多く、自社アカウントの使い回しや弱いパスワードが、取引先の侵害経路になりうる。

推奨対応

  • メール・グループウェア・クラウド管理画面など、社外からログインできる業務システムに多要素認証(MFA)を設定する。パスワード単独認証のシステムを一覧化して優先順位を付ける
  • 退職者・異動者の未使用アカウント、共有アカウントを棚卸しし、不要なものを停止する(資格情報の悪用はこうした放置アカウントが起点になりやすい)
  • 取引先システムへ接続する自社アカウントのパスワードを、他サービスと使い回していないか確認する
📌 このインシデントは継続追跡中です(詳細記事は順次公開予定)

チャーム|ペット用品通販の会員情報、約39万件の漏えいを確認・239名に不正ログイン

ペット用品通販大手のチャーム(埼玉県越谷市)は2026年9月1日、通販サイト「チャーム本店」への不正アクセスに関する第3報を公表した。8月12日に不正アクセスを検知して受注・出荷を停止しており、外部調査の結果、約39万件の個人情報が漏えいしたことを確認、さらに約4万件が漏えいのおそれがあるとした。

漏えいした情報は、氏名・住所・電話番号/FAX番号・生年月日・性別・メールアドレス・保有ポイント、およびハッシュ化されたパスワード値で、クレジットカード情報は含まれない。加えて、会員239名について第三者による不正ログインが確認された。同社は対象者への個別連絡を9月2日から順次開始している。

パスワードは平文ではなくハッシュ化した値の流出にとどまるが、他サービスと同じパスワードを使い回している利用者は、リスト型攻撃で他サイトへ侵入されるおそれがある。239名の不正ログインは、流出した認証情報が実際に悪用されはじめていることを示す。

中小企業への影響

自社でECを運営する事業者にとって、会員データベースは最大の攻撃対象。カード情報を持たない設計(非保持)でも、氏名・住所・連絡先・パスワードハッシュが流出すれば、なりすまし注文やリスト型攻撃の踏み台にされる。「カードを預かっていないから安全」ではなく、会員情報そのものを守る設計が要る。

推奨対応

  • 会員パスワードは必ずハッシュ化(できればソルト付きの強いアルゴリズム)で保存し、平文・可逆暗号での保管をやめる
  • 会員ログインに、ログイン失敗回数の制限やリスト型攻撃対策(同一IPからの大量試行の遮断)を導入する
  • 不正ログインを検知した場合に備え、対象会員のパスワード強制リセットと個別通知の手順をあらかじめ用意する

ペーパーロジック|電子契約サービスのクラウドサーバに不正アクセス

電子契約サービス「paperlogic」を提供するペーパーロジック(東京都中央区)は2026年9月1日、同サービスで利用しているシステムの一部が第三者による不正アクセスを受けたと公表した。8月27日にクラウドサーバで不正アクセスと通常とは異なる動作を検知し、確認後は外部からのアクセス遮断、関係する認証情報の無効化、システム停止などの緊急措置を実施した。

顧客等の個人情報や契約書などの秘密情報について、第三者による閲覧や外部への持ち出しを示す痕跡は、9月1日時点では確認されていない。侵入経路・攻撃者・悪用された脆弱性や認証情報の有無は公表されておらず、同社は精密な調査を継続するとしている。

中小企業への影響

電子契約サービスには、取引先との契約書や押印済み文書という機密性の高い書類が集まる。こうしたSaaSが侵害されると、利用している側(=多くの中小企業)の契約情報まで巻き込まれる。「自社は攻撃されていない」から安心ではなく、預けているSaaSの障害・侵害時にどう連絡が来て、何が止まるかを把握しておく必要がある。

推奨対応

  • 契約書・請求書など機密文書を預けているSaaSを一覧化し、各サービスの障害・セキュリティ情報の通知を受け取れる連絡先(メール登録・ステータスページ)を確認する
  • 重要な契約書は、SaaS内だけでなく自社側にも控え(PDF等)を保管し、サービス停止時に業務が止まらないようにする
  • SaaSのログイン管理者アカウントにMFAを設定し、退職者アカウントを放置しない

編集部まとめ

3件に共通するのは、脆弱性の突破ではなく「正規の資格情報を使った侵入」と「外部に預けた情報の巻き込まれ」。まず自社の業務システム・クラウドでMFAを有効化し、パスワード単独認証をなくす。次に、顧客情報や契約書を預けている外部サービスを棚卸しし、事故時の連絡ルートを確認する。この2点が今日できる最短の防御になる。

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です