【インシデント速報】2026年9月5日|セントラルコンサルタント サイト侵入・日本交通 ファイル外部流出・「める配くん」配信先情報漏えい
【インシデント速報】2026年9月5日|サイト侵入でメール認証情報を悪用・タクシー大手のファイル外部流出・メール配信サービスの漏えい
コーポレートサイトの脆弱性を突かれると、問い合わせ・採用フォームの個人情報だけでなくメール送信用の認証情報まで奪われ、自社が「なりすましメール」の踏み台にされる。基幹システムがマルウェアに感染すれば、受注・配車が止まり、数週間後にファイル流出が判明することもある。自社が使う外部のメール配信サービス経由でも顧客情報は漏れる——今日はこの3つのパターンから、中小企業が今すぐ点検すべき箇所を示します。
セントラルコンサルタント|コーポレートサイトに侵入、メール送信用認証情報を悪用され「なりすまし送信」の可能性
建設コンサルタントのセントラルコンサルタント株式会社は9月1日、7月31日に公表していたコーポレートサイトへの不正アクセスについて調査結果を発表した。調査によると、システム上の脆弱性を悪用した第三者からの不正アクセスが7月18日から7月30日にかけて発生し、不正な管理者アカウントが複数作成されていた。
データベース内の情報が第三者に閲覧・取得可能な状態となっていたほか、外部との不正な通信が複数回行われ、さらにメール送信用の認証情報が取得され、第三者によるメール送信に利用された可能性が高いことが判明した。対象となる情報は、問い合わせフォームおよび採用応募フォームで取得した氏名・会社名・役職・電話番号・メールアドレス・住所・問い合わせ内容・採用応募情報など。通信ログからは実際に送信されたデータの内容までは確認できず、どの情報が取得されたかの特定はできなかった。
同社は発覚後に対象サイトを停止して被害拡大を防ぎ、安全対策を施した新たなサーバ環境でサービスを再開している。
中小企業への影響
コーポレートサイトのCMS・問い合わせフォームは、規模を問わずほぼすべての企業が持つ資産だ。脆弱性を放置したまま運用すると、フォームに集めた個人情報が抜かれるだけでなく、メール送信用の認証情報(SMTPやAPIキー)まで奪われ、自社のドメインを装った不審メールの送信元にされる。取引先や求職者への二次被害につながり、ドメインの信頼も失う。
推奨対応
- CMS本体・プラグイン・テーマを定期的に更新し、管理者アカウントの一覧と多要素認証を点検する
- 問い合わせ・採用応募フォームで集めた個人情報は保存期間を区切って削除し、保管する場合は暗号化する
- メール送信用の認証情報(SMTP/APIキー)をサイトのDBと分離し、定期的にローテーションして送信元IPを制限する
日本交通|マルウェア感染で配車・予約システムが一時停止、保有ファイルの一部が外部流出
タクシー・ハイヤー大手の日本交通株式会社は8月19日、7月13日に公表した社内システムへの不正アクセスについて第4報を発表した。7月11日未明に社内システムがマルウェアに感染したため、被害拡大を防ぐためシステムを遮断する緊急措置を実施。ハイヤーのWEB受注・予約管理システム、電話によるタクシー配車サービス、一部の社内向けシステムが一時的に利用できない状態となった。
その後、外部専門機関と連携して調査を進める中で、同社が保有していたファイルの一部が外部に流出していることが判明した。同社は引き続き調査を進め、情報漏えいが確認された場合は対象者への通知と関係法令に基づく対応を行うとしている。
中小企業への影響
受注・予約・配車といった売上に直結する基幹システムがマルウェアで止まると、事業がまるごと停止する。さらに、感染から数週間かけて「ファイルが外部に流出していた」と後から判明するケースは珍しくない。初動での封じ込めと、時間をかけた外部調査の両方を想定した備えが必要になる。
推奨対応
- EDR(端末の挙動監視)やウイルス対策で不審な動きを早期に検知できる体制を整える
- 基幹システムはネットワークを分離し、バックアップはネットワークから切り離して保管する(暗号化・流出対策)
- システム停止時の代替手段(電話・紙・オフライン運用)と、顧客・取引先への通知フローを事前に決めておく
メール配信「める配くん」|利用中の外部サービス経由で配信先のメールアドレスが漏えい
メール配信システム「める配くん」を運営する株式会社ディライトフルは8月14日、6月19日に公表したサーバへの不正アクセスについて調査結果を発表した。6月15日にサーバログを監視していた際に一部サーバで異常なアクセスを検知し、調査したところ、第三者からの不正アクセスと情報漏えいと考えられる痕跡を確認していた。
外部専門機関による調査の結果、同社サーバに保管していた顧客の配信先情報(メールアドレス等)の一部が、外部に漏えい(取得)されていた事実が確認された。同社は不正アクセスのあったサーバについて6月17日までに外部との通信を遮断する応急措置を完了しており、以降、同様の不正通信は確認されていないという。
中小企業への影響
これは自社が直接攻撃されたのではなく、利用している外部のメール配信サービス(SaaS)経由で顧客情報が漏れたケースだ。メルマガや案内メールの配信を外部に委ねている企業は多く、預けた宛先リストが漏れれば、自社の顧客がフィッシングや不審メールの標的になる。委託先・利用サービスの選定と監視は、自社のセキュリティ対策と同じ重みで考える必要がある。
推奨対応
- 利用中のSaaS・委託先のセキュリティ体制と過去のインシデント履歴を確認し、リスクの高い先を棚卸しする
- 外部サービスに預ける個人情報は必要最小限にとどめ、不要になった宛先リストは削除を依頼する
- 委託先で障害・漏えいが起きた際の通知義務と対応を、契約書やSLAで事前に確認しておく
編集部まとめ
今日の3件に共通するのは「入口は自社サイト・基幹システム・外部サービスと違っても、最終的に狙われるのは個人情報と認証情報」という点だ。CMSの更新、メール認証情報の分離、基幹システムのバックアップ隔離、委託先の点検——どれも派手さはないが、被害を分ける基本動作である。自社の弱点はどこか、この3パターンに当てはめて確認してほしい。
