【インシデント速報】2026年9月12日|さくらインターネット第三報「3年間侵入・最大136万件」・熊本県就職サイト改ざん・商船三井クルーズ媒体紛失

【インシデント速報】2026年9月12日|さくらインターネット第三報「3年間侵入・最大136万件」・熊本県就職サイト改ざん・商船三井クルーズ媒体紛失

今日のポイント:
さくらインターネットが不正アクセスの調査結果(第三報)を公表し、侵入が2023年4月から2026年3月までの約3年間続き、最大約136万件の会員情報が対象となる可能性を明らかにしました。初期パスワードの平文保存やログ管理の不備も認めています。あわせて、熊本県の就職情報サイトが改ざんされ偽のウイルス警告を表示した事案、商船三井クルーズによる営業情報を保存した外部記憶媒体の紛失が公表されました。「預けているクラウド事業者」「自社サイトの改ざん」「持ち出す記憶媒体」——中小企業がそのまま点検すべき3つの弱点です。

さくらインターネット|不正アクセス第三報、侵入は約3年間・最大約136万件の会員情報が対象の可能性

公表:2026年9月10日(第三報)/不正アクセス期間:2023年4月〜2026年3月/業種:クラウド・レンタルサーバ事業

さくらインターネットは9月10日、販売管理システムなどへの不正アクセスに関する調査結果と再発防止策(第三報)を公表しました。調査の結果、販売管理システムへの不正アクセスは2023年4月から2026年3月までの約3年間にわたって続いていたことが判明しました。対象となる可能性のある会員情報は最大で1,360,563アカウントにのぼります。

対象となる情報には、会員ID、会社名、部署名、住所、氏名、電話番号、メールアドレス、生年月日、性別、FAX番号、契約サービス、契約期間、請求金額などが含まれます。このうち30アカウントについては、ハッシュ化された会員IDのパスワード情報が閲覧された可能性が確認されました。「さくらのレンタルサーバ」側で影響を受ける可能性のあるアカウントも951件に拡大しています。

報道では、同社が会員の初期パスワードを平文(暗号化しない状態)で保存していたことや、ログ管理体制が不十分で侵入の全容把握に時間を要したことも指摘されています。現時点で、本件に起因する情報の不正利用や二次被害、インターネットやダークウェブ上での公開は確認されていないとしています。

中小企業への影響

レンタルサーバやクラウドを使う中小企業は多く、自社が正しく運用していても、預けた先の内部管理が甘ければ顧客情報まで危険にさらされます。今回は侵入が約3年間気づかれなかった点が重要で、外部委託先の「検知力」まで見えていないと、被害の発覚が大きく遅れます。初期パスワードの平文保存は、事業者側だけでなく自社システムでも起こりうる基本的な設計ミスです。

推奨対応

  • 利用中のレンタルサーバ・クラウドサービスに登録している契約情報を棚卸しし、初期パスワードや使い回しのパスワードを変更する
  • 委託先のインシデント公表ページを定期的に確認し、影響対象に含まれていないか自社で追跡する
  • 自社システムでもパスワードは平文保存せず、ハッシュ化と多要素認証を前提に設計・点検する

熊本県|就職情報サイトが改ざん被害、偽の「ウイルス検出」警告を表示

公表:2026年9月9日/改ざん期間:9月1日3:34〜9月3日9:49/運営:熊本県(就職情報サイト)

熊本県は9月9日、県が運営する就職情報サイト「ワンストップジョブサイトくまもと」が外部から不正アクセスを受け、一部の内容が改ざんされていたと公表しました。改ざんされていた期間は9月1日午前3時34分から9月3日午前9時49分までで、サイトを閲覧した利用者に「ウイルスを検出した」とする偽の警告を表示する状態になっていたと報じられています。

この種の偽警告は、驚いた利用者に電話をかけさせて遠隔操作ソフトを入れさせたり、金銭をだまし取ったりする「サポート詐欺」への誘導に使われる典型的な手口です。熊本県は現在、復旧作業とセキュリティ対策を完了し、通常どおり利用できる状態に戻したとしています。

中小企業への影響

自社サイトや採用ページが改ざんされると、訪問者を詐欺サイトへ誘導する「踏み台」にされ、顧客や求職者を直接被害に巻き込みます。信頼の低下も避けられません。この種の改ざんは、更新を怠ったCMS(WordPress等)やプラグインの脆弱性、管理画面への不正ログインが入口になりがちです。

推奨対応

  • WordPress本体・プラグイン・テーマを最新に保ち、使っていないプラグインは削除する
  • サイトの改ざん検知(ファイル改変の監視や外部からの定期チェック)を導入し、早期に気づける状態にする
  • 管理画面のログインに多要素認証とアクセス元IP制限を設定し、初期・弱いパスワードを排除する

商船三井クルーズ|営業情報を保存した外部記憶媒体を紛失

公表:2026年9月10日/種別:外部記憶媒体の紛失(営業情報)/業種:クルーズ運航

商船三井クルーズは9月10日、クルーズ船に関する営業情報を保存した外部記憶媒体を紛失したと公表しました。紛失した媒体に含まれる情報の詳しい件数や内容、経緯は限定的な公表にとどまっており、同社は対象者への連絡や再発防止に取り組むとしています(本項は同社の公表とニュース報道に基づくもので、詳細は今後の続報で確認が必要です)。

これは外部からのサイバー攻撃ではなく、物理的な記憶媒体の管理に起因する漏えいリスクの事例です。攻撃を受けていなくても、USBメモリや外付けハードディスクの持ち出し・紛失は、いまも情報漏えいの主要な原因の一つです。

中小企業への影響

営業データや顧客リストをUSBメモリや外付けディスクに入れて持ち歩く運用は、中小企業でも珍しくありません。媒体が暗号化されていなければ、拾った第三者がそのまま中身を閲覧できます。「攻撃されていないから安全」ではなく、置き忘れ・盗難という日常的なミスが直接漏えいにつながります。

推奨対応

  • 持ち出す記憶媒体は必ず暗号化し、パスワードなしでは中身を読めない状態にする
  • 媒体の貸出・持ち出しを台帳で管理し、誰が・いつ・何を持ち出したか記録する
  • そもそも媒体にコピーせず、アクセス制御されたクラウドや社内システム上で扱う運用に切り替える

編集部まとめ

今回の3件は、クラウド事業者への長期侵入・自社サイトの改ざん・記憶媒体の紛失と、まったく異なる形で情報が危険にさらされました。共通するのは、いずれも「自分の目が届きにくい場所」で起きているという点です。預けたクラウド事業者の管理体制、更新を忘れがちな自社サイト、社外へ持ち出す媒体——このどれかを放置していないか、今日確認してください。委託先のパスワード運用、CMSの更新、媒体の暗号化。中小企業でもすぐ着手できる基本の3点です。

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です