【インシデント速報】2026年9月19日|@cosme設定ミスで約1.1万人漏えい・自治体採用システム不正アクセス・スコア・ジャパン改ざん
【インシデント速報】2026年9月19日|@cosme設定ミスで約1.1万人漏えい・自治体採用システム不正アクセス・スコア・ジャパン改ざん
攻撃の高度さより「外部サービスの使い方」が被害を分けた3件。ファイル転送の公開設定、委託先SaaS、公開Webサイトが、それぞれ情報漏えい・改ざんの入口になった。
中小企業でも同じツールを日常的に使う。自社が「使っている」「預けている」外部サービスを棚卸しし、公開範囲と委託先の管理状況を確認することが今日の宿題。
@cosme(アイスタイル):ファイル転送サービスの設定ミスで約1.1万人分が閲覧可能に
コスメ情報サイト「@cosme」を運営するアイスタイルは、会員1万997人分のメールアドレスなどが漏えいした可能性があると公表した。従業員が個人情報を含むファイルを外部のファイル転送サービスで受け渡した際、公開設定に不備があり、ダウンロード用URLを知っていれば誰でもアクセスできる状態になっていた。
閲覧可能だったのは2026年9月2日14時20分頃からの約20分間で、同日14時40分に該当ファイルは削除された。漏えいの可能性がある情報は、メールアドレス・メールマガジンの配信設定状況・会員登録時のユーザーIDの3項目で、氏名・住所・ログインパスワード・クレジットカード情報は含まれていない。外部から攻撃を受けたのではなく、社内の運用ミスがそのまま外部公開につながった事例である。
中小企業への影響
ファイル転送サービスやクラウドストレージの「リンクを知っている全員に公開」設定は、業務でよく使われるが事故の定番でもある。攻撃者の高度な技術は不要で、URLが一度でも外に出れば誰でも中身を取得できる。取引先や顧客の名簿をやり取りする中小企業ほど、同じ形で情報を流出させるリスクが高い。
推奨対応
- 個人情報を含むファイルの受け渡しは、パスワード保護と有効期限付きリンク、可能なら受信者限定(メール認証)を必須ルールにする
- 「リンクを知っている全員がアクセス可能」の共有設定を標準手順から外し、共有前に公開範囲を必ず確認する運用にする
- ファイル転送・クラウド共有ツールを会社が指定し、個人が任意のサービスを使わないよう利用サービスを一本化する
自治体の採用録画面接システム:委託先事業者経由の不正アクセスで受験者情報が流出のおそれ
大阪市は、職員採用試験で利用している録画面接システムが第三者から不正アクセスを受け、受験申込者106名の個人情報が漏えいした可能性があると公表した。原因は、システムを運営する委託先事業者が使っていたデータ分析ツールが侵害されたことにある。事業者は2026年9月7日に不正アクセスを遮断する緊急措置を実施し、大阪市は9月11日に対象の106名へ通知した。
この録画面接システムは複数の自治体で共通利用されており、大阪市を含む6市で受験者情報が影響を受け、全体で約3,000件規模に及ぶとみられている。漏えいの可能性がある情報は、申込者の氏名・電話番号・メールアドレスなど。自組織が直接攻撃されたわけではなく、共通で使う外部サービスの1カ所が破られたことで、利用する全組織に被害が波及した構図である。
中小企業への影響
採用管理・勤怠・会計などのクラウドサービスは中小企業でも広く使われている。そのサービス側、あるいはサービスが使う別ツールが侵害されれば、自社のセキュリティ対策とは無関係に、預けた個人情報が流出する。「外部に預けたデータの管理責任は預けた側にも残る」ことを前提に委託先を選ぶ必要がある。
推奨対応
- 採用・人事・会計などで使う外部サービスを一覧化し、それぞれが「どこに」「どんな個人情報」を保管しているか把握する
- 契約時・更新時に、委託先のセキュリティ体制と再委託先(サービスが使う別ツール)の管理状況、インシデント時の通知義務を確認する
- 不要になった応募者・退職者データの削除期限を委託先と取り決め、保有し続けないようにする
スコア・ジャパン:公式サイトが不正アクセスで改ざん
流通事業を手がけるスコア・ジャパンは、同社が運営するWebサイト「scorejp.com」が第三者による不正アクセスを受け、トップページを改ざんされたと公表した。現時点で公開されている情報は限定的だが、公開しているWebサイトそのものが攻撃の標的となり、書き換えられた事案である。同社は過去にも社名をかたる迷惑メールへの注意喚起を出しており、対外的な信用に関わる被害が続いている。
中小企業への影響
コーポレートサイトの改ざんは、閲覧者へのマルウェア配布や偽情報の掲載、フィッシングへの誘導に悪用され、企業の信用を直接傷つける。自社サイトを「作ったまま放置」しているCMSやプラグインの脆弱性は、規模を問わず改ざんの入口になる。
推奨対応
- WordPressなどCMS本体とプラグイン・テーマを最新に保ち、使っていないプラグインは削除する
- 管理画面のログインに多要素認証を設定し、ログインURLの変更やアクセス制限で不正ログインを試みにくくする
- サイトの改ざんを早期に検知できるよう、定期的な表示確認・改ざん検知の仕組みを用意し、バックアップから復旧できる体制を整える
編集部まとめ
今日の3件に共通するのは「外部との接点」の管理だ。@cosmeは外部ファイル転送の公開設定、自治体は委託先が使うツール、スコア・ジャパンは公開Webサイト。いずれも派手なゼロデイ攻撃ではなく、設定・委託先把握・更新という日常の運用が突かれている。自社が公開・利用している仕組みを棚卸しし、公開範囲を絞り、委託先の管理状況を確認する。この地道な点検が最も確実な防御になる。
