【インシデント速報】2026年9月3日|コロナ施工情報流出・コープやまぐちアプリDB削除・日産財団サイト改ざん
【インシデント速報】2026年9月3日|コロナ施工情報流出・コープやまぐちアプリDB削除・日産財団サイト改ざん
外部クラウドやLINEミニアプリなど「自社で運用していない仕組み」が起点の被害が並んだ。委託先・外部サービスに預けた個人情報の所在と、事故時の連絡先・復旧手順を今日中に棚卸ししておく。攻撃を受けても復旧できたのはバックアップがあったから。取得したバックアップが実際に戻せるか、直近の復元テスト日を確認する。
コロナ|外部クラウドへの不正アクセス、施工顧客 最大3万5000人分が流出のおそれ
住宅設備機器メーカーのコロナ(新潟県三条市)は2026年8月28日、施工情報を管理する外部クラウドサービスが第三者に侵害され、保有していた個人情報の一部が流出した可能性があると公表した。同月24日に外部から情報提供を受けて調査し、判明した。
流出のおそれがあるのは、同社が施工を請け負った顧客 最大3万5000人分で、氏名・住所・施工関連資料などが含まれる。8月28日時点で情報の不正利用は確認されていない。同社は対象クラウドサービスのユーザーアカウントを無効化・再設定し、個人情報保護委員会へ報告のうえ、原因や侵入経路を調査中としている。
なお報道では、ランサムウェア系の攻撃者グループが同社のデータを窃取したと主張しているとされ、単なる閲覧にとどまらずデータ持ち出し・暴露の脅迫を伴う構図がうかがえる。
中小企業への影響
被害の起点は自社サーバではなく「施工情報を預けた外部クラウド」。工事・設置・保守を外注する業種では、顧客名簿や現場写真を協力会社やクラウド台帳に置いたままにしがちで、そこが侵害されると自社に管理責任が及ぶ。誰がどのサービスに何の情報を置いているか把握できていないと、事故時に流出範囲すら答えられない。
推奨対応
- 顧客情報を保管している外部クラウド・SaaS・協力会社を一覧化し、各サービスの管理者アカウントに多要素認証(MFA)が設定されているか確認する
- クラウド台帳・共有ストレージの「誰でも閲覧可」「リンクを知っていれば閲覧可」設定を点検し、不要な公開を止める
- 委託契約に、インシデント発生時の報告義務と連絡ルートが明記されているか確認する(今回は外部からの情報提供で発覚しており、自社検知が遅れやすい)
コープやまぐち|LINEミニアプリのDBを第三者が全削除、バックアップで復旧
生活協同組合コープやまぐちは、外部委託で運用する「コープやまぐちLINEミニアプリ」が2026年8月27日にサイバー攻撃を受け、データベース内の全データを削除される被害が発生したと公表した。問題判明後、外部からのアクセスを遮断し、個人情報保護委員会への報告と警察への被害届を行っている。
対象は、LINEミニアプリで特定期間のギフト企画に申し込んだ注文者・届け先、およびアンケート回答者で、氏名・住所・電話番号・メールアドレスが含まれる。情報流出の有無は調査中。同組合は被害判明当日にバックアップからデータを復元し、サービスは復旧済みとしている。
中小企業への影響
情報を「盗む」だけでなく「消す」破壊型の被害で、事業継続が直接止まる典型例。今回サービスを当日中に戻せたのはバックアップが機能したため。逆に、バックアップが無い・古い・戻せない状態だと、顧客接点そのものを失う。LINEミニアプリのような外部プラットフォーム上の仕組みでも、データの保全責任は運営者側に残る点に注意が必要。
推奨対応
- 顧客データ・予約・注文DBのバックアップ取得頻度と保管先を確認し、直近で「実際に復元できるか」テストした日付を記録する
- バックアップを本番と同じ場所・同じ認証だけに置かず、攻撃者が消せない隔離先(オフライン/別アカウント)にも保持する
- 外部委託でアプリ・サイトを運用している場合、DBの管理権限とバックアップ運用が委託先任せになっていないか確認する
日産財団|ソフトウェアの脆弱性を突かれサイト改ざん、フォーム入力情報が流出のおそれ
日産財団は、同団体が管理するウェブサイトが第三者の不正アクセスを受けて改ざんされ、個人情報が流出したおそれがあると公表した。2026年6月16日に改ざんを確認してサイトを停止し、調査したところ、サイトで使用するソフトウェアの脆弱性を突いた形跡が見つかった。
個人情報が持ち出された痕跡は確認されていないものの、外部から一定期間閲覧できる状態にあったという。対象は同日以前にフォームから申し込み・問い合わせを行った関係者で、氏名・メールアドレス・入力内容が含まれる。サイトは新環境へ再構築し、安全性を確認したうえで再開している。
中小企業への影響
問い合わせ・応募フォームを備えたコーポレートサイトはどの企業にもあり、CMSやプラグインの脆弱性放置が侵入口になる。ここで送信された情報は「一時的な問い合わせ」のつもりでもサーバに残り続け、改ざん被害と同時に流出対象になる。更新を止めたまま放置しているサイトほど狙われやすい。
推奨対応
- WordPressなどCMSと導入プラグイン・テーマのバージョンを確認し、未適用のセキュリティ更新をあてる
- 問い合わせフォームの送信データをサーバに溜め込まず、必要期間を過ぎたら削除する運用にする
- 公開サイトの改ざん検知(定期的な表示確認・改ざん検知ツール)を設定し、停止中サイトも含めて管理対象から外さない
編集部まとめ
3件に共通するのは、被害の起点が「外部クラウド・外部アプリ・公開サイト」という自社の目が届きにくい場所だった点だ。まず預けている個人情報の所在を一覧化し、各所の認証(MFA)と公開設定を点検すること。そして消される・止められる事態に備え、戻せるバックアップを別の場所に持つこと。この2つが今日からできる最優先対策だ。
