【インシデント速報】2026年9月8日|千葉県 生物多様性サイト改ざん・ホロライブ公式トレカサイト侵害・大阪 保育園サイト改ざん
【インシデント速報】2026年9月8日|千葉県 生物多様性サイト改ざん・ホロライブ公式トレカサイト侵害・大阪 保育園サイト改ざん
前日に新規の国内インシデント公表がなかったため、直近数日で判明した3件を取り上げます。共通点は、いずれも「自社(自組織)のWebサイトやCMSの脆弱性」を突かれたこと。攻撃者は大企業を選ばず、更新の止まったサイトやCMSを機械的に探して侵入します。問い合わせフォームに残った個人情報や、放置されたサイトが、そのまま被害の入口になります。
千葉県|生物多様性センターのサイトが改ざん、調査団参加者1963人分の情報が流出のおそれ
公表:2026年9月4日/業種:地方自治体
千葉県は、県が運営する生物多様性センターのウェブサイトが改ざんされたことを公表しました。県内の動植物の発見情報を集める取り組み「生命(いのち)のにぎわい調査団」のページが、2026年8月27日1時過ぎに外部から2度にわたり侵害されたものです。同日9時ごろ、千葉県警から侵害の可能性を指摘されアクセスログを確認したところ被害が判明し、サイトを閲覧できないよう対策を講じました。
同サイトには調査団の参加者1963人分の個人情報が保存されており、登録項目により氏名、住所、電話番号、メールアドレス、所属団体などが含まれます(うち約1500人は氏名・ニックネームのみ)。県はメールアドレスを登録している832人にメールで注意喚起を行い、住所などは別管理の名簿から文書でも通知するとしています。個人情報流出の有無は外部協力のもと調査中です。
中小企業への影響
侵害に気づいたきっかけは自社の監視ではなく、警察からの連絡でした。改ざんは、外部から指摘されるまで気づけないことが少なくありません。会員登録や応募フォームを備えたサイトを持つ企業・団体は、フォームに入力された個人情報がサーバに蓄積され、そのまま流出対象になります。「うちのサイトは情報を集めていない」と思っていても、問い合わせや応募のデータが残っているケースは多いものです。
推奨対応
- サイトに蓄積している個人情報(問い合わせ・応募・会員データ)の保存場所と保存期間を確認し、不要なデータは削除する
- 改ざん検知の仕組み(ファイル改ざん監視、外形監視サービスなど)を導入し、第三者からの指摘に頼らない体制にする
- サイトの土台となるCMS・プラグイン・サーバソフトの更新状況を棚卸しし、放置されている脆弱性をなくす
カバー(ホロライブ)|公式トレカサイトがCMS脆弱性で侵害、問い合わせフォーム利用者の情報が窃取のおそれ
公表:2026年9月1日/業種:エンターテインメント(VTuber事業・上場企業)
VTuberグループ「ホロライブ」を運営するカバーは、同社が手がけるトレーディングカードゲーム「hololive OFFICIAL CARD GAME」の公式サイトが不正アクセスを受けていたことを公表しました。2026年7月17日に、利用していたコンテンツマネジメントシステム(CMS)の脆弱性が公表されたことを受けて調査したところ、侵害の痕跡が見つかったものです。
システム内に保存されていた問い合わせフォーム利用者の個人情報が窃取されたおそれがあります。対象は2026年7月4日から19日までに問い合わせフォームを利用した顧客の氏名、電話番号、メールアドレス、問い合わせ内容など。サイトの改ざんは確認されていません。同社は対象者にメールで連絡し、CMSを更新のうえ監視と調査を継続しています。
中小企業への影響
「CMSの脆弱性が公表されてから、慌てて自社サイトを調べたら既に侵入されていた」という典型的な流れです。脆弱性は公表された瞬間から悪用が始まり、更新前のサイトは狙い撃ちにされます。また、被害を受けたのは決済情報ではなく問い合わせフォームのデータでした。フォームは軽視されがちですが、氏名・連絡先・相談内容がまとまって残るため、標的型メールやなりすましの材料として悪用されます。
推奨対応
- 自社サイトで使っているCMS・プラグイン・フレームワークを一覧化し、脆弱性情報が出たら即座に更新できる担当・手順を決めておく
- 問い合わせフォームの入力データをサーバに溜め込まず、定期的にダウンロード・削除して保存量を最小化する
- フォーム由来の連絡先が漏れた前提で、取引先や顧客に「当社を装う不審なメールに注意」と早めに周知できる体制を持つ
さつき保育園(大阪市)|サイトが改ざん、全サイトを一時閉鎖し復旧・個人情報流出は否定
公表:2026年9月3日/業種:社会福祉法人(保育園)
大阪市内のさつき保育園は、ウェブサイトが侵害され一部コンテンツが改ざんされたことを公表しました。運営する社会福祉法人北区さつき会によると、2026年8月19日に第三者による改ざんが発生し、トップページに意図しないコンテンツが表示される状態になりました。
同法人は運営するすべてのサイトを一時閉鎖し、外部協力のもと脆弱性の修正・安全性の確認・設定の見直しを行い、8月25日にサイトを再開しました。監視体制も強化しています。調査の結果、サイト閲覧に起因するマルウェア感染のおそれはなく、個人情報への影響も否定しています。
中小企業への影響
小規模な事業者・団体でも、サイトは無差別に狙われます。攻撃者は組織の規模を選ばず、脆弱性のあるサイトを自動で探して改ざんするためです。今回は個人情報流出こそなかったものの、改ざんされたサイトが閲覧者にマルウェアを配る「踏み台」にされれば、利用者や取引先にまで被害が広がります。「小さいから狙われない」は通用しません。
推奨対応
- 制作を外部に任せきりにせず、CMSやサーバの更新が誰の責任で行われているか(自社か制作会社か)を契約で明確にする
- 改ざんに気づいたら、被害拡大を防ぐためまずサイトを閉鎖する——今回の初動のように「止める判断」を事前に決めておく
- 使っていない古いサイトやサブドメインは公開停止・削除し、管理対象を減らす
編集部まとめ
今回の3件はいずれも、自社・自組織のWebサイトやCMSの脆弱性を突かれたものです。攻撃は規模を問わず、更新の止まったサイトや放置されたフォームを機械的に探して侵入します。まず「自社が持つサイトの一覧」「使っているCMSとその更新状況」「フォームに溜まっている個人情報」の3点を棚卸しすることが、費用をかけずに効く第一歩です。サイト制作を外部に委託している場合は、更新責任の所在も併せて確認しておきましょう。
