【インシデント速報】2026年9月15日|ApplyNow採用SaaS不正アクセス・ファイブフォックス情報流出・円谷プロ抽選システム改ざん
2026年9月15日(火)速報
外部サービス(SaaS)や委託先を経由した情報漏えいが続いています。自社が直接攻撃されなくても、預けたデータや採用・購入で入力した情報が漏れる時代です。使っているクラウドサービスの棚卸しと、そこに預けている個人情報の中身を今日確認してください。
本日のインシデント(直近公表分)
① ApplyNow(きちりHD子会社)— 採用管理SaaSが不正アクセス、マイナンバーや口座情報が漏えいの可能性
採用管理プラットフォームを提供する株式会社ApplyNowは、同社サービスが第三者による不正アクセスを受け、顧客企業と応募者の個人データが外部に漏えいした可能性があると公表しました。2026年9月7日に異常なアクセスログを検知して調査したところ、システム内部で利用していたデータ分析ツールの脆弱性が悪用されていたことが判明しています。不正アクセスが確認された期間は2026年8月9日から9月7日までで、約1か月にわたり侵入が継続していたとみられます。
電子契約機能「ApplyNow Sign」では、漏えいの可能性がある情報に雇用契約情報、個人番号(マイナンバー)、基礎年金番号、金融機関の口座情報などが含まれるとしています。対象件数は現時点で調査中です。同社は親会社である外食チェーン運営のきちりホールディングスのグループ企業で、採用SaaSという性質上、複数の顧客企業とその応募者に影響が及ぶ構造になっています。
中小企業への影響
採用管理や労務のSaaSには、応募者・従業員のマイナンバーや口座情報といった最も機微な情報が集まります。今回のように「サービス提供元」が破られると、利用企業がどれだけ社内対策をしていても情報は漏れます。SaaSを使うこと自体が悪いのではなく、「どのサービスに」「どの機微情報を」預けているかを把握し、預ける情報を必要最小限に絞ることが要点です。
推奨対応
- 採用・労務・会計などで使っているSaaSを一覧化し、それぞれに預けている個人情報(特にマイナンバー・口座情報)の種類を棚卸しする
- 不要になった応募者・退職者のデータを保管し続けていないか確認し、保存期間のルールを決めて削除する
- 利用中のSaaS事業者からインシデント時の通知手順・連絡窓口を事前に確認しておく
② ファイブフォックス — 不正アクセスで顧客・従業員 最大約7.3万件が流出の可能性
「COMME CA(コムサ)」などのアパレルブランドを展開する株式会社ファイブフォックスは、同社システムが不正アクセスを受け、顧客および従業員の個人情報が流出した可能性があると公表しました。流出の可能性があるのは最大延べ約7万3,185件で、このうちメンバーズカード会員の情報が約5万9,504件を占めるとしています。
対象には顧客の会員情報のほか、従業員に関する情報も含まれます。同社は不正アクセスを確認した後、外部専門家の協力を得て侵入経路や影響範囲の調査を進めており、個人情報保護委員会への報告や関係者への案内などの対応を行っています。被害の全容は調査中です。
中小企業への影響
会員カードやポイント制度を運用している小売・サービス業では、氏名・住所・電話番号・購入履歴といった顧客情報が長期間ためこまれがちです。件数が多いほど流出時の影響と通知コストは膨らみます。「集めた情報を使い続けているか」を見直し、休眠会員データや古い購買履歴を漫然と保持しないことが、被害規模を抑える現実的な対策になります。
推奨対応
- 会員・顧客データベースにアクセスできる担当者と権限を棚卸しし、必要な人だけに絞る
- 長期間ログインのない休眠会員や不要な購買履歴の保存期間ルールを定め、期限を過ぎたデータは削除する
- 顧客情報を扱うシステムのログイン認証を強化し(多要素認証)、外部からの管理画面アクセスを制限する
③ 円谷プロ「ULTRA MART」— 抽選システム「mogily」が不正アクセス、当選結果が改ざんされる
円谷プロダクションとデジタル整理券システム「mogily」を運営する株式会社mogilyは9月11日、円谷プロの直営店「ULTRA MART」が利用するmogilyが不正アクセスを受け、抽選の当落データが改ざんされていたと公表しました。9月9日と10日に実施した「M78ウルトラマン ふわふわお座りぬいぐるみ」の購入抽選で、本来「当選」だった133名のステータスが「落選」に書き換えられていたものです。
両社は、詳細な調査の結果、今回の不正アクセスに伴う個人情報(氏名・連絡先など)の漏えいは確認されていないとしています。侵入経路となった箇所を特定してセキュリティ対策を完了し、現時点で新たな不正アクセスは発生していないと説明。影響を受けた当選者への対応を進めています。
中小企業への影響
この事案の特徴は、情報を盗むのではなく「データを書き換える」攻撃だった点です。個人情報が漏れていなくても、抽選・在庫・受発注・会計などの業務データが改ざんされれば、顧客とのトラブルや誤った意思決定に直結します。「情報が漏れたか」だけでなく「データが正しいまま保たれているか(完全性)」も、ログや変更履歴で検知できる仕組みが必要です。
推奨対応
- 抽選・在庫・受発注などの重要データについて、誰がいつ変更したかを追える変更履歴(監査ログ)を残す
- データを書き換えられる管理者権限を最小限にし、外部公開しているシステムの管理画面はIP制限や多要素認証で守る
- 外部のWebサービスやSaaSに業務を委託する際は、改ざん検知やバックアップ体制を提供事業者に確認する
編集部まとめ
今日の3件はいずれも「自社の外」で起きた事故です。採用SaaS、会員システム、抽選システム——業務を外部サービスに預けるほど、攻撃者はそこを狙います。まず自社が使っているクラウド・委託先を洗い出し、預けている情報を必要最小限に絞ること。そして情報が「漏れる」だけでなく「書き換えられる」リスクも想定し、ログと変更履歴で異常に気づける状態を整えることが、規模を問わず今日からできる備えです。
