【インシデント速報】2026年9月18日|Gyazo約2,362万件流出・ムラウチドットコム771万件確定・ロート製薬 通話音声が流出のおそれ
2026年9月18日(金)速報
今日の3件はいずれも「Webサービスやクラウドに預けた顧客データ」が抜かれた事故です。共通するのは、公開システムの脆弱性を放置していたこと。自社サイトやECの脆弱性対応、クラウド/SaaSに預けた顧客情報の棚卸し、そして流出時に顧客へ何を通知するかを、今日のうちに確認してください。
本日のインシデント(直近公表分)
① Gyazo(Helpfeel)— 画像アップロードサーバの脆弱性を悪用され、約2,362万件のユーザー情報が流出
画像共有サービス「Gyazo」を運営する株式会社Helpfeelは2026年9月16日、同サービスが不正アクセスを受け、ユーザー情報約2,362万件と画像に関するメタデータ約4.9億件が外部へ流出したと公表しました。9月11日に画像アップロードサーバに存在した脆弱性を悪用され、第三者がシステム上で任意のコマンドを実行できる状態になっていたものです。
同社は同日夜に不正な挙動を検知して調査を開始し、9月12日未明までに侵入経路の遮断と不正接続の切断を実施しました。流出したユーザー情報にはメールアドレスのほか、パスワードのハッシュ値、ログイン状態を保つセッションID、X連携用トークンが含まれます。メタデータは主に2019年1月以前に登録された画像のもので、画像URLを構成する画像IDやOCRで読み取ったテキストが含まれます。同社はパスワード変更を利用者に呼びかけています。
中小企業への影響
「ファイルをアップロードして共有する」タイプのWebサービスは、アップロード処理の脆弱性を突かれるとサーバ上で任意のコマンドを実行され、保存データを丸ごと持ち出される危険があります。セッションIDや連携トークンが漏れると、パスワードを変えても第三者がログイン状態を乗っ取れる場合があります。自社が提供する会員サービス・アップロード機能を持つなら他人事ではありません。
推奨対応
- ファイルアップロードを受け付ける機能では、拡張子・内容の検証とアップロード先の実行権限の無効化を確認する
- 利用者のパスワードはハッシュ化して保存し、漏えい時にはセッションと連携トークンを強制失効させる仕組みを用意する
- 他社サービスに登録したパスワードを使い回している場合は、この機会に変更・多要素認証の設定を行う
② ムラウチドットコム — フォレンジック調査完了、771万件の個人情報漏えいが確定
家電・ホビーなどを扱う老舗ECサイトを運営する株式会社ムラウチドットコムは2026年9月15日、7月に発生した不正アクセスについて外部のセキュリティ専門会社によるフォレンジック調査が完了し、顧客の個人情報771万6,811件の漏えいが確認されたと発表しました。7月15日未明に社内システムで障害が発生し、翌16日の復旧作業中に不正アクセスの痕跡を発見したものです。
漏えいしたのは顧客の氏名、住所、電話番号、メールアドレス、生年月日、性別です。クレジットカード情報とパスワードは含まれていません。原因はウェブシステムの一部に存在した脆弱性を悪用されたことで、それを起点に複数のシステムへ不正アクセスが広がりました。同社は障害検知の直後に外部からのアクセスを遮断し、アクセス権限と認証情報の管理方法の見直し、監視・検知体制の強化に取り組んでいるとしています。
中小企業への影響
「7月の障害」が最終的に771万件の漏えい確定まで発展した点が重要です。障害・不具合の裏に侵入が隠れていることは珍しくなく、初動で侵害を疑えるかどうかが被害の見え方を左右します。カード情報を持っていなくても、氏名・住所・電話・生年月日が揃えばフィッシングや詐欺の材料として悪用されます。ECを運営する事業者は、決済情報以外の顧客データも「守るべき資産」です。
推奨対応
- システム障害が起きたら「機器故障」で片付けず、不正アクセスの痕跡(不審なログイン・通信・ファイル)を必ず確認する
- ECの顧客データベースは保持項目を最小化し、不要になった過去の注文者情報を定期的に削除する
- フォレンジック調査を依頼できる外部事業者の連絡先を平時に把握し、有事の初動手順に組み込む
③ ロート製薬 — 通販システムが侵害、顧客との通話音声データが流出のおそれ
ロート製薬株式会社は、通信販売で利用しているシステムおよび顧客管理システムが不正アクセスを受け、顧客との通話音声データや付随する情報が第三者に不正取得された可能性があると公表しました。2026年9月10日に不正アクセスの可能性を検知し、9月11日に第一報、9月15日に調査状況を公表。個人情報保護委員会への報告を済ませ、警察・関係機関と連携して対応を進めています。
攻撃者側は、約395万件の顧客情報や約85万件・約3.5TBに及ぶ通話録音データなどを取得したと主張していますが、これらの内容や規模についてロート製薬側では確認できていないとしています。通販の顧客対応で録音していた通話音声そのものが流出対象に含まれる点が、この事案の特徴です。
中小企業への影響
コールセンターの通話録音、問い合わせフォームの履歴、SaaS上の顧客管理データなど、「業務のために当たり前に貯めている情報」がまとめて狙われています。通話音声には氏名・住所・健康や購入に関する会話が含まれ、テキスト以上に生々しい個人情報です。顧客対応の音声やチャット履歴をクラウド・外部システムに預けている事業者は、そのデータがどこに、どれだけ、いつまで保存されているかを把握しておく必要があります。
推奨対応
- 通話録音・問い合わせ履歴・顧客管理データの保存場所・保存期間・アクセス権限を洗い出し、不要な長期保存をやめる
- 顧客情報を預けているSaaS・クラウドの管理者アカウントに多要素認証を設定し、退職者・元委託先のアクセスを棚卸しする
- 外部システムが侵害された場合の顧客通知の文面と連絡手段を、事故が起きる前に準備しておく
編集部まとめ
3件に共通するのは、公開システムやクラウドに預けた顧客データが、脆弱性の放置を突かれて抜かれた点です。特別な高度攻撃というより、アップロード機能・Webシステム・SaaSという「日常的に使っている入り口」が標的になっています。自社サイトとECの脆弱性対応、クラウドに預けた顧客情報の棚卸し、そして流出時の顧客通知の準備という3点を、今日のうちに一つずつ確認してください。
