SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • Security Online
  • DB Online
  • 財務・会計Online
  • ニュース
  • 新着記事一覧
  • イベント

    Data Tech 2026
    2026年11月6日(金)オンライン開催

    複雑化する環境にどう向き合う?失敗しない「DB基盤」選定軸 ~RDBMS移行の実践知を伝授~
    2026年11月20日(金)オンライン開催

  • 特集
    • Next エンタープライズAI

      Next エンタープライズAI

    • コミュニティ型勉強会「情シス塾」

      コミュニティ型勉強会「情シス塾」

    • 待ったなし!「新リース会計基準」対応への一手

      待ったなし!「新リース会計基準」対応への一手

    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

    • 「SCS評価制度」最前線

      「SCS評価制度」最前線

    • 金融業界のDX・IT民主化を「コミュニティ」の力で前へ!

      金融業界のDX・IT民主化を「コミュニティ」の力で前へ!

    • 2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

      2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Data Tech 2026

2026年11月6日(金)オンライン開催

複雑化する環境にどう向き合う?失敗しない「DB基盤」選定軸 ~RDBMS移行の実践知を伝授~

2026年11月20日(金)オンライン開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2026年冬号(EnterpriseZine Press 2026 Winter)特集「AI時代こそ『攻めの経理・攻めのCFO』に転じる」

EnterpriseZineニュース

【JPCERT/CC】不正アクセス・情報漏洩ラッシュについて、不審なアクセス元と推奨対策を公開

 2026年9月~10月の期間で相次いでいる不正アクセス・個人情報などの漏洩について、JPCERT/CCより具体的な注意喚起が出ている。

 なお、同注意喚起は、普段から断続的、散発的に発生しているランサムウェア攻撃などの不正アクセス事案とは別に、大量の個人情報などの漏えいにつながっている、特に増加している恐れのある攻撃類型について取り上げるものだという。

 一般利用者向けのアプリのほか、BIツールや従業員向け管理システムなど、管理・運用側で不特定多数の利用者からのアクセスを想定していないシステムが被害に遭い、内部に保存していた情報が漏洩するケースもあるとのこと。こうしたシステムについても、下記のような点検などを行う必要があるとしている。

確認されている攻撃手法や攻撃の痕跡

※本項の情報は、JPCERT/CCに寄せられた情報などに基づく。すべての事案で同一の攻撃手法が使用されていることを示すものではないという。また、今後の状況などを踏まえて情報を追加する可能性があるとのことだ。

ケースA:ソフトウェアの既知の脆弱性を探索し、攻撃試行するもの

 一連の攻撃については、一つの共通するソフトウェアの脆弱性を悪用しているのではなく、標的ごとに様々な既知の脆弱性の有無についてスキャンし、脆弱性を探索して悪用を試行したり、脆弱性ではないものの、機器の管理不備などを悪用したりする攻撃(環境設定ファイルやバックアップファイルの窃取など)を試みている可能性があるという。

ケースB:API経由での不正な操作

 アプリの管理用APIへの不正なリクエストによって、情報の不正な書き換えなどが発生しているものがあるとのこと。JPCERT/CCでは、次のような攻撃手口に関する複数の報告を受けているようだ。

  • 一般公開しているスマートフォンアプリを解析し、APIのエンドポイントやキーを特定する
  • 本来画面操作では実行できない内部APIに対する攻撃:①ユーザー権限を変更する、②不正なアカウントを作成する、③ヘッダーの有無の切り替えや不正な形式の認証トークンの付与による応答の違いを確認する、④NoSQLインジェクションによるブラインド探索によってアカウント情報を特定する
  • 他のシステムの侵害で窃取したAPIキーを使用する

 なお、現時点までに次の不審なアクセス元が確認されているという。

※下記IPアドレスは9月頃に悪用されていたもの。調査時点では正規利用されている可能性もあるとのこと。

  • 3.112.252[.]14
  • 54.95.112[.]6
  • 69.10.51[.]162
  • 172.86.91[.]7
  • 210.149.87[.]120

User-Agentの例

  • curl/7.88.1
  • python-requests/2.34.2
  • Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0 Safari/537.36
ケースC:MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)

 同脆弱性も、APIへの不正なリクエストを通じて悪用される。JPCERT/CCでは、2026年8月14日に同脆弱性に関する注意喚起が公表されている。

 なお、現時点までに次の不審なアクセス元からのアクセスが確認されているとのことだ。

※下記IPアドレスは8月上旬から9月上旬までの間に悪用されていたもの。調査時点では正規利用されている可能性もあるという。

  • 213.163.202[.]171
  • 221.216.140[.]49
  • 221.216.140[.]129

User-Agentの例

  • python-requests/2.33.1
  • Metabase-GHSA-vwf4/2.0

対策

 JPCERT/CCに報告されている攻撃手口に基づいて、次の対策の実施を推奨するとのこと。API経由のアクセスへの対策の詳細は、OWASPのガイドラインなどを参考にするようメッセージが出ている。

API経由のアクセスへの対策
  • APIへのアクセスには、単位時間あたりのリクエスト件数を制限し、短時間に繰り返されるアクセスや大量実行を防止する
  • ログイン、パスワードリセット、SMS送信、検索処理などの負荷や悪用のリスクが高い機能には、個別にレート制限や利用回数制限を設定する
  • 非公開APIを含む各APIエンドポイントでアクセス制御を実施し、許可された利用者やHTTPメソッドからのアクセスのみを受け付ける
  • API利用者やAPIトークンには必要最小限の権限のみを付与する
  • APIトークンには適切な有効期限を設定し、長期間有効なトークンの使用を避ける
  • 不要となった、または漏洩が疑われるAPIトークンは速やかに無効化できるようにする
上記の他、汎用的な対策
  • サービスの利用地域が限定される場合は、アクセス元の地域を制限する
  • 既知の脆弱性の影響を受けるバージョンで運用している場合は、修正済みのアップデートを適用する
  • Webサーバーなどが侵害された後の横展開対策を見直す
  • 不正アクセス検知体制の点検と検知時の初動対応を見直す
  • 漏洩発生時を想定した、平時からの顧客への二次被害防止等の呼びかけ(多要素認証など)
  • 業務上必要のないサービスや機能(管理機能など)がインターネットに公開されている場合、公開を停止する
  • 法令や契約などで定められた、保存期間を過ぎたデータや利用目的を終えたデータを残さない

【関連記事】
・1週間で60ヵ国以上・500件超のサイバー攻撃被害 政府・軍なども標的、世界規模のサイバー有事に……
・10日間のうちに国内有名企業10社超で情報漏洩・障害・サイバー攻撃被害……まだまだ増える可能性
・相次ぐ情報漏洩・不正アクセスなどを受け、サイバーセキュリティクラウドが無償の「緊急相談窓口」を開設

この記事は参考になりましたか?


広告を読み込めませんでした

広告を読み込み中...

  • Facebook
  • X
  • note
関連リンク
この記事の著者

EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)

「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/news/detail/25258 2026/10/08 18:45

Job Board

AD

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング