2026年9月~10月の期間で相次いでいる不正アクセス・個人情報などの漏洩について、JPCERT/CCより具体的な注意喚起が出ている。
なお、同注意喚起は、普段から断続的、散発的に発生しているランサムウェア攻撃などの不正アクセス事案とは別に、大量の個人情報などの漏えいにつながっている、特に増加している恐れのある攻撃類型について取り上げるものだという。
一般利用者向けのアプリのほか、BIツールや従業員向け管理システムなど、管理・運用側で不特定多数の利用者からのアクセスを想定していないシステムが被害に遭い、内部に保存していた情報が漏洩するケースもあるとのこと。こうしたシステムについても、下記のような点検などを行う必要があるとしている。
確認されている攻撃手法や攻撃の痕跡
※本項の情報は、JPCERT/CCに寄せられた情報などに基づく。すべての事案で同一の攻撃手法が使用されていることを示すものではないという。また、今後の状況などを踏まえて情報を追加する可能性があるとのことだ。
ケースA:ソフトウェアの既知の脆弱性を探索し、攻撃試行するもの
一連の攻撃については、一つの共通するソフトウェアの脆弱性を悪用しているのではなく、標的ごとに様々な既知の脆弱性の有無についてスキャンし、脆弱性を探索して悪用を試行したり、脆弱性ではないものの、機器の管理不備などを悪用したりする攻撃(環境設定ファイルやバックアップファイルの窃取など)を試みている可能性があるという。
ケースB:API経由での不正な操作
アプリの管理用APIへの不正なリクエストによって、情報の不正な書き換えなどが発生しているものがあるとのこと。JPCERT/CCでは、次のような攻撃手口に関する複数の報告を受けているようだ。
- 一般公開しているスマートフォンアプリを解析し、APIのエンドポイントやキーを特定する
- 本来画面操作では実行できない内部APIに対する攻撃:①ユーザー権限を変更する、②不正なアカウントを作成する、③ヘッダーの有無の切り替えや不正な形式の認証トークンの付与による応答の違いを確認する、④NoSQLインジェクションによるブラインド探索によってアカウント情報を特定する
- 他のシステムの侵害で窃取したAPIキーを使用する
なお、現時点までに次の不審なアクセス元が確認されているという。
※下記IPアドレスは9月頃に悪用されていたもの。調査時点では正規利用されている可能性もあるとのこと。
- 3.112.252[.]14
- 54.95.112[.]6
- 69.10.51[.]162
- 172.86.91[.]7
- 210.149.87[.]120
User-Agentの例
- curl/7.88.1
- python-requests/2.34.2
- Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/126.0 Safari/537.36
ケースC:MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)
同脆弱性も、APIへの不正なリクエストを通じて悪用される。JPCERT/CCでは、2026年8月14日に同脆弱性に関する注意喚起が公表されている。
なお、現時点までに次の不審なアクセス元からのアクセスが確認されているとのことだ。
※下記IPアドレスは8月上旬から9月上旬までの間に悪用されていたもの。調査時点では正規利用されている可能性もあるという。
- 213.163.202[.]171
- 221.216.140[.]49
- 221.216.140[.]129
User-Agentの例
- python-requests/2.33.1
- Metabase-GHSA-vwf4/2.0
対策
JPCERT/CCに報告されている攻撃手口に基づいて、次の対策の実施を推奨するとのこと。API経由のアクセスへの対策の詳細は、OWASPのガイドラインなどを参考にするようメッセージが出ている。
API経由のアクセスへの対策
- APIへのアクセスには、単位時間あたりのリクエスト件数を制限し、短時間に繰り返されるアクセスや大量実行を防止する
- ログイン、パスワードリセット、SMS送信、検索処理などの負荷や悪用のリスクが高い機能には、個別にレート制限や利用回数制限を設定する
- 非公開APIを含む各APIエンドポイントでアクセス制御を実施し、許可された利用者やHTTPメソッドからのアクセスのみを受け付ける
- API利用者やAPIトークンには必要最小限の権限のみを付与する
- APIトークンには適切な有効期限を設定し、長期間有効なトークンの使用を避ける
- 不要となった、または漏洩が疑われるAPIトークンは速やかに無効化できるようにする
上記の他、汎用的な対策
- サービスの利用地域が限定される場合は、アクセス元の地域を制限する
- 既知の脆弱性の影響を受けるバージョンで運用している場合は、修正済みのアップデートを適用する
- Webサーバーなどが侵害された後の横展開対策を見直す
- 不正アクセス検知体制の点検と検知時の初動対応を見直す
- 漏洩発生時を想定した、平時からの顧客への二次被害防止等の呼びかけ(多要素認証など)
- 業務上必要のないサービスや機能(管理機能など)がインターネットに公開されている場合、公開を停止する
- 法令や契約などで定められた、保存期間を過ぎたデータや利用目的を終えたデータを残さない
【関連記事】
・1週間で60ヵ国以上・500件超のサイバー攻撃被害 政府・軍なども標的、世界規模のサイバー有事に……
・10日間のうちに国内有名企業10社超で情報漏洩・障害・サイバー攻撃被害……まだまだ増える可能性
・相次ぐ情報漏洩・不正アクセスなどを受け、サイバーセキュリティクラウドが無償の「緊急相談窓口」を開設
この記事は参考になりましたか?
- 関連リンク
- この記事の著者
-
EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)
「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。
※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です
この記事は参考になりましたか?
この記事をシェア
