2026年の情報漏洩を手口で分類してみた

元記事URLhttps://qiita.com/yama3133/items/071119dfea9ed24d0948
はてなブックマークhttps://b.hatena.ne.jp/ao41/20261007#bookmark-4794057907982720610
ブックマーク日時2026-10-07 08:47:40 (UTC)
はてブ数302 users
著者Yuuki Yamashita (@yama3133)
投稿日2026-10-06
タグAWS / 情報漏洩 / 情報漏洩対策 / 不正アクセス / Salesforce

記事の要約

2026年1月〜10月初旬に公表された国内外の大型情報漏洩事案(タイムズカー約660万アカウント、焼肉きんぐ約1,079万件、アフラック生命約440万人、デンマーク住民登録簿約880万人など)を、侵入の「入口の手口」で4分類して整理した調査記事。全ての出典を一次情報(当事者・当局・研究者本人の発表)と二次情報(報道)に区別して明記し、原因が公表されていない事案は推測で埋めず「未公表」とするなど、情報の確からしさに厳格な姿勢が特徴。調査日は2026年10月6日。

手口の4分類

A脆弱性の悪用 / B通常の利用に見えるアクセス / CAIエージェント経由 / D原因が未公表

加えて、どの分類にも横断する2つの軸として「委託先・共通基盤を経由した波及」と「持ち続けていたデータの扱い」を分析。

A. 脆弱性の悪用

事例規模入口
デジタル庁 GSS(9/11公表)約24.6万件VPNの脆弱性。保守運用担当者アカウントで大量ファイルアクセス
KDDI ISP向けメール基盤メール約1,223万人分・パスワード約762万人分旧型の第三者製ソフトの脆弱性
米国防総省 DMDC(7/16発見)約300万人(うち故人約29.4万人)ファイル共有システムの脆弱性(製品名未公表)
Citrix NetScaler(9月下旬)影響組織数不明CVE-2026-88771 / 88772 が実際に悪用

GSSの注目点は、6/25に「大量ファイルアクセス」を検知したが、VPN脆弱性が入口と判明したのは7/9と2週間ずれたこと。入口は脆弱性でも、内部での動きは正規アカウントの操作に見えるため、次のB分類につながる。

B. 通常の利用に見えるアクセス

事例規模手口
デンマーク CPR(10/5公表)約880万人民間企業の正規の照会権限が悪用された(公式見解)
アフラック生命(6/25判明)約440万人(うち約22万人に口座情報)通常利用と同一形式のアクセスで短時間に大量照会
両毛システムズ大東ガス約12.4万件などVPNアカウント悪用+ランサムウェア
Vercel(4/19公表)一部顧客の環境変数第三者AIツール経由でGoogle Workspaceを乗っ取り
ShinyHunters系(1/31報告)件数記載なし電話誘導でSSOとMFAを奪取、攻撃者のMFAデバイスを登録

アフラック公式資料が認めた3点

資格情報の漏洩は公式資料のどこにも書かれておらず、「通常の操作に見える大量照会を止める仕組みがなかった」ことが本質。Googleの資料は「認証が通った後」の動き(MFA登録がパスワードリセット30分以内、Takeoutで500MB超のエクスポート等)を見る検知指標を提示している。

C. AIエージェント経由

いずれも調査者による検証であり、実被害の報告ではない点に注意。

事例手口状況
AWS AgentCore Harness(Unit 42)サポートチケットに仕込んだ指示を既定有効のシェルツールが実行。実行ロールのJWTをメモリから抽出し下流MCPサーバーへ再利用AWSは「共有責任モデルの範囲内」としてクローズ、コード修正なし
Salesforce Agentforce「SalesBleed」(Zenity)Web-to-Leadフォーム経由でエージェント処理中にDNS経由のデータ持ち出し(ゼロクリック)Salesforceが8/18にURL制限バイパスを修正済み

AgentCoreの前提は「ツール許可を指定しない既定構成でシェルツールがroot権限で動いていた」こと。Unit 42はツール許可範囲の縮小・vault権限の最小化・外向き通信の監視を推奨。

D. 原因が未公表

事例規模公表されていること
タイムズカー(9/25検知)約660万アカウント侵入経路・脆弱性は未公表。パスワードは復元不能形式
焼肉きんぐ(10/2確認)約1,079万件公式アプリの会員管理システム。原因調査中
ショップサーブ(5/21〜8/1)8,853,839件(重複含む)不正プログラムで購入者情報を外部送信。入口は未公表
大和証券の委託先スカラコミュニケーションズ約11万人問い合わせ管理サーバーへの不正アクセス(侵入は約11.5時間)

タイムズカーとSeasar2の関係

横断軸1:委託先・共通基盤からの波及

横断軸2:持ち続けていたデータ

筆者の結論

発覚までの期間(アフラック15日、ショップサーブ約72日、DMDC約9か月など)と、手が届いたデータ量(大和証券の委託先は侵入11.5時間で約11万人分)を分析すると、被害の大きさを決めたのは——

「入られたこと」そのものより、入られた後の動きが続いた時間と、そこで手が届いたデータの量だった。

つまり認証後の大量アクセスを検知・制御する仕組み(異常な照会速度・件数の監視)が、侵入防御と同じかそれ以上に重要になる。

この記事の価値