2026年1月〜10月初旬に公表された国内外の大型情報漏洩事案(タイムズカー約660万アカウント、焼肉きんぐ約1,079万件、アフラック生命約440万人、デンマーク住民登録簿約880万人など)を、侵入の「入口の手口」で4分類して整理した調査記事。全ての出典を一次情報(当事者・当局・研究者本人の発表)と二次情報(報道)に区別して明記し、原因が公表されていない事案は推測で埋めず「未公表」とするなど、情報の確からしさに厳格な姿勢が特徴。調査日は2026年10月6日。
A脆弱性の悪用 / B通常の利用に見えるアクセス / CAIエージェント経由 / D原因が未公表
加えて、どの分類にも横断する2つの軸として「委託先・共通基盤を経由した波及」と「持ち続けていたデータの扱い」を分析。
| 事例 | 規模 | 入口 |
|---|---|---|
| デジタル庁 GSS(9/11公表) | 約24.6万件 | VPNの脆弱性。保守運用担当者アカウントで大量ファイルアクセス |
| KDDI ISP向けメール基盤 | メール約1,223万人分・パスワード約762万人分 | 旧型の第三者製ソフトの脆弱性 |
| 米国防総省 DMDC(7/16発見) | 約300万人(うち故人約29.4万人) | ファイル共有システムの脆弱性(製品名未公表) |
| Citrix NetScaler(9月下旬) | 影響組織数不明 | CVE-2026-88771 / 88772 が実際に悪用 |
GSSの注目点は、6/25に「大量ファイルアクセス」を検知したが、VPN脆弱性が入口と判明したのは7/9と2週間ずれたこと。入口は脆弱性でも、内部での動きは正規アカウントの操作に見えるため、次のB分類につながる。
| 事例 | 規模 | 手口 |
|---|---|---|
| デンマーク CPR(10/5公表) | 約880万人 | 民間企業の正規の照会権限が悪用された(公式見解) |
| アフラック生命(6/25判明) | 約440万人(うち約22万人に口座情報) | 通常利用と同一形式のアクセスで短時間に大量照会 |
| 両毛システムズ | 大東ガス約12.4万件など | VPNアカウント悪用+ランサムウェア |
| Vercel(4/19公表) | 一部顧客の環境変数 | 第三者AIツール経由でGoogle Workspaceを乗っ取り |
| ShinyHunters系(1/31報告) | 件数記載なし | 電話誘導でSSOとMFAを奪取、攻撃者のMFAデバイスを登録 |
資格情報の漏洩は公式資料のどこにも書かれておらず、「通常の操作に見える大量照会を止める仕組みがなかった」ことが本質。Googleの資料は「認証が通った後」の動き(MFA登録がパスワードリセット30分以内、Takeoutで500MB超のエクスポート等)を見る検知指標を提示している。
いずれも調査者による検証であり、実被害の報告ではない点に注意。
| 事例 | 手口 | 状況 |
|---|---|---|
| AWS AgentCore Harness(Unit 42) | サポートチケットに仕込んだ指示を既定有効のシェルツールが実行。実行ロールのJWTをメモリから抽出し下流MCPサーバーへ再利用 | AWSは「共有責任モデルの範囲内」としてクローズ、コード修正なし |
| Salesforce Agentforce「SalesBleed」(Zenity) | Web-to-Leadフォーム経由でエージェント処理中にDNS経由のデータ持ち出し(ゼロクリック) | Salesforceが8/18にURL制限バイパスを修正済み |
AgentCoreの前提は「ツール許可を指定しない既定構成でシェルツールがroot権限で動いていた」こと。Unit 42はツール許可範囲の縮小・vault権限の最小化・外向き通信の監視を推奨。
| 事例 | 規模 | 公表されていること |
|---|---|---|
| タイムズカー(9/25検知) | 約660万アカウント | 侵入経路・脆弱性は未公表。パスワードは復元不能形式 |
| 焼肉きんぐ(10/2確認) | 約1,079万件 | 公式アプリの会員管理システム。原因調査中 |
| ショップサーブ(5/21〜8/1) | 8,853,839件(重複含む) | 不正プログラムで購入者情報を外部送信。入口は未公表 |
| 大和証券の委託先スカラコミュニケーションズ | 約11万人 | 問い合わせ管理サーバーへの不正アクセス(侵入は約11.5時間) |
発覚までの期間(アフラック15日、ショップサーブ約72日、DMDC約9か月など)と、手が届いたデータ量(大和証券の委託先は侵入11.5時間で約11万人分)を分析すると、被害の大きさを決めたのは——
「入られたこと」そのものより、入られた後の動きが続いた時間と、そこで手が届いたデータの量だった。
つまり認証後の大量アクセスを検知・制御する仕組み(異常な照会速度・件数の監視)が、侵入防御と同じかそれ以上に重要になる。