JPCERT/CCは10月8日、直近で相次いでいる国内組織における不正アクセスに関して注意喚起を行った。その概要は以下のとおり。
各被害公表や報道のとおり、直近2026年9月前後で国内組織における不正アクセスによる個人情報等の漏えい被害が相次いでいる。
複数の製品やサービスで被害が発生している中、技術的な情報の共有が不足しており、把握している情報は限定的かつ断片的であるものの、攻撃被害の拡大等の状況にあることから、注意を促している。
また、この注意喚起は、普段から断続的、散発的に発生しているランサムウェア攻撃等の不正アクセス事案とは別に、大量の個人情報等の漏洩につながっている、特に増加している恐れのある攻撃類型について取り上げるものとなっている。
■確認されている攻撃手法や攻撃の痕跡
※JPCERT/CCに寄せられた情報などに基づくもので、すべての事案で同一の攻撃手法が使用されていることを示すものではない。
◎ケースA:さまざまなソフトウェアの既知の脆弱性を探索し攻撃試行するもの
一連の攻撃については、一つの共通するソフトウェアの脆弱性を悪用しているのではなく、標的ごとにさまざまな既知の脆弱性有無についてスキャンし、脆弱性を探索して悪用を試行したり、脆弱性ではないものの、機器の管理不備等を悪用した攻撃(環境設定ファイルやバックアップファイルの窃取など)を試みたりしている可能性がある。
◎ケースB:API経由での不正な操作
アプリの管理用APIへの不正なリクエストによって、情報の不正な書き換え等が発生しているものがある。JPCERT/CCでは、次のような攻撃手口に関する複数の報告を受けている。
(a)一般公開しているスマートフォンアプリを解析しAPIのエンドポイントやキーを特定する
(b)本来画面操作では実行できない内部APIに対する攻撃
・ユーザー権限を変更する
・不正なアカウントを作成する
・ヘッダーの有無の切り替えや不正な形式の認証トークンの付与による応答の違いを確認する
・NoSQLインジェクションによるブラインド探索によってアカウント情報を特定する
(c)他のシステムの侵害で窃取したAPIキーを使用する
◎ケースC:MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)
この脆弱性もAPIへの不正なリクエストを通じて悪用される。JPCERT/CCでは、2026年8月14日にこの脆弱性に関する注意喚起を公表している。
■対策
JPCERT/CCは報告されている攻撃手口に基づいて、次の対策の実施を推奨している。
◎API経由のアクセスへの対策:
・APIへのアクセスには単位時間あたりのリクエスト件数を制限し、短時間に繰り返されるアクセスや大量実行を防止する
・ログイン、パスワードリセット、SMS送信、検索処理などの負荷や悪用のリスクが高い機能には個別にレート制限や利用回数制限を設定する
・非公開APIを含む各APIエンドポイントでアクセス制御を実施し、許可された利用者やHTTPメソッドからのアクセスのみを受け付ける
・API利用者やAPIトークンには必要最小限の権限のみを付与する
・APIトークンには適切な有効期限を設定し、長期間有効なトークンの使用を避ける
・不要となった、または漏洩が疑われるAPIトークンは速やかに無効化できるようにする
上記のほか、汎用的な対策:
・サービスの利用地域が限定される場合は、アクセス元の地域を制限する
・既知の脆弱性の影響を受けるバージョンで運用している場合は、修正済みのアップデートを適用する
・Webサーバー等が侵害された後の横展開対策を見直す
・不正アクセス検知体制の点検と検知時の初動対応を見直す
・漏洩発生時を想定した、平時からの顧客への二次被害防止等の呼びかけ(多要素認証など)
・業務上必要のないサービスや機能(管理機能など)がインターネットに公開されている場合、公開を停止する
・法令や契約等で定められた保存期間を過ぎたデータや利用目的を終えたデータを残さない
関連リンク
