KDDI、最大1422万件のメール情報漏えいの可能性 パスワード変更を呼びかけ
KDDIが提供するISP事業者向けメールシステムへの不正アクセスが発覚し、最大1422万件のメールアドレスやパスワードが漏えいした可能性があることが分かった。対象6社の利用者にはパスワード変更を呼びかけている。
KDDIは2026年6月23日、同社がインターネットサービスプロバイダー(ISP)事業者向けに提供しているメールシステムに対し、不正アクセスが発生し、利用者のメールアドレスやパスワードなど最大1422万件の情報が外部に漏えいした可能性があると発表した。
同社によると、不正アクセスを確認したのは同年6月17日。同日中に被害拡大防止のためシステムの改修を実施し、不正アクセスの被疑箇所を特定した上で技術的な防御措置を講じたという。
KDDI基盤のメールサービス6社で、即時パスワード変更を呼びかけ
調査の結果、攻撃者はメールシステムで利用していた第三者製ソフトウェアの脆弱(ぜいじゃく)性を悪用したとみられる。この影響により、各ISP事業者が提供するメールサービスの利用に必要なメール関連情報が漏えいした可能性が判明した。
漏えいした可能性がある情報は、メールボックスに紐づくメールアドレスおよびパスワードで、件数は最大1,422万件に上る。対象には解約済みの利用者や長期間利用のない休眠アカウントも含まれる。パスワードについては、ハッシュ化または暗号化された状態のものも含まれているとしている。なお、調査は継続中であり、現時点では最大値として公表している。
今回の影響を受けるISP事業者およびメールサービスは以下の6社。
- STNet(ピカラ光サービス、ピカラモバイルサービス、お仕事ピカラサービスのメールサービス)
- KDDIウェブコミュニケーションズ(レンタルサーバー「CPI」のメールサービス)
- JCOM(J NETおよびケーブルテレビ事業者向けメールサービス)
- 中部テレコミュニケーション(コミュファ光・ビジネスコミュファのメールサービス)
- ニフティ(@niftyメール)
- ビッグローブ(BIGLOBEメール)
KDDIは現在、対象となるISP事業者に対して順次連絡を行うとともに、再発防止策や利用者向け対応について協議を進めている。また同社は、「顧客のデータを確実に保護し、潜在的なリスクを排除するため、メールパスワードの変更が必要となる」としており、利用者に対し、各ISP事業者から案内される情報を確認した上で、速やかにパスワードを変更するよう呼びかけている。
KDDIは個人情報保護委員会および総務省への報告を含む必要な対応を進めており、引き続き影響範囲の特定など詳細調査を継続するとしている。
今回の事案は国内大手通信グループのサービス基盤における大規模な情報漏えいの可能性を示すものであり、今後の調査結果や利用者への対応が注目される。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
PPAPをやめた後、何が起きた? メール対策調査で見えた企業の迷い
不審メールは従来のような明らかに不自然な文面ではなく、社内連絡や取引先とのやりとりに紛れ込むようになっている。企業では迷惑メール対策ソリューションの導入が進む一方、脱PPAPや従業員からの申告対応など、運用面の課題も残る。本稿では、145件の回答からメールセキュリティ対策の実態を読み解く。
PC260台をほぼ1人で守る物流企業が「ランサム対策基盤を1カ月で刷新」でやったこと
ランサムウェアやサプライチェーン攻撃による深刻な被害が相次ぐ中、中堅・中小企業にも取引先から高度なセキュリティ対策が求められている。だが、対策ツールが増えるほど運用負荷も高まる。「ひとり情シス」という限られた体制で、この課題にどう向き合うべきか。
「ちゃんと廃棄」はたった3割? 古いPCの放置が4割、データ消去も半数が実態不明
企業の機器廃棄と情報セキュリティに関する実態調査の結果によると、使用済みPCなどが社内に残されたままの企業は42%に上り、データ消去が不十分、または実施状況が不明な企業も約半数を占めた。