日本でWebデータ流出が急増、JPCERTはモバイルアプリのAPI悪用やMetabaseへの攻撃などについて警告
The Hacker News – Oct 08, 2026
JPCERTコーディネーションセンター(JPCERT/CC)は8日に注意喚起を行い、日本で先月から相次ぐデータ流出事案では、モバイルアプリのAPIを悪用したり、既知のソフトウェアの脆弱性を標的にしたりといった手口が使われていると警告した。
JPCERT/CCによると、把握している情報は「限定的かつ断片的」であり、すべてのインシデントで同じ手法が使われたわけではないようだ。被害を受けたシステムには、一般消費者向けアプリやビジネスインテリジェンス(BI)ツールに加え、本来は外部からのアクセスが想定されていなかった従業員向け管理システムなどが含まれる模様。これらに保存されていたデータが流出したケースもあったという。
今回の注意喚起において、攻撃者や被害を受けた組織の名称は特定されていない。しかし、標的として具体名が挙げられた唯一の製品は、8月6日に攻撃での悪用が確認された脆弱性CVE-2026-72898(CVSSスコア:10.0)を持つBIツール「Metabase」だ。JPCERT/CCは、同脆弱性の悪用を含む以下4つの攻撃パターンが報告されていると述べた。
- さまざまなソフトウェアの既知の脆弱性を探索し攻撃試行するもの
- API経由での不正な操作
- MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)
- 公開Webサーバーからアクセス可能なアプリケーションサーバー上にWebシェル設置
同センターのアドバイザリにはそのほかにも防御側への情報として、複数の送信元IPアドレスやUser-Agent文字列、公開・非公開を問わず各エンドポイントに対するアクセス制御を含むAPI制御のリスト、攻撃者の侵入手法や対策に関する考察などが記されている。
なお、JPCERT/CCは具体的な件数を公表していないが、今回の注意喚起で引用された日本企業マクニカによる分析(10月7日公開)では件数が示されている。同社セキュリティリサーチセンターの集計によると、2026年に入ってから10月6日までに公表されたインシデントのうち、日本の組織が運用するWebシステムを通じた個人情報の窃取/流出事例は119件あり、そのうち81件は7月以降に発生したものだという。ちなみに2025年は年間で84件、2024年も62件だった。
この集計はマクニカが今回の一連の事案に類似していると判断したもののみを対象とし、ランサムウェアによる被害や今回とは異なる攻撃グループと関連付けた事例は除外されているとのこと。7月以降に発生した81件のうち65件についても、攻撃者がどのように侵入したかを特定できるだけの詳細情報が不足しているそうだ。
標的はオンラインショップから会員向けサービス、業務システム、顧客サポートへ拡大しており、最近では図書館の蔵書検索システムや観光列車の座席予約システムなども含まれる模様。The Hacker Newsの記事では被害の規模を示す事例として、パーク24のカーシェアリングサービス「タイムズカー」のWebシステムから約660万件のアカウント情報などが盗まれた件(9月28日に確認)、そして物語コーポレーションの「焼肉きんぐ」アプリ会員システムから1,078万8,963件のレコードが流出した事例(10月5日に報道)の2件を挙げた。両社とも、発表時点では原因を調査中としている。
マクニカは日本以外の13か国・地域でも同様の事例を99件確認しており、その多くは7月から9月にかけて発生しているそう。内訳は韓国で30件、フランスで11件、ポーランドで8件などとなっていた。また、日本での被害が目立つものの、日本だけが狙われているのかどうかは不明であり、情報開示に関する法律や慣行が国によって異なる点も指摘されている。
10月7日には、日本の個人情報保護委員会も個人データを取り扱う事業者に対して独自の注意喚起を発出した。同委員会は各企業に対し、広く利用されているサービスが不正アクセスを受け、大量の個人情報が流出あるいは流出した恐れがある事例を指摘した上で、保有する個人情報が現在も必要かどうかを確認するよう促している。
この情報へのアクセスはメンバーに限定されています。ログインしてください。メンバー登録は下記リンクをクリックしてください。












