JPCERTコーディネーションセンター(JPCERT/CC)は10月8日、国内の企業や組織で不正アクセスによる個人情報などの漏えい被害が相次いでいるとして、注意喚起を公開した。2026年9月前後から被害が相次いでおり、既知の脆弱性の悪用やAPIを経由した不正操作、BIツールの脆弱性を狙った攻撃などを紹介。企業や組織に対し、システムの点検やアクセス制御の強化などを呼びかけている。
国内組織への不正アクセス、3つの攻撃手法を紹介
JPCERT/CCは、最近の不正アクセスについて技術的な情報が十分に共有されておらず、把握できている情報は限定的だと説明している。そのうえで、寄せられた情報などをもとに、既知の脆弱性や管理不備を狙った攻撃の試行、API経由の不正操作、BIツール「Metabase」の脆弱性を悪用した攻撃の3類型を紹介している。
スマートフォンアプリの解析やAPIの悪用も
APIを経由した攻撃では、公開されているスマートフォンアプリを解析してAPIキーなどを特定し、本来の画面操作では実行できない内部APIを不正に操作する手法が報告されている。ユーザー権限の変更や不正なアカウントの作成、他のシステムから窃取したAPIキーの悪用などが確認されている。
さらに、BIツール「Metabase」のSQLインジェクションの脆弱性「CVE-2026-72898」を悪用した攻撃も確認されている。この脆弱性については、JPCERT/CCが8月14日に別途注意喚起を公開している。
不審な送信元IPアドレス8件を公開
JPCERT/CCは、不審な送信元IPアドレスやUser-Agentの例として、以下を挙げている。
- API経由の不正操作:3.112.252[.]14、54.95.112[.]6、69.10.51[.]162、172.86.91[.]7、210.149.87[.]120
- Metabaseの脆弱性悪用:213.163.202[.]171、221.216.140[.]49、221.216.140[.]129
これらのIPアドレスは2026年8~9月にかけて悪用が確認されたもので、調査時点では正規利用されている可能性もある。なお、JPCERT/CCは不審なアクセスに使用されたUser-Agentの例も公開している。
不審なアクセスで確認されたUser-Agentには、「curl/7.88.1」「python-requests/2.34.2」「Metabase-GHSA-vwf4/2.0」などがある。ただし、これらのUser-Agentだけで不正アクセスと判断できるわけではない。
管理システムの点検やアクセス制御の強化を推奨
JPCERT/CCは、企業や組織に対し、既知の脆弱性を修正するアップデートの適用や、不要な管理機能のインターネット公開停止などを推奨している。APIを経由した攻撃への対策としては、リクエスト件数の制限や適切なアクセス制御、APIトークンへの必要最小限の権限付与などを挙げている。また、一般利用者向けのサービスだけでなく、従業員向け管理システムやBIツールなどについても、公開状況や既知の脆弱性の有無を点検することが重要だとしている。
さらに、不正アクセスの早期発見に向けた監視体制や初動対応の見直しに加え、保存期間や利用目的を終えたデータの削除など、情報漏えいが発生した場合の被害を抑える取り組みも求めている。