注目事例  2026-08-14(金)配信

TENTIAL、メール送信サービスの認証情報不正利用で注意喚起

📰 過去報告:8/7
株式会社TENTIALは、同社が利用するメール送信サービスのアクセスキーが第三者に不正利用され、同社の正規メール送信環境からフィッシングメールが大量送信されたと発表しました。現時点で顧客情報の漏えいは確認されておらず、該当キーの無効化と遮断を実施したとのことです。
8/7 報告の他社事例に続き、認証情報の不正利用によるメール関連の被害が公表されています。各種サービスのアクセスキーや認証情報の管理体制について確認を推奨します。
攻撃手法(確認済み)
外部のメール送信サービスで利用している認証情報(アクセスキー)が第三者に不正利用され、同社の正規メール送信環境からフィッシングメールが送信されました。
攻撃手法(推測)
ソースコード管理サービスへの認証情報のハードコードや、管理者アカウントのクレデンシャルスタッフィング、またはAPIキーの管理不備により外部から漏洩した可能性があります。
自組織チェックポイント
外部クラウドサービスやAPIのアクセスキーがソースコードや設定ファイルにハードコードされていないか
アクセスキーやAPIキーに適切な権限最小化(メール送信専用など)の原則が適用されているか
不要になった古いアクセスキーや認証情報が放置されていないか
メールの送信ドメイン認証(SPF、DKIM、DMARC)が正しく設定・運用されているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →