注目事例  2026-08-24(月)配信

KDDIのメールシステム不正アクセス、個人情報保委が行政指導

個人情報保護委員会は、KDDIが提供するISP向けメールシステムへの不正アクセス事案に関し、システム構成ソフトウェアの脆弱性悪用やパスワードの平文保存など技術的安全管理措置に不備があったとして、KDDIおよび関係プロバイダに対して行政上の対応(行政指導)を発表しました。メールサービス利用者約1,223万人のIDと約761万人のパスワードが平文保存されており、二次被害への注意喚起も行われています。
攻撃手法(確認済み)
メールシステムを構成するソフトウェアの脆弱性を悪用した不正アクセス。窃取された認証情報を用いたメールボックス内の情報閲覧。
攻撃手法(推測)
システム構成ソフトウェアに対するゼロデイ脆弱性または未修正の既知の脆弱性が悪用された可能性があります。また、認証情報が平文保存されていたことから、侵入後に直ちにアカウント情報が搾取され、横展開や不正ログインに利用されたと考えられます。
自組織チェックポイント
自社で運用・利用している外部向けシステムやメール関連システムに脆弱性がないか
パスワード等の機密情報が平文で保存されていないか(ハッシュ化や暗号化の徹底)
アクセス制御や多層防御の措置が適切に講じられているか
他社サービスと同一のパスワードを社内アカウント等で使い回していないか従業員に注意喚起しているか

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →