スカラコミュニケーションズによると、不正アクセスの流れはこうだ。第三者は2026年10月2日20時30分ごろから3日8時ごろに掛けて、i-askの管理用Webサイトに不正ログインした。その後、スカラコミュニケーションズが管理するサーバに不正なプログラムを設置。同一サーバで稼働するデータベースに保存されていた、ユーザー企業の問い合わせ情報を取得した可能性がある。
2026年10月3日午前に、スカラコミュニケーションズはデータベースの監視アラートをきっかけに調査を開始し、同日8時ごろに不正アクセスを遮断した。不正アクセスの対象となったユーザー企業には、同日中に報告したという。
被害拡大を防ぐために、不正ログインに使われたアカウントのパスワードを変更し、攻撃元IPアドレスからのアクセスを遮断した。不正プログラムを隔離し、全てのシステムで管理者アカウントのパスワードを変更。アップロードされたファイルをプログラムとして実行できないようにする設定も施した。
大和証券は、漏えいした可能性のある問い合わせ情報だけでは、オンライントレードを含む証券口座へのアクセスや各種取引はできないと説明する。発表時点で、この情報に起因する不正な取引や、インターネットでの情報の公開・拡散も確認していないという。
シチズン時計とオリックス生命保険は、発表時点で今回の事案に起因する二次被害を確認しておらず、損害保険ジャパンも情報の不正利用やインターネットでの公開・拡散を確認していない。東武鉄道は、スカラコミュニケーションズのシステムから同社に関する情報が閲覧・取得された形跡を確認していないと説明する。
問い合わせフォームを運用する企業にとって見過ごせないのは、自由記述欄には入力項目として想定していない情報も書き込まれ得るという点だ。前述の通りシチズン時計は、問い合わせフォームのお問い合わせ内容欄に口座情報やクレジットカード情報を記載していた場合、これらも漏えいした可能性があると説明する。
個人情報に加えて「口座情報」も漏えいの恐れ――広島・修道学園のサーバに不正アクセス
「焼肉きんぐ」ほぼ全会員1078万件の情報が漏えい パスワードは無事でも残るリスク
写真や文書が7カ月半、閲覧可能に――「楽天ドライブ」不正アクセスで1万5382アカウントに被害Copyright © ITmedia, Inc. All Rights Reserved.