写真や文書が7カ月半、閲覧可能に――「楽天ドライブ」不正アクセスで1万5382アカウントに被害:暗号化されたパスワードも
楽天ドライブは、使用する一部システムへの不正アクセスが発生したと発表した。管理用認証情報が不正取得され、対象アカウント1万5382件分のユーザーデータ(写真や文書など)が取得、閲覧されたことを確認しているという。
クラウドストレージサービス「楽天ドライブ」を提供する楽天ドライブ社は2026年10月6日、同サービスが使用する一部システムにおいて第三者による不正アクセスが発生したと発表した。
攻撃者が管理用アカウントの認証情報を不正に取得してシステムに侵入した結果、対象アカウント1万5382件分のユーザーデータ(写真や文書など)が閲覧された他、暗号化されたパスワードを含むアカウント情報313件などが取得、閲覧されたことを確認している。
同社は不正アクセスを検知後、アクセス経路の遮断と監視体制の強化などを実施した。「現時点で本件に起因する二次被害は確認されていない」としているが、関係当局に報告するとともに、影響を受ける対象ユーザーに個別の注意喚起と案内を進めている。
管理用認証情報の奪取により、何が起こったのか?
発表によると、今回の不正アクセスは第三者が楽天ドライブの一部システムにおける管理用アカウントの認証情報を不正に取得し、当該システムに侵入したことで発生した。調査の結果、影響を受けた事象は大きく3つに分類されている。
1つ目は、プロフィール情報の閲覧だ。2026年8月27日に発生し、対象となったアカウント数は687件に上る。閲覧された情報には、アカウント名やファイル共有時に相手へ表示されるニックネームである「ディスプレイネーム」、プロフィール用画像のURLが含まれる。
2つ目は、認証関連情報を含むアカウント情報の閲覧。こちらも2026年8月27日に確認され、対象アカウント数は313件だった。アカウント名、ディスプレイネーム、プロフィール用画像URLに加え、特殊な文字列に変換して復元を困難にした暗号化パスワード、暗号化に際して復元を困難にするために付加された文字列が閲覧された。
3つ目は、楽天ドライブ上に保存されたデータ自体の閲覧だ。写真や文書などのファイルデータが含まれており、影響を受けたアカウント数は1万5382件に及ぶ。対象期間は2026年1月29日〜9月17日と、7カ月半にわたって不正なアクセスが可能な状態だったことが判明した。
新規発行停止とアプリ配信制限を実施、二次被害対策を呼び掛け
楽天ドライブは不正アクセスの検知に伴い、侵害された経路の遮断、システム監視体制の強化を実施。被害の拡大を防ぐ措置として、クライアント向けアプリケーションのダウンロード制限や、新規アカウントの発行制限などを講じている。
同社はWebサイト上での公表に加え、情報が閲覧された対象ユーザーで電子メールなどで個別に通知を送付し、詳細の報告と必要な対応を案内したとしている。
同社は対象ユーザーに、身に覚えのないログインやアカウントの不審な挙動、心当たりのない請求や脅迫的な連絡、“なりすまし”が疑われる接触などが発生していないかどうか注意するよう呼び掛けている。そのような連絡を受けた場合は開封、返信せず、同社の臨時サポート窓口や警察に相談するよう促している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
持っていた個人情報が「全件」流出対象 infoQでポイント286万円分も不正交換
アンケートサイト「infoQ」で不正アクセスが発生した。対象は最大94万8498件で、氏名や住所、電話番号などの個人情報が含まれる。さらに、一部会員のポイントが本人の意思によらずAmazonギフトコードに交換され、被害は286万円分に上った。何が起き、なぜポイントまで狙われたのか。
「焼肉きんぐ」ほぼ全会員1078万件の情報が漏えい パスワードは無事でも残るリスク
「焼肉きんぐ」の公式アプリで、登録会員のほぼ全件に当たる1078万件超の個人情報が漏えいした。パスワードや決済情報は対象外だったというが、氏名やメールアドレス、電話番号は流出した。不正アクセスの原因はまだ明らかになっていない。
「自社システムは無事」でも顧客情報は漏れる 大和証券約11万人の情報に不正アクセス
大和証券の顧客約11万人に関する情報が、同社ではなく外部の委託先サーバへの不正アクセスによって漏えいした可能性がある。口座への不正アクセスや不正取引は確認されていないという。
原子力研究機関から身分証200件が漏えい マイナンバー含む6人分も
日本原子力研究開発機構の研究支援サイトで2419件のファイルが不正アクセスに遭い、原子力研究施設の利用者が提出した身分証200件や6人分のマイナンバーなどが漏えいしたことが発覚した。
タイムズカーで不正アクセス 「退会済み」含む約660万件の情報が流出
タイムズカーは、Webシステムへの不正アクセスについての調査結果を発表した。退会者を含む約660万件のアカウント情報が第三者に取得され、運転免許証画像などが流出したという。漏えい情報を悪用した二次被害についても注意が必要だ。