株式会社STNet / STクラウドサーバーサービスの構築・運用用専用ネットワーク
STNet のクラウド運用ネットワークに不正アクセス、利用企業の担当者 20,846名分などが漏えいのおそれ
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社STNet |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 判明: 2025-11-14 第1報: 2025-11-21 |
| 件数 | 最大 20,846 件 漏えいの可能性がある企業・団体の担当者数。加えて利用企業のシステム関連情報(ID・パスワード等)も対象 |
| 漏えいした情報 | 会社名、氏名、メールアドレス、電話番号(一部)、生年月日(一部)、利用企業のシステムに関する情報(ID・パスワード等) |
| 二次被害 | 二次被害は確認されていない(2026年1月時点) |
| 報告先 | 個人情報保護委員会、警察 |
分類
| 侵入経路 | 認証情報の漏えい・悪用 専用ネットワークに接続したサーバに格納していたリモートアクセス用の設定ファイルが利用され、不正侵入された。最初に専用ネットワークへ到達した経路は公表されていない |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 認証情報が使われたが、漏れた経路が公表されていない(判定ルール) |
根拠となる公表文の記載
「サーバーに格納していたリモートアクセス用の設定ファイルを利用し不正侵入したことが原因」侵入経路 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| VPN の設定ファイルや接続用の資格情報がサーバ上に置かれていないか | ファイルサーバや運用サーバを `.ovpn`・`.conf`・鍵ファイルで検索し、不要なものを消す。必要なものはシークレット管理に移す |
| 設定ファイルが漏れてもそれだけで接続できない構成か | リモートアクセスに MFA・端末証明書・接続元制限を組み合わせ、ファイル単体では認証が通らないようにする |
| 顧客システムの ID・パスワードを平文のファイルで保管していないか | 顧客の認証情報はパスワード管理ツールに集約し、アクセスログを残す |
利用者がやること
- STクラウドサーバーサービスなどで構築しているシステムのパスワードを変更する
- 不審な電話やメールに注意する
出典
- STNet「弊社ネットワークへの不正アクセスに関するお詫びとご報告」(一次情報) 2025-11-21
- STNet「弊社ネットワークへの不正アクセスに関する調査結果のご報告」(一次情報) 2026-01-21