株式会社TOKAIコミュニケーションズ / OneOffice Mail Solution
TOKAIコミュニケーションズの法人向けメールサービス、Cisco 製品のゼロデイ悪用でメールアドレス・隔離メールが流出
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社TOKAIコミュニケーションズ |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 判明: 2025-12-03 第1報: 2025-12-19 |
| 件数 | 非公表 第三報(2026年1月23日)で確定した漏えい範囲は、利用者のメールアドレス 79,991件、スパム判定で隔離されたメール 1,931,902件、メーリングリスト名 3,503件など。パスワードの漏えいは否定された |
| 漏えいした情報 | 利用者のメールアドレス、スパム判定で隔離されたメール、ホワイトリスト・ブラックリストのアドレス・ドメイン、メーリングリスト名、各サービスのログイン ID(メールアドレス) |
| 含まれない情報 | 各種パスワード、メールのヘッダ情報 |
| 二次被害 | 同社を名乗る不審な電話・メールが顧客に届く事例が発生 |
分類
| 侵入経路 | ゼロデイ スパムメール隔離サービスを構成する Cisco 製品(Cisco Secure Email Gateway / Secure Email and Web Manager)の、不正アクセス発生時点で未発見だった脆弱性を悪用され、隔離サーバとアカウント管理サーバ(LDAP)に侵入された CVE: CVE-2025-20393 |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 公表あり |
| 判定 | 回避が難しい条件に該当 根拠: 侵害時点でパッチが無かった(判定ルール) |
根拠となる公表文の記載
「この脆弱性は不正アクセス発生時点では未発見のものであり」侵入経路 の根拠 / 出典
「Cisco 社製品の脆弱性*を悪用され」侵入経路 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| メールゲートウェイの管理画面・隔離画面がインターネットに公開されていないか | スパム隔離ポータルや管理 UI は社内・VPN 経由に限定し、外部公開が必要なら接続元を絞る |
| ベンダーのゼロデイ公表時に、すぐ緩和策を当てて侵害痕跡を調べられるか | 利用中のアプライアンスの型番・バージョンを台帳化し、アドバイザリの IoC で過去ログを遡る手順を用意する |
| アプライアンスが侵害されても、認証基盤(LDAP)まで連鎖しない構成か | アプライアンスから LDAP への接続は読み取り専用・必要最小の属性に限定し、パスワードはハッシュのみ保持する |
利用者がやること
- 不審なメールを受信した場合は十分に注意する
- 同社を名乗る電話・メールで個人情報の提供や金銭の支払いを求められても応じない
出典
- TOKAIコミュニケーションズ「OneOffice メールソリューションにおける不正アクセスによる個人情報漏洩の可能性についてのお知らせとお詫び」(一次情報) 2025-12-19
- 同(第二報)(一次情報) 2025-12-22
- 同「【重要なお知らせ】当社を名乗る不審な電話等にご注意ください」(一次情報) 2025-12-23
- 同(第三報)(一次情報) 2026-01-23
- Cisco Security Advisory(cisco-sa-sma-attack-N9bf4)
- CISA KEV(CVE-2025-20393)