合同会社coastline / スマレジ連携アプリ「書類上手/見積・請求書+invoice」
スマレジ連携アプリのデータベースに不正アクセス、連携店舗の顧客の氏名約 11 万件が流出・公開
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 合同会社coastline |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 第1報: 2026-01-13 |
| 件数 | 最大 110,359 件 氏名 110,359 件、電話番号 100,293 件。アプリを連携していた店舗に属する顧客の情報 |
| 漏えいした情報 | 氏名、電話番号 |
| 二次被害 | 不正に取得されたデータの一部が外部に公開された。SNS 上の投稿をきっかけに発覚 |
| 報告先 | 個人情報保護委員会 |
分類
| 侵入経路 | 設定不備 アプリのバックエンド(データベース環境)で、データベース管理に関連するシステム構成とアクセス制御に不備があり、第三者の不正アクセスを許した。再発防止策でサーバーをインターネットから直接アクセスできないよう遮断している |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 基本的な対策の不備に該当 根拠: 主な侵入経路が設定不備(判定ルール) |
根拠となる公表文の記載
「データベース管理に関連するシステム構成とアクセス制御に不備があり」侵入経路 の根拠 / 出典
「インターネットから直接アクセスできないよう物理的に遮断いたしました」侵入経路 の根拠 / 出典
「氏名 110,359件」被害 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| データベースがインターネットから直接到達できる状態になっていないか | クラウドのセキュリティグループ・ファイアウォールで DB ポートの公開範囲を確認する。外部のポートスキャン(Shodan などでの自組織 IP の確認)を定期的に行う |
| DB の認証が初期設定や推測しやすいパスワードのままになっていないか | 管理ユーザーの認証方式とパスワードを棚卸しし、アプリ用と管理用のアカウントを分ける |
| 設定ミスを自動で検知できるか | CSPM などでパブリックアクセス可能な DB・ストレージを検知してアラートを出す |
利用者がやること
- 流出したのは連携店舗の顧客の氏名と電話番号。店舗や coastline を名乗る不審な電話・SMS に注意する
関連する過去の事案
- 2026-01: スマレジは自社サーバーへの不正アクセスや自社システムからの流出は無いと公表し、アプリマーケットの外部ベンダー審査基準を強化した (出典)
出典
- coastline「不正アクセスによる個人情報の流出に関するお詫びとお知らせ」(一次情報) 2026-01-13
- coastline「不正アクセスによる個人情報の流出に関する最終報告」(一次情報) 2026-03-05
- スマレジ「一部のSNSにおける投稿について:当社におけるデータの流出は確認されておりません」 2026-01-08
- スマレジ「外部アプリにおけるデータ流出について(最終報告)」 2026-03-09