株式会社TKC / TKC税理士ご紹介コーナー・HP毎月更新サービス
「TKC税理士ご紹介コーナー」の脆弱性を悪用した不正通信、会員事務所の情報の外部送信を試みるも遮断
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社TKC |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 判明: 2026-01-27 第1報: 2026-01-30 |
| 件数 | 非公表 フォレンジック調査の結果、外部に個人情報が漏えいした事実は確認されなかった(第五報) |
| 漏えいした情報 | |
| 二次被害 | 同コーナーに掲載している会員事務所の情報を外部へ送信しようとする通信が複数回試みられたが、セキュリティ機器ですべて遮断 |
分類
| 侵入経路 | 自社実装の不備:種類は非公表 「TKC税理士ご紹介コーナー」にセキュリティ上の脆弱性があり、これを悪用して不正な通信が試みられた。脆弱性の種類は公表されていない。サーバーの乗っ取り・ウイルス感染・改ざんの痕跡は無かった |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 自社実装の不備とされたが、脆弱性の種類が公表されていない(判定ルール) |
根拠となる公表文の記載
「セキュリティ上の脆弱性があり、この脆弱性を悪用し」侵入経路 の根拠 / 出典
「外部に個人情報が漏えいした事実は確認されませんでした」被害 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 外部への通信を出口で止められるか | 公開サーバーからの外向き通信を許可リスト方式にする。今回は出口のセキュリティ機器で遮断できたことが被害を防いでいる |
| 一般公開している検索・紹介系の機能に脆弱性診断を入れているか | 会員情報を表示する公開機能も診断対象に含め、入力値の扱い(SQLi・パス操作など)と過剰なデータ返却を確認する |
出典
- TKC「不正通信の発生および情報漏えいの可能性に関するお知らせ(第一報)」(一次情報) 2026-01-30
- TKC「不正通信の調査結果について(第五報)」(一次情報) 2026-02-27