なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

株式会社CAMPFIRE / CAMPFIRE

GitHub 認証情報の流出を起点に社内クラウド環境へ不正アクセス、最大 22.5万件の個人情報が漏えいのおそれ

最終更新 2026-10-11

概要(公表された事実)

公表主体株式会社CAMPFIRE
業種情報通信業
経緯
侵入: 2026-04-02
判明: 2026-04-03
第1報: 2026-04-03
件数最大 225,846 件
漏えいの「おそれ」がある対象者のユニーク件数。データファイルの外部転送の痕跡は確認されていないが、ログが無い領域があり閲覧の可能性を否定できないとしている。別途、開発業務従事者 413件・取引先 1先の情報が GitHub 上で閲覧可能だった
漏えいした情報氏名、住所、電話番号、メールアドレス、口座情報
含まれない情報クレジットカード情報
二次被害情報の不正利用による被害は報告されていない(2026-06-02 時点)。サービス提供基盤への不正利用・改ざんは確認されていない
報告先個人情報保護委員会、警察(相談)

分類

侵入経路認証情報の漏えい・悪用
従業員が発行した GitHub 認証情報が、従業員の個人開発用サーバー上に意図せずアップロードされ、第三者に不正利用された。攻撃者は GitHub 上の情報から社内業務用クラウド環境の認証情報を探索・取得し、その一部管理領域へ不正アクセスした
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度公表あり
判定判定に必要な事実が非公表
根拠: 認証情報が使われたが、漏れた経路が公表されていない(判定ルール)

根拠となる公表文の記載

「GitHub認証情報が、従業員が個人開発で利用していたサーバー上に意図せずアップロードされ」
侵入経路 の根拠 / 出典
「当該クラウド環境の一部管理領域へ不正アクセスを行ったものと判断しております」
侵入経路 の根拠 / 出典
「2026年4月2日22時50分頃」
侵入日 の根拠 / 出典
「上記の重複を除いた対象ユーザーのユニーク件数は、225,846件です。」
被害 の根拠 / 出典

何が起きたか(エンジニアによる推定)

この節は公表された事実ではなく、公表文から読み取れる範囲の推定です。

公表文から読み取れる範囲の整理。

自分のシステムで確認すること

確認項目やり方
認証情報(GitHub PAT・クラウドのキー)が会社の管理外の環境に置かれていないかGitHub の組織設定で PAT の利用を承認制・期限付きにし、fine-grained token か GitHub App に寄せる。個人用サーバーや個人リポジトリへの持ち出しを禁止し、秘密情報スキャン(GitHub secret scanning 等)を組織全体で有効にする
リポジトリにクラウドの認証情報や構成情報が入っていないかgitleaks 等で全リポジトリの履歴を走査する。クラウドの認証は長期キーをやめ、OIDC などの短期クレデンシャルに置き換える
1つの認証情報で広い範囲を操作できないかGitHub の組織の既定権限を最小にし、クラウドの IAM もリソース単位で絞る。顧客 DB に届く権限は別系統に分ける
GitHub とクラウドの監査ログで異常に気づけるかGitHub audit log とクラウドの操作ログを SIEM 等に集約し、見慣れない IP からのクローン・トークン利用・リソース作成にアラートを出す。ログが取得されていない領域を洗い出す

利用者がやること

出典