株式会社CAMPFIRE / CAMPFIRE
GitHub 認証情報の流出を起点に社内クラウド環境へ不正アクセス、最大 22.5万件の個人情報が漏えいのおそれ
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社CAMPFIRE |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 侵入: 2026-04-02 判明: 2026-04-03 第1報: 2026-04-03 |
| 件数 | 最大 225,846 件 漏えいの「おそれ」がある対象者のユニーク件数。データファイルの外部転送の痕跡は確認されていないが、ログが無い領域があり閲覧の可能性を否定できないとしている。別途、開発業務従事者 413件・取引先 1先の情報が GitHub 上で閲覧可能だった |
| 漏えいした情報 | 氏名、住所、電話番号、メールアドレス、口座情報 |
| 含まれない情報 | クレジットカード情報 |
| 二次被害 | 情報の不正利用による被害は報告されていない(2026-06-02 時点)。サービス提供基盤への不正利用・改ざんは確認されていない |
| 報告先 | 個人情報保護委員会、警察(相談) |
分類
| 侵入経路 | 認証情報の漏えい・悪用 従業員が発行した GitHub 認証情報が、従業員の個人開発用サーバー上に意図せずアップロードされ、第三者に不正利用された。攻撃者は GitHub 上の情報から社内業務用クラウド環境の認証情報を探索・取得し、その一部管理領域へ不正アクセスした |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 公表あり |
| 判定 | 判定に必要な事実が非公表 根拠: 認証情報が使われたが、漏れた経路が公表されていない(判定ルール) |
根拠となる公表文の記載
「GitHub認証情報が、従業員が個人開発で利用していたサーバー上に意図せずアップロードされ」侵入経路 の根拠 / 出典
「当該クラウド環境の一部管理領域へ不正アクセスを行ったものと判断しております」侵入経路 の根拠 / 出典
「2026年4月2日22時50分頃」侵入日 の根拠 / 出典
「上記の重複を除いた対象ユーザーのユニーク件数は、225,846件です。」被害 の根拠 / 出典
何が起きたか(エンジニアによる推定)
この節は公表された事実ではなく、公表文から読み取れる範囲の推定です。
公表文から読み取れる範囲の整理。
- 起点は「従業員の個人開発用サーバーに GitHub の認証情報が意図せずアップロードされた」こと。個人環境の設定ファイルや
.git配下に PAT が残ったまま公開される、といった経路が考えられるが、具体的な形は公表されていない - 第二報の再発防止策に「個人用アクセストークンへの依存を見直し」とあるため、流出したのは個人用アクセストークン(PAT)だった可能性が高い(推定)
- 攻撃者は GitHub 上で読めた情報からクラウドの認証情報を探して横展開しており、「リポジトリに置いた秘密情報」が二段目の侵入を許した構図になっている
- 調査結果は攻撃の目的を「各種認証情報の取得」とみており、顧客データの持ち出しの痕跡は無いが、ログの欠けた領域があるため閲覧の可能性を否定できないとしている
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 認証情報(GitHub PAT・クラウドのキー)が会社の管理外の環境に置かれていないか | GitHub の組織設定で PAT の利用を承認制・期限付きにし、fine-grained token か GitHub App に寄せる。個人用サーバーや個人リポジトリへの持ち出しを禁止し、秘密情報スキャン(GitHub secret scanning 等)を組織全体で有効にする |
| リポジトリにクラウドの認証情報や構成情報が入っていないか | gitleaks 等で全リポジトリの履歴を走査する。クラウドの認証は長期キーをやめ、OIDC などの短期クレデンシャルに置き換える |
| 1つの認証情報で広い範囲を操作できないか | GitHub の組織の既定権限を最小にし、クラウドの IAM もリソース単位で絞る。顧客 DB に届く権限は別系統に分ける |
| GitHub とクラウドの監査ログで異常に気づけるか | GitHub audit log とクラウドの操作ログを SIEM 等に集約し、見慣れない IP からのクローン・トークン利用・リソース作成にアラートを出す。ログが取得されていない領域を洗い出す |
利用者がやること
- CAMPFIRE を騙って暗証番号やパスワードを聞き出そうとする連絡に注意する。CAMPFIRE は電話やメールで暗証番号を尋ねないとしている
- 心当たりのないメールは開かず、リンクのクリックや添付ファイルの開封をしない
- 代引きで郵便物を送り付ける詐欺に注意し、受け取る前に内容を確かめる
- 銀行口座の取引明細を確認し、身に覚えのない履歴があれば金融機関か CAMPFIRE の窓口に相談する
- 他社サービスで同じメールアドレス・パスワードを使っている場合はパスワードを変更する
出典
- CAMPFIRE「GitHubアカウントへの不正アクセス発生に関するお知らせとお詫び」(第一報)(一次情報) 2026-04-03
- CAMPFIRE「GitHubアカウントへの不正アクセス発生に関するお知らせとお詫び(第二報)」(一次情報) 2026-04-14
- CAMPFIRE「GitHubアカウントへの不正アクセス発生に関するお知らせとお詫び(第三報)」(一次情報) 2026-04-22
- CAMPFIRE「弊社システムへの不正アクセスによる個人情報漏えいの可能性に関するお詫びとご報告」(第四報)(一次情報) 2026-04-24
- CAMPFIRE「不正アクセスによる情報漏えい可能性の範囲について」(第五報)(一次情報) 2026-04-27
- CAMPFIRE「不正アクセス事案にかかる調査結果について」(一次情報) 2026-06-02
- Security NEXT
- Security NEXT(横浜DeNAベイスターズのクラファン支援者への影響。同一事案)