株式会社いえらぶGROUP / いえらぶCLOUD
不動産会社向けクラウドに不正アクセス、物件探しをした個人と不動産会社のやり取り履歴が流出
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社いえらぶGROUP |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 侵入: 2026-04-05 判明: 2026-04-06 第1報: 2026-04-08 |
| 件数 | 非公表 件数は公表されていない。外部サイトに流出していた情報との関連の可能性が極めて高いとしている |
| 漏えいした情報 | 氏名、メールアドレス、電話番号、住所、希望物件条件などのやり取り履歴 |
| 含まれない情報 | クレジットカード情報、要配慮個人情報、マイナンバー |
| 報告先 | 個人情報保護委員会、警察 |
分類
| 侵入経路(主) | 従業員端末の侵害 攻撃者がインフォスティーラー等を用いて、いえらぶGROUP のクライアント(利用企業)のアカウント情報を窃取していた可能性が高い |
|---|---|
| 侵入経路(副) | 自社実装の不備:種類は非公表 システムにおける脆弱性が発端の一つとされる。脆弱性の種類は公表されていない |
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 判定ルールのどの条件にも当てはまる事実が公表されていない(判定ルール) |
根拠となる公表文の記載
「攻撃者はインフォスティーラー等を用い、当社クライアントのアカウント情報を窃取していた可能性が高い」侵入経路 の根拠 / 出典
「システムへの不正アクセスおよびシステムにおける脆弱性が発端となり」侵入経路 の根拠 / 出典
何が起きたか(エンジニアによる推定)
この節は公表された事実ではなく、公表文から読み取れる範囲の推定です。
第二報から読み取れる範囲の整理。
- 経路は「利用企業の端末からインフォスティーラーで盗まれたアカウント情報」と「システムの脆弱性」の 2 つが挙がっているが、どう組み合わさったか(盗んだアカウントでログインしたうえで脆弱性を突いて他社分まで読んだのか等)は公表されていない
- 再発防止策に「多要素認証の導入」「IP制限機能の無償化」があり、事案時点では利用企業のログインに MFA が必須ではなかった可能性がある(推定。公表文は MFA の有無を明言していない)
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 利用企業のアカウントが ID・パスワードだけでログインできないか | 利用企業向け管理画面に MFA を必須化する(第二報の再発防止策にも「多要素認証の導入」がある)。IP 制限を選べるなら既定で案内する |
| 盗まれたセッション・認証情報での不審なログインに気づけるか | 普段と違う国・IP・端末からのログイン、短時間の大量閲覧・エクスポートを検知してアラート・遮断する |
| 1 アカウントから他社や大量のデータに届かないか | テナント境界の認可チェックと、一括取得系 API の件数上限・レート制限を点検する |
利用者がやること
- 心当たりのない電話・郵送物・電子メールに注意し、不審な連絡を受けたらいえらぶGROUP の窓口に連絡する
出典
- いえらぶGROUP「当社のクラウドサービスへの不正アクセスに関するお知らせ」(第一報)(一次情報) 2026-04-08
- いえらぶGROUP「【第二報】当社のクラウドサービスへの不正アクセスに関する調査状況および今後の対応について」(一次情報) 2026-04-30
- Security NEXT
- ScanNetSecurity(第二報)