なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

株式会社いえらぶGROUP / いえらぶCLOUD

不動産会社向けクラウドに不正アクセス、物件探しをした個人と不動産会社のやり取り履歴が流出

最終更新 2026-10-11

概要(公表された事実)

公表主体株式会社いえらぶGROUP
業種情報通信業
経緯
侵入: 2026-04-05
判明: 2026-04-06
第1報: 2026-04-08
件数非公表
件数は公表されていない。外部サイトに流出していた情報との関連の可能性が極めて高いとしている
漏えいした情報氏名、メールアドレス、電話番号、住所、希望物件条件などのやり取り履歴
含まれない情報クレジットカード情報、要配慮個人情報、マイナンバー
報告先個人情報保護委員会、警察

分類

侵入経路(主)従業員端末の侵害
攻撃者がインフォスティーラー等を用いて、いえらぶGROUP のクライアント(利用企業)のアカウント情報を窃取していた可能性が高い
侵入経路(副)自社実装の不備:種類は非公表
システムにおける脆弱性が発端の一つとされる。脆弱性の種類は公表されていない
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度一部のみ公表
判定判定に必要な事実が非公表
根拠: 判定ルールのどの条件にも当てはまる事実が公表されていない(判定ルール)

根拠となる公表文の記載

「攻撃者はインフォスティーラー等を用い、当社クライアントのアカウント情報を窃取していた可能性が高い」
侵入経路 の根拠 / 出典
「システムへの不正アクセスおよびシステムにおける脆弱性が発端となり」
侵入経路 の根拠 / 出典

何が起きたか(エンジニアによる推定)

この節は公表された事実ではなく、公表文から読み取れる範囲の推定です。

第二報から読み取れる範囲の整理。

自分のシステムで確認すること

確認項目やり方
利用企業のアカウントが ID・パスワードだけでログインできないか利用企業向け管理画面に MFA を必須化する(第二報の再発防止策にも「多要素認証の導入」がある)。IP 制限を選べるなら既定で案内する
盗まれたセッション・認証情報での不審なログインに気づけるか普段と違う国・IP・端末からのログイン、短時間の大量閲覧・エクスポートを検知してアラート・遮断する
1 アカウントから他社や大量のデータに届かないかテナント境界の認可チェックと、一括取得系 API の件数上限・レート制限を点検する

利用者がやること

出典