株式会社キャリアデザインセンター / 女の転職type(スマートフォンアプリ)
「女の転職type」アプリにリスト型攻撃、1万8,253人のアカウントに不正ログイン
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社キャリアデザインセンター |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 侵入: 2026-05-26 第1報: 2026-05-30 |
| 件数 | 最大 18,253 件 不正ログインされたユニークユーザー数。ログイン試行 1,141,828件のうち 38,442件が成功。会員情報ページが閲覧されたおそれ |
| 漏えいした情報 | 会員情報 |
| 含まれない情報 | パスワード |
| 二次被害 | 個人情報が流出した事跡・二次被害は確認されていない(2026-06-19 時点) |
| 報告先 | 個人情報保護委員会 |
分類
| 侵入経路 | リスト型攻撃 2026-05-26〜28 に、第三者が外部から取得した ID・パスワードを使ったリスト型攻撃と推測される不正ログイン。同社のパスワードはハッシュ化保存で、社内から ID・パスワードが流出した事跡はないとしている |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 公表あり |
| 判定 | 判定に必要な事実が非公表 根拠: 判定ルールのどの条件にも当てはまる事実が公表されていない(判定ルール) |
根拠となる公表文の記載
「第三者が外部から取得した情報を利用した」侵入経路 の根拠 / 出典
「当社内からIDやパスワードが流出した事跡は確認されておりません」侵入経路 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 同じ IP・端末から大量のログイン失敗が来たら止められるか | アプリ API を含むログインエンドポイントに、IP・アカウント単位のレート制限と失敗回数による一時ロックを入れる。Web 画面だけでなくアプリ用 API も対象にする |
| 漏えい済みパスワードでのログインを拒否できるか | 登録・変更・ログイン時に既知の漏えいパスワード(Have I Been Pwned の Pwned Passwords など)と照合する |
| 不正ログインに気づける監視があるか | ログイン成功率の急低下、試行回数の急増、新しい端末・地域からのログインをアラートにする |
| 会員が追加の認証を使えるか | パスキーやワンタイムコードによる多要素認証を提供し、新しい端末からのログイン時に通知する |
利用者がやること
- 不正ログインが確認された会員はパスワードが初期化されているため、案内メールに従って再設定する
- 他サービスと同じパスワードを使い回している場合は、そちらも変更する