なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

株式会社キャリアデザインセンター / 女の転職type(スマートフォンアプリ)

「女の転職type」アプリにリスト型攻撃、1万8,253人のアカウントに不正ログイン

最終更新 2026-10-11

概要(公表された事実)

公表主体株式会社キャリアデザインセンター
業種情報通信業
経緯
侵入: 2026-05-26
第1報: 2026-05-30
件数最大 18,253 件
不正ログインされたユニークユーザー数。ログイン試行 1,141,828件のうち 38,442件が成功。会員情報ページが閲覧されたおそれ
漏えいした情報会員情報
含まれない情報パスワード
二次被害個人情報が流出した事跡・二次被害は確認されていない(2026-06-19 時点)
報告先個人情報保護委員会

分類

侵入経路リスト型攻撃
2026-05-26〜28 に、第三者が外部から取得した ID・パスワードを使ったリスト型攻撃と推測される不正ログイン。同社のパスワードはハッシュ化保存で、社内から ID・パスワードが流出した事跡はないとしている
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度公表あり
判定判定に必要な事実が非公表
根拠: 判定ルールのどの条件にも当てはまる事実が公表されていない(判定ルール)

根拠となる公表文の記載

「第三者が外部から取得した情報を利用した」
侵入経路 の根拠 / 出典
「当社内からIDやパスワードが流出した事跡は確認されておりません」
侵入経路 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
同じ IP・端末から大量のログイン失敗が来たら止められるかアプリ API を含むログインエンドポイントに、IP・アカウント単位のレート制限と失敗回数による一時ロックを入れる。Web 画面だけでなくアプリ用 API も対象にする
漏えい済みパスワードでのログインを拒否できるか登録・変更・ログイン時に既知の漏えいパスワード(Have I Been Pwned の Pwned Passwords など)と照合する
不正ログインに気づける監視があるかログイン成功率の急低下、試行回数の急増、新しい端末・地域からのログインをアラートにする
会員が追加の認証を使えるかパスキーやワンタイムコードによる多要素認証を提供し、新しい端末からのログイン時に通知する

利用者がやること

出典