なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

KDDI株式会社 / ISP 事業者向けメールシステム

ISP 6社が使うメール基盤にゼロデイ攻撃、メールアドレス 1,223万人分・パスワード 761万人分が漏えい

最終更新 2026-10-11

概要(公表された事実)

公表主体KDDI株式会社
業種情報通信業
経緯
侵入: 2026-05-16
判明: 2026-06-17
第1報: 2026-06-23
件数最大 12,231,954 件
メールアドレスが漏えいした人数(2026-07-21 訂正値)。うちパスワードの漏えいは 7,616,173名。第1報では「最大 1,422万件」としていた。解約済み・休眠のアカウントを含む
漏えいした情報メールアドレス、パスワード
二次被害対象は @nifty・BIGLOBE・J:COM NET・コミュファ光・ピカラ・CPI のメールサービス。au メール等は別設備で影響なし
報告先個人情報保護委員会、総務省

分類

侵入経路ゼロデイ
メール基盤の一部として導入していた第三者製ソフトウェアの脆弱性を悪用された。KDDI が確認した 2026-06-17 時点でソフトウェアベンダーも認識していない脆弱性だった。製品名・CVE は公表されていない。不正アクセスは一部の ISP で 2026-05-16 から発生していた
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度一部のみ公表
判定回避が難しい条件に該当
根拠: 侵害時点でパッチが無かった(判定ルール)

根拠となる公表文の記載

「第三者製のソフトウェアの脆弱性を悪用されたことによるもの」
侵入経路 の根拠 / 出典
「本ソフトウェアベンダーが認識していない脆弱性でした」
侵入経路 の根拠 / 出典
「2026 年 5 月 16 日から発生していました」
侵入日 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
外部に公開しているサーバーで、侵入後の不審な動きに気づけるかゼロデイはパッチで防げないため、EDR を全サーバーに入れ、外部への大量通信や想定外のプロセス起動を検知する。KDDI は事後に外部通信を制御する全サーバーへ EDR を導入した
認証情報を大量に読み出す処理を監視しているかパスワードやメールボックス情報を保持する DB・ストアへのアクセス量を平常時と比べ、急増をアラートにする
パスワードを復元できる形で保存していないか利用者のパスワードは復元できないハッシュ(bcrypt・Argon2 など)で保存する。平文や可逆暗号で持つ必要がある仕組み(古いメール認証方式など)は廃止を計画する

利用者がやること

出典