KDDI株式会社 / ISP 事業者向けメールシステム
ISP 6社が使うメール基盤にゼロデイ攻撃、メールアドレス 1,223万人分・パスワード 761万人分が漏えい
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | KDDI株式会社 |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 侵入: 2026-05-16 判明: 2026-06-17 第1報: 2026-06-23 |
| 件数 | 最大 12,231,954 件 メールアドレスが漏えいした人数(2026-07-21 訂正値)。うちパスワードの漏えいは 7,616,173名。第1報では「最大 1,422万件」としていた。解約済み・休眠のアカウントを含む |
| 漏えいした情報 | メールアドレス、パスワード |
| 二次被害 | 対象は @nifty・BIGLOBE・J:COM NET・コミュファ光・ピカラ・CPI のメールサービス。au メール等は別設備で影響なし |
| 報告先 | 個人情報保護委員会、総務省 |
分類
| 侵入経路 | ゼロデイ メール基盤の一部として導入していた第三者製ソフトウェアの脆弱性を悪用された。KDDI が確認した 2026-06-17 時点でソフトウェアベンダーも認識していない脆弱性だった。製品名・CVE は公表されていない。不正アクセスは一部の ISP で 2026-05-16 から発生していた |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 回避が難しい条件に該当 根拠: 侵害時点でパッチが無かった(判定ルール) |
根拠となる公表文の記載
「第三者製のソフトウェアの脆弱性を悪用されたことによるもの」侵入経路 の根拠 / 出典
「本ソフトウェアベンダーが認識していない脆弱性でした」侵入経路 の根拠 / 出典
「2026 年 5 月 16 日から発生していました」侵入日 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 外部に公開しているサーバーで、侵入後の不審な動きに気づけるか | ゼロデイはパッチで防げないため、EDR を全サーバーに入れ、外部への大量通信や想定外のプロセス起動を検知する。KDDI は事後に外部通信を制御する全サーバーへ EDR を導入した |
| 認証情報を大量に読み出す処理を監視しているか | パスワードやメールボックス情報を保持する DB・ストアへのアクセス量を平常時と比べ、急増をアラートにする |
| パスワードを復元できる形で保存していないか | 利用者のパスワードは復元できないハッシュ(bcrypt・Argon2 など)で保存する。平文や可逆暗号で持つ必要がある仕組み(古いメール認証方式など)は廃止を計画する |
利用者がやること
- 対象 ISP のメールを使っている場合は、ISP 事業者の案内に従ってメールパスワードを変更する
- 同じパスワードを他のサービスで使っている場合はそちらも変更し、ワンタイムパスワードの通知先に対象メールアドレスを登録していないか確認する
出典
- KDDI「ISP 事業者向けメールシステムに対する不正アクセスの発生について」(一次情報) 2026-06-23
- KDDI「ISP 事業者向けメールシステムに対する不正アクセスについてのお詫びとご報告」(2026-07-21 更新)(一次情報) 2026-07-06
- Security NEXT