株式会社ApplyNow / Interview Cloud・ApplyNow・ApplyNow Sign
採用管理プラットフォームがデータ分析ツールの脆弱性から侵入され、応募者情報やマイナンバーが漏えいの可能性
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社ApplyNow |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 侵入: 2026-08-09 判明: 2026-09-07 第1報: 2026-09-09 |
| 件数 | 非公表 件数は調査中(第一報時点)。利用自治体・企業が個別に対象者数を公表している |
| 漏えいした情報 | 氏名、メールアドレス、電話番号、生年月日、性別、住所、職業、雇用契約情報、マイナンバー、基礎年金番号、金融機関口座情報、在留カード番号、雇用保険被保険者番号、扶養家族の情報、企業担当者のユーザー名・メールアドレス・権限 |
| 含まれない情報 | 面接動画データ、画像・PDF 等のファイル、ログインパスワード |
| 二次被害 | 二次被害は確認されていない |
| 報告先 | 個人情報保護委員会、警察 |
分類
| 侵入経路 | 既知の脆弱性 社内で利用するデータ分析ツールの脆弱性を悪用され、データベース内の一部データにアクセスされた。検知後に修正版パッチを適用。ツール名・CVE、攻撃時点で修正版が出ていたかは非公表 |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール) |
根拠となる公表文の記載
「当社システムにおいて利用しているデータ分析ツールの脆弱性を悪用した不正アクセスを受け」侵入経路 の根拠 / 出典
「不正アクセスが確認された期間:2026 年 8 月 9 日〜2026 年 9 月 7 日」侵入日 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 社内のデータ分析ツールが本番 DB に直接つながり、外部から到達できる状態になっていないか | BI・分析ツールは社内ネットワークか IdP 経由でのみ到達できるようにし、本番 DB ではなく必要な項目だけを複製した分析用 DB を参照させる |
| マイナンバーや口座情報を分析ツールから参照できないか | 特定個人情報や口座情報のテーブルは分析用の接続ユーザーから参照できないよう権限を分ける |
| 分析ツールの脆弱性情報を追えているか | 利用中のツールのセキュリティアドバイザリを購読し、外部公開している場合は公開当日に適用する運用を決める |
利用者がやること
- ApplyNow・求人企業・行政機関・銀行を装い、口座番号・暗証番号・パスワード・認証コード・マイナンバーを聞く連絡や、補償金・返金を理由に振り込みを求める連絡に応じない
- マイナンバーが含まれる人は、不正利用のおそれがある場合に市区町村の窓口で番号の変更を申請できる
出典
- きちりホールディングス「当社子会社における個人情報漏えいに関するお知らせとお詫び」(ApplyNow の公表文を別紙で含む)(一次情報) 2026-09-09
- ApplyNow「当社サービスをご利用いただいているお客様への重要なお知らせとお詫び」(一次情報) 2026-09-09
- ApplyNow「不正アクセスによる個人情報漏えいに関するご案内」(一次情報) 2026-09-16
- piyolog
- Security NEXT