TENTIALのメール送信サービスでアクセスキー不正利用、約11万件のフィッシングメール送信
メール送信サービスのアクセスキー不正利用で約11万件のフィッシングメールが送信された事例から学ぶセキュリティ対策
近年、企業を狙ったサイバー攻撃は巧妙化の一途をたどっています。特に、メール送信サービスのような外部連携ツールにおけるアクセスキーの管理は、情報セキュリティの要とも言える重要なポイントです。今回は、衣料品や寝具の企画・販売を手がけるTENTIAL社で発生した、メール送信サービスのアクセスキー不正利用による大量のフィッシングメール送信事案を基に、その概要と、企業が取るべき対策、そして私たちが日頃から注意すべき点について掘り下げていきます。この事例から、自社の情報セキュリティ体制を見直すきっかけにしていただければ幸いです。
アクセスキー不正利用でフィッシングメールが大量送信
衣料品や寝具の企画・販売を手がけるTENTIALは、同社が利用するメール送信サービスのアクセスキーが第三者に不正利用され、大量のフィッシングメールが送信されたことを明らかにしました。この事態は、企業のセキュリティ対策の甘さが、顧客への直接的な脅威につながる可能性を示唆しています。
被害の概要と企業による迅速な対応
TENTIAL社によれば、不正アクセスは2026年7月25日20時から26日5時ごろにかけて発生しました。この間、同社の自動送信メールアドレス3件を送信元とする約11万件ものフィッシングメールが送信されたとのことです。企業が正規に利用しているメールアドレスが不正利用されることで、受信者はメールの信頼性を疑いにくくなり、被害に遭うリスクが高まります。
同社は事態を把握後、迅速に対応しました。不正利用されたアクセスキーを無効化し、不正送信の経路を遮断することで、その後の不正送信は停止しています。また、7月28日の時点では、顧客データベースへの不正アクセスや個人情報の流出は確認されていないと報告されています。しかし、影響範囲などの詳細については引き続き調査が行われており、今後の情報開示が待たれます。
なぜアクセスキーの管理が重要なのか?
今回の事例で不正利用された「アクセスキー」とは、メール送信サービスなどの外部サービスを利用する際に、そのサービスへのアクセス権限を証明するための重要な認証情報です。これは、ウェブサイトのログインパスワードやAPIキーと同様に、厳重な管理が求められます。もしアクセスキーが第三者に漏洩したり、不正に利用されたりすれば、企業のシステムが乗っ取られたり、今回の事例のように顧客を狙った攻撃の踏み台にされたりするリスクがあります。
特に、メール送信サービスは顧客との重要なコミュニケーションツールであり、そのアクセスキーが不正利用されると、企業の信頼失墜だけでなく、顧客がフィッシング詐欺などの被害に遭う可能性も高まります。企業は、アクセスキーを含むあらゆる認証情報の管理体制を定期的に見直し、強化することが不可欠です。
企業が今すぐ確認すべきセキュリティ対策
TENTIAL社の事例は、あらゆる事業者にとって他人事ではありません。自社でメール送信サービスやその他の外部サービスを利用している場合、以下のセキュリティ対策を今一度確認することが重要です。
- アクセスキーの厳重な管理: アクセスキーは、必要最小限の担当者のみがアクセスできるようにし、定期的に変更する、あるいは有効期限を設定するなどの運用を徹底しましょう。
- 多要素認証の導入: アクセスキーだけでなく、ログインが必要なサービスには多要素認証(MFA)を導入し、不正ログインのリスクを低減します。
- ログ監視の強化: サービスの利用ログを定期的に監視し、異常なアクセスや利用パターンがないかを確認する体制を構築しましょう。
- セキュリティ教育の実施: 従業員に対し、フィッシング詐欺の手口や、不審なメール・リンクへの注意喚起、パスワード管理の重要性など、情報セキュリティに関する定期的な教育を行うことが重要です。
- インシデント対応計画の策定: 万が一、不正アクセスや情報漏洩が発生した場合に備え、迅速かつ適切に対応するための計画を事前に策定しておく必要があります。
読者が注意すべきフィッシングメールの見分け方
今回の事例のように、企業を装ったフィッシングメールは後を絶ちません。私たち一人ひとりが、不審なメールを見分ける目を養うことが重要です。以下の点に注意しましょう。
- 送信元アドレスの確認: 企業名と異なるドメイン名や、不自然な文字列が含まれていないか確認しましょう。
- 件名や本文の不自然さ: 日本語の表現がおかしい、誤字脱字が多い、緊急性を煽るような内容、個人情報を求める内容には特に注意が必要です。
- リンク先の確認: メール本文中のリンクをクリックする前に、マウスカーソルを合わせて表示されるURLが正規のものと一致するか確認しましょう。少しでも不審な点があれば、クリックしないようにしてください。
- 添付ファイルの安易な開封を避ける: 心当たりのない添付ファイルは、ウイルス感染のリスクがあるため、絶対に開かないでください。
- 公式サイトでの情報確認: 不審なメールが届いた場合は、メール内のリンクからではなく、企業の公式サイトを直接検索してアクセスし、お知らせや注意喚起がないか確認する習慣をつけましょう。
まとめ:情報セキュリティ意識の継続的な向上を
TENTIAL社の事例は、企業が利用する外部サービスのアクセスキー管理の重要性と、それが顧客に与える影響の大きさを改めて浮き彫りにしました。情報セキュリティは、一度対策を講じれば終わりというものではなく、常に変化する脅威に対応し、継続的に改善していく必要があります。
企業は、アクセスキーをはじめとする認証情報の厳重な管理、多要素認証の導入、ログ監視の強化、従業員へのセキュリティ教育を徹底することで、リスクを最小限に抑える努力が求められます。また、私たち利用者側も、不審なメールに対する警戒心を常に持ち、正しい知識と行動で自身の情報を守ることが大切です。この事例を教訓に、社会全体で情報セキュリティ意識を一層高めていきましょう。

