JPCERT/CC、国内組織で相次ぐ不正アクセスへの注意喚起 既知の脆弱性探索やAPI経由の攻撃を確認

138DATA
AI生成記事についてこの記事は公開情報をもとにAIが自動生成しています。事実確認を行ったうえで公開していますが、正確性を保証するものではありません。最終的な判断は記事末尾の出典元をご確認ください。

JPCERT/CCが注意喚起を公表

JPCERT/CCは2026年10月8日、直近で相次いでいる国内組織における不正アクセスに関する注意喚起(JPCERT-AT-2026-0030)を公表しました。2026年9月前後にかけて、国内組織で不正アクセスによる個人情報等の漏えい被害が相次いでいることを受けたものです。

複数の製品やサービスで被害が発生していますが、技術的な情報の共有が不足しており、把握している情報は限定的かつ断片的であるとしています。この注意喚起は、普段から断続的・散発的に発生しているランサムウェア攻撃等とは別に、大量の個人情報等の漏えいにつながっている攻撃類型を取り上げるものです。

特に注目したいのは、一般利用者向けアプリだけでなく、BI(ビジネスインテリジェンス)ツールや従業員向け管理システムなど、管理・運用側で不特定多数の利用者からのアクセスを想定していないシステムが被害に遭い、内部に保存していた情報が漏えいするケースも発生している点です。外部に公開する前提で作られていないシステムほど、点検の優先度が後回しになりやすいという事情があると考えられます。

確認されている攻撃手法

ケースAでは、一つの共通するソフトウェアの脆弱性を悪用するのではなく、標的ごとにさまざまな既知の脆弱性の有無をスキャンし、脆弱性を探索して悪用を試行したり、機器の管理不備等を悪用した攻撃(環境設定ファイルやバックアップファイルの窃取など)を試みている可能性があります。特定の製品だけを守れば済む話ではなく、公開しているシステム全体を対象に点検する必要があることを示しています。

ケースBでは、アプリの管理用APIへの不正なリクエストによって情報の不正な書き換え等が発生しています。一般公開しているスマートフォンアプリを解析してAPIのエンドポイントやキーを特定する手口、本来画面操作では実行できない内部APIへの攻撃、他のシステムの侵害で窃取したAPIキーの使用などが報告されています。内部APIへの攻撃では、ユーザー権限の変更、不正なアカウントの作成、ヘッダーの有無の切り替えや不正な形式の認証トークンの付与による応答の違いの確認、NoSQLインジェクションによるブラインド探索によってアカウント情報を特定するといった手口が挙げられています。不審な送信元IPアドレス5件とUser-Agentの例も示されています。

ケースCはMetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)で、APIへの不正なリクエストを通じて悪用されます。JPCERT/CCは2026年8月14日に本脆弱性に関する注意喚起を公表しています。不審な送信元IPアドレス3件とUser-Agentの例が確認されています。なお、いずれのIPアドレスも調査時点では正規利用されている可能性があるとしています。過去に攻撃に使われたIPアドレスだからといって、現在も必ず悪性とは限らない点には注意が必要です。

推奨される対策

JPCERT/CCは、API経由のアクセスへの対策として、次の項目を挙げています。

  • APIへのアクセスには単位時間あたりのリクエスト件数を制限し、短時間に繰り返されるアクセスや大量実行を防止する
  • ログイン、パスワードリセット、SMS送信、検索処理など、負荷や悪用のリスクが高い機能には個別にレート制限や利用回数制限を設定する
  • 非公開APIを含む各APIエンドポイントでアクセス制御を実施し、許可された利用者やHTTPメソッドからのアクセスのみを受け付ける
  • API利用者やAPIトークンには必要最小限の権限のみを付与する
  • APIトークンには適切な有効期限を設定し、長期間有効なトークンの使用を避ける
  • 不要となった、または漏えいが疑われるAPIトークンは速やかに無効化できるようにする

その他の汎用的な対策として、アクセス元の地域制限、修正済みアップデートの適用、Webサーバー等が侵害された後の横展開対策の見直し、不正アクセス検知体制の点検と検知時の初動対応の見直し、漏えい発生時を想定した平時からの顧客への二次被害防止等の呼びかけ(多要素認証など)、業務上必要のないサービスや機能の公開停止、保存期間を過ぎたデータや利用目的を終えたデータを残さないことなどが示されています。管理・運用側で不特定多数の利用者からのアクセスを想定していないシステムも被害に遭うケースがあるとして、こうしたシステムについても同様の点検が推奨されています。

今回の公表で判明していること

今回の注意喚起では、単一の脆弱性ではなく標的ごとに異なる既知の脆弱性や管理不備が狙われている可能性が示されています。API経由の不正操作やMetabaseの脆弱性悪用など複数の攻撃手法が並行して確認されており、不審なアクセス元のIPアドレスやUser-Agentの具体例も公表されています。一方で、技術的な情報の共有が不足しており把握している情報は限定的かつ断片的であるとされており、新たな情報が判明した場合にはページが更新される方針です。

自組織に関係がありそうだと感じた場合は、まず自社が公開しているAPIや管理系システムの棚卸しから始め、JPCERT/CCの注意喚起とOWASPのガイドラインを照らし合わせて対策の優先順位を検討するとよいでしょう。不審なアクセスや侵害が疑われる事象、攻撃手法、侵害原因などに関する具体的な情報がある場合は、JPCERT/CCまで情報提供が呼びかけられています。インシデント対応に関する相談も受け付けています。