生成AI悪用によるセキュリティ上の脅威の高まりについて(ご注意とご確認のお願い)
はじめに
先日、ちいプラの全クライアントにお送りした文書です。
新規導入を検討しているみなさまにもよく理解していただきたい内容ですので、公開いたします。
いつもお世話になっております。NYANGO勝又です。
本日は、昨今のセキュリティ環境の急激な変化についてご注意をお願いするとともに、
弊社サービスをご利用いただくうえでの前提についてご確認いただきたく、ご連絡いたします。
背景/何が変わったのか
生成AIの急速な進化により、攻撃者が以下のような一連の攻撃を短時間かつ低コストで自動化できるようになりました。
- 脆弱性の探索
- 攻撃コードの作成
- 侵入後の操作
国内では、不正アクセス等の事案の公表が異常な頻度で続いています。
2026年9月に公表または最終報告があった事案は、弊社が確認できただけでも24件にのぼります(末尾に掲載)
これは異常です。本当に異常です。
米生成AI大手のCEOが2026年5月に以下のように警告していましたがこれが現実となった形です。
「危険な状況」防御側の猶予は6カ月.中国AIモデルが半年から1年以内にMythos級の能力を獲得
発生件数もさることながら、内容に次のような変化が見られます。
従来、不正アクセスの原因は、担当者の不用意な操作、推測されやすいパスワード、Windowsサーバーや社内LANへの侵入といったものが中心でした。さらにVPN機器の脆弱性も定番でした。
実際、この手の被害は変わらず多いです。
ただ、これらの被害は弊社からすると「ITに詳しくない、うかつな利用者の多い一般企業の話」でした。
ところが、ここ2ヶ月は、技術力のあるITサービス大手が被害にあっています。
- Temairazu/サイトコントローラー
- OZモール/宿泊予約管理システム
- さくらインターネット/レンタルサーバー大手
- ConoHa WING/レンタルサーバー大手
- Gyazo/世界的な画像共有サービス・・・NYANGOでは長年愛用していてAPIキーが映り込んでいる画像があったのでAPIキー更新しました(個別に連絡済)
「TEMAIRAZU」での不正アクセスでは、予約者に偽の支払い要求メッセージが届く二次被害が発生しています。
もはや「クラウドだから安全」「Linuxだから安全」「技術力のある会社だから安全」という前提は通用しなくなっています。
弊社の取り組み
弊社では、2016年のリリース当初よりできる限り(≒コストの許す範囲)のセキュリティ対策を実施しています。詳しくは「ちいプラのセキュリティ対策」を参照してください。
一般に公開されているシステムは世界中から24時間365日ひっきりなしに攻撃をうけてますが、これらの取り組みにより、10年以上運用して一度も不正アクセス被害をうけておりません。
また、万が一、不正アクセスによる情報漏洩が発生しても大きな問題とならないよう以下のような対応もしております。
- クレカ情報を保持しない
- パスワードは復元できない状態で保存
また昨今の危機的情報を踏まえて、過去1週間の間に以下の対策を実施しました
追加の対策1: クレカ決済API用の秘密鍵の保管場所を移動
最悪の状況(サーバーに侵入されてデータベース接続情報が漏れて全てのデータが漏洩する)でも、クレカ決済API用の「鍵」(=漏洩すると売上計上や全額返金が可能になります)は簡単には見つけられない場所に移動しました。
追加の対策2: バックアップを異なるサービスの複数個所に保管
さらに一般企業で頻発しているランサムウェア被害では「サーバー全体が暗号化されて利用できなくなる」のですが、この場合でも復旧できるようにバックアップを複数個所(異なるサービス)に保管するようにしました。
絶対的な安全は保証できません
上述したとおり不断にセキュリティ対策を見直していますが、現状は厳しいです。
生成AIの進化は驚くほどです。
弊社の開発生産性は劇的に向上しましたが、それは悪用する人たちも同じです。
どれだけ対策を尽くしても、不正アクセスや情報漏えいが発生する可能性をゼロにすることはできません。
(これまでもゼロではありませんでしたが、危機レベルが格段にあがっています)
弊社は上述した取り組みの継続をお約束しますが、絶対的な安全性を保証することはできません。
また、万一、不正アクセス等により経済的な損害が生じた場合でも、弊社に故意または重大な過失がない限り、弊社は損害の補償を行えません。(基本契約書の「損害賠償」の項に記載しておりますのでご確認ください)
ご参考/ちいプラへの不正アクセスで発生しうる経済的損失について
昨今は情報漏洩が頻繁に起きています。
このため、ちいプラに保存している「名前、住所、電話番号、メールアドレス」といった個人情報の漏洩は「謝罪して、パスワード変更を促して、フィシング詐欺にあわないように注意喚起して終わり」という程度の対応で許容されると見込まれます。もちろん軽視してよいことではありませんが、経済的損失の有無という観点では大きなリスクはないと考えられます。
問題となるのは「クレジットカード番号・CVC」ですが、弊社では保管していないので漏れることがありません。(番号の下4桁や利用者名は問題になりません) したがって、これも経済的損失は発生しません。
「パスワードは復元できない状態で保管」しているので漏れても大きな問題にはなりません。
現実的にありえるのは以下の2つと考えられます。
- クラウドサービスの契約アカウントが乗っ取られて、仮想通貨発掘などのために巨大なサーバーを起動されてしまう(※地域OTAの方々は弊社契約の共有サーバーを使っているので無関係です)
- アカウントはごく限られた人だけに付与。MFA必須にしています
- 万が一の場合でも巨大なサーバーは起動できないように制限。課金超過アラートも設定済なので被害は限定的
- 決済API用の秘密鍵が漏れて売上を返金される
- これが最大のリスクです。上述した通り鍵はデータベースでなく他の場所に格納しました。
- ※なお技術的には「売上を計上される」ことも有りえますが攻撃者のメリットがなく返金も容易なので考えづらいです
- これが最大のリスクです。上述した通り鍵はデータベースでなく他の場所に格納しました。
お願いしたいこと
既に十分に実施しておられるとは思いますが、基本的な内容として以下の再確認をお願いいたします。
- サイト管理者権限を付与する対象は限定してください。
- ネットに詳しくない人・フィッシング詐欺メールをクリックしてしまいそうなちょっとうかつに感じる人には付与しないでください。
- 肩書があっても詳しくない人に付与しないでください。「ネット音痴な偉い人」が起点になっていることが少なくないようです。
- 管理者アカウントは共有(複数人で使いまわし)しないでください。
- 退職・異動した担当者のアカウントを速やかに削除してください。
- 管理画面にアクセスする端末のOS・ブラウザを最新に保ってください。セキュリティソフトを導入してください
※現在、サイト管理者はMFA必須としていますが、これを一般ユーザーにも拡大することを検討しています。
今後のご利用について
繰り返しとなりますが「生成AI」の進化によってこれまでとは状況が違っています。
弊社は、今後も努力しますが、絶対的な安全は保証できませんし、万が一の経済的損失も補償できません。
以上の内容をご理解いただいたうえで、引き続き弊社サービスをご利用いただくかどうかをご判断ください。
継続利用いただく場合は、2026年10月31日までにその旨のご連絡をいただけるようお願いいたします。
利用を停止したい場合は、その旨をお知らせください。クローズ時期や方法については個別にご相談に応じます。
ご連絡は以上となります。どうぞ、よろしくお願いいたします。
別紙. 2026年9月に国内で公表された不正アクセス等の主な事案
2026年10月2日時点。報道・各社の公表資料にもとづく弊社調べで、網羅的なものではありません。調査中の事案が多く、件数・内容は今後変わる可能性があります。
A. IT事業者(システム・サービスの提供側) 8件
| 組織・サービス | 公表 | 概要 |
|---|---|---|
| 手間いらず「TEMAIRAZU」(宿泊施設向け予約管理システム) | 9/28 | 9/21深夜ごろから、複数施設の予約者に予約情報を把握した様子の不審メッセージ(WhatsApp・メール・SMS等)が届き、宿泊者情報が第三者に閲覧・取得された可能性。件数は未公表。過去に提供していたインストール型サービスの機能の一部に問題があり、9/26に対策済みとされる |
| Gyazo(Helpfeel) | 9/16 | ユーザーデータ約2,362万件、画像メタデータ約4.9億件+約1.74億件が流出。画像アップロードサーバーの脆弱性が悪用された |
| ConoHa WING(GMOインターネット) | 9/20 | 426アカウントのWebサーバー領域に不正プログラムが設置された(9/3から侵入)。会員・支払い情報は別環境で漏えいなし。侵入経路は未公表 |
| さくらインターネット | 9/10(最終報告) | レンタルサーバー951アカウントが対象。販売管理システムで会員情報136万563アカウントに閲覧・取得の可能性。侵入期間は2023年4月〜2026年3月 |
| シンカ「kaiwa.cloud」 | 9/17 | サイトに複数の不正プログラムが設置された。CMSプラグインの脆弱性が悪用され、個人情報の漏えいは未確認 |
| 弥生「Misoca」 | 9/28 | メール送信機能が悪用され、不特定多数に不審メールが送られた(9/18以降) |
| Amadeus社の予約プラットフォーム(レゴランド・ジャパン・ホテルが公表) | 9/25 | 予約1,557件分の氏名・メールアドレス・電話番号が漏えいした可能性 |
| 両毛システムズ | 9月 | VPNアカウントの悪用によるランサムウェア被害。大東ガス、伊勢崎市に影響 |
参考(8月公表):Eストアー「ショップサーブ」で、延べ885万3,839件の購入者・会員情報に加え、出店者の管理画面・FTPのログイン情報や振込先口座も漏えい。
B. 一般企業・公的機関 16件
| 組織・サービス | 公表 | 概要 |
|---|---|---|
| タイムズカー(パーク24) | 9/25〜 | 約660万アカウントの情報が取得され、うち約160万件で運転免許証画像などの本人確認書類も漏えい |
| セイコーマート | 9/29 | 会員約57万アカウントの氏名・生年月日・住所・電話番号・メールアドレスなどが漏えいした可能性。パスワードは漏えいなし。アプリのサーバー経由で会員情報サーバーへ不正アクセス |
| ムラウチドットコム | 9/15 | 顧客の個人情報771万6,811件が持ち出された。Webシステムの脆弱性が悪用された |
| OZmall(スターツ出版) | 9/27 | 最大44万7,610人分のメールアドレスと、一部会員の氏名・住所(都道府県まで)が漏えいした可能性 |
| 東京メトロ(メトポ) | 9/27 | 約5万9,000件のメールアドレスが閲覧・取得された可能性 |
| イープラス | 9月中旬 | 払戻し管理システムの口座情報・住所などの一部、1,463件が漏えい |
| ニッポンレンタカー | 9/26 | アプリ会員41名の氏名・連絡先・利用履歴・予約情報が閲覧されたおそれ |
| 日本郵便 | 9/25〜 | 国際郵便の調査請求Web受付サーバーが調査中。郵便局アプリでは19人分・69件を不正取得 |
| ヤマト運輸「クロネコ代金後払い」 | 9/28発覚 | サービスを停止。漏えいの有無・件数は未公表 |
| ロート製薬 | 9/15 | 通販の問い合わせ対応システムの通話音声データ等と、顧客管理システムの情報が取得された可能性。件数は調査中 |
| ニチレイ | 9/18確認 | 配送先・取引先・従業員などに関する約5万件の個人情報が漏えい |
| 京王電鉄 | 9/26 | ランサムウェア攻撃により一部グループ会社の営業システムに障害。情報漏えいは未確認 |
| 三井不動産 | 9/1 | 一部システムの資格情報が不正に利用され、グループ役職員等や社外関係者の一部の情報が閲覧された可能性 |
| 修道学園 | 9/30 | 9/26にサーバーへの不正アクセスを確認し、個人情報を含む情報が漏えいしたおそれ |
| デジタル庁「ガバメントソリューションサービス」 | 9/11 | 職員や業務関係者の約24.6万件の個人情報が漏えいした可能性。VPN機器の脆弱性を悪用 |
| VOISING | 9/30(最終報告) | BIツールの既知脆弱性が悪用され、約17万件(氏名・住所・購買履歴など)が漏えい。一部は外部公開も確認 |
主な出典:各社・機関の公表資料(セイコーマート、三井不動産、修道学園、デジタル庁、タイムズモビリティ/パーク24、Eストアー、VOISING 等)、TECH+(マイナビニュース)、セキュリティ対策Lab、piyolog、トラベルボイス ほか

