KDDIは6月23日、インターネットサービスプロバイダー(ISP)向けに提供しているメールシステムが第三者による不正アクセスを受け、利用者のメールアドレスとパスワードが最大で1422万件流出した可能性があると発表した。対象となるのは、@niftyメールやBIGLOBEメール、「J:COM NET」など6社のメールサービス。すでに解約した利用者や、長期間利用がない休眠状態のアカウントも含まれており、影響範囲は極めて広範囲に及ぶ。
不正アクセス発覚の経緯と原因
KDDIがシステムへの不正アクセスを確認したのは6月17日。同日中にシステムを改修し、被害拡大を防ぐための技術的な防御措置を講じたという。その後の調査により、システムで使用していた第三者が開発したソフトウェアの脆弱性を突かれたことが原因であると特定された。
同社は直ちに個人情報保護委員会および総務省へ報告・相談を行い、関係法令に基づく対応を進めている。現在も影響範囲の特定に向けた調査を継続中で、ISP事業者と連携して利用者への周知を徹底する方針だ。
対象となる6つのメールサービス
今回の漏えい可能性があると発表されたのは、以下のISPが提供するメールサービスだ。
- ニフティ:「@niftyメール」
- ビッグローブ:「BIGLOBEメール」
- JCOM:「J:COM NET」およびケーブルテレビ事業者向けメールサービス
- 中部テレコミュニケーション:「コミュファ光」「ビジネスコミュファ」のメールサービス
- KDDIウェブコミュニケーションズ:レンタルサーバー「CPI」のメールサービス
- STNet:「ピカラ光」のメールサービス
これらのサービスを現在利用中のユーザーはもちろん、過去に契約しており現在は解約しているユーザー、さらに一定期間ログインがない休眠状態のアカウントも対象となる点が特徴的だ。KDDIは、漏えいの可能性がある1422万件という数字について、調査が継続中であるため現時点での「最大値」であると説明している。
流出した情報の内容とリスク
漏えいした可能性があるのは、メールアドレスとパスワードの組み合わせだ。KDDIによれば、パスワードについてはハッシュ化や暗号化が施されたものも含まれているという。しかし、完全に安全とは言い切れず、第三者に不正取得された可能性があるとして、利用者に対して速やかなパスワード変更を呼びかけている。
特に注意が必要なのは、他のオンラインサービスで同じパスワードを使い回しているケースだ。流出したメールアドレスとパスワードの組み合わせを利用して、攻撃者が他のWebサービスへリスト型攻撃を仕掛けるリスクが指摘されている。
ユーザーが取るべき具体的な対策
KDDIは対象サービスの利用者に対し、各ISP事業者から届く案内を確認し、早急にメールパスワードを変更するよう求めている。パスワード変更の手順は各ISPのサポートページなどで案内される見込みだ。
また、専門家によれば、パスワード変更に加えて、以下の対策を併せて実施することが推奨される。
- 他のWebサービスで同一パスワードを使用している場合は、速やかに変更する
- 可能であれば、二段階認証(2FA)や多要素認証(MFA)を有効にする
- 不審なメールやフィッシングサイトに注意し、公式サイト以外でパスワードを入力しない
ISP業界への影響と今後の展望
今回のインシデントは、ISP向けメールシステムという共通基盤が標的となった点で、業界全体に衝撃を与えている。KDDIはISP事業者向けにメールシステムを提供しており、一つの脆弱性が複数の大手サービスに同時に影響を及ぼした形だ。
KDDIは今後、影響範囲の特定に向けた調査を続けるとともに、再発防止策としてシステムのさらなるセキュリティ強化を図る方針を示している。同社の発表を受け、各ISP事業者もユーザーへの注意喚起を強化しており、混乱を防ぐための情報提供を急いでいる。
メールは現代のデジタルライフにおける認証の要であり、一度流出すれば長期間にわたって悪用されるリスクがある。KDDIならびに対象ISP各社の対応が迅速に行われるかどうかが、被害拡大を防ぐ鍵となる。ユーザー自身も、パスワードの使い回しを避け、定期的な変更を習慣づけるなど、自衛策を徹底することが求められる。