NewsPicks・ココナラなど10月上旬の不正アクセス5件まとめ 利用者がやること
10月上旬、NewsPicks、コミューン、ココナラ、東武鉄道、SBI証券が、不正アクセスや個人情報の漏えいについて相次いで発表した。各社のお知らせをもとに、対象の人、漏れた項目、会社の対応と窓口、利用者がやることをまとめた。
IT- ●NewsPicksは最大32.3万件のメールアドレスなどが漏えいのおそれ
- ●コミューンは約30.7万人、ココナラは履歴書449件などが漏えい
- ●東武鉄道とSBI証券は、現時点で被害を確認していない
NewsPicksやココナラ、企業のコミュニティーサイトを使っている人は、会社を名乗る不審なメールやSMSに注意したい。
NewsPicksとコミューンは調査を続け、新しい事実がわかれば公表するとしている。対象の人には、各社が順次、個別に知らせる。
10月上旬、ネットのサービスへの不正アクセスや、個人情報の漏えいの発表が相次いだ。5社の発表を、各社のお知らせをもとにまとめる。こうした事案は、この夏から増えている(関連記事)。
5件の一覧
| 会社(サービス) | 発表 | 規模 | 主な項目 |
|---|---|---|---|
| ユーザベース(NewsPicks) | 10月8日・9日 | メールアドレス最大32.3万件など(漏えいの可能性) | 氏名、勤務先、メールアドレス、カード番号の下3桁か下4桁など |
| コミューン(Commune) | 10月9日 | 約30.7万人(推計) | 表示名、自己紹介、メールアドレスなど |
| ココナラ(ココナラスキルマーケット) | 10月9日 | 履歴書449件、職務経歴書関連書類1,845件 | 履歴書、職務経歴書関連書類 |
| 東武鉄道(問い合わせフォームの委託先) | 10月7日 | 東武鉄道の情報の閲覧・取得の形跡は確認されていない | ― |
| SBI証券 | 10月2日 | 自社の証券口座での被害は確認されていない | ― |
NewsPicks:業務用の管理ツールに不正アクセス
ユーザベースは10月8日、経済メディア「NewsPicks」で業務に使う管理ツールが不正アクセスを受け、利用者の個人情報の一部が漏えいした可能性があると発表した。同日12時48分に検知し、14時1分にサーバーを遮断した。
9日の第二報によると、件数は最も多く見積もって、メールアドレス32.3万件、勤務先などの所属6.5万件、氏名5.9万件など。カードの名義や番号の下3桁か下4桁などは36.2万件ある。カード番号の全体は同社のシステムに保存しておらず、漏えいしていない。パスワードの漏えいも確認されていない。対象の人には、9日から順次、no-reply@newspicks.com からメールで知らせる。問い合わせは、メール(info@newspicks.com)か専用のフォームで受け付ける。
コミューン:コミュニティーの会員 約30.7万人
コミューンは10月9日、企業がオンラインのコミュニティー(会員どうしが交流するサイト)を作れる「Commune」「Commune for Work」が不正アクセスを受け、会員情報が漏えいしたと発表した。10月5日18時ごろから7日にかけて、一部のコミュニティーで起きた。
漏えいは推計で約30.7万人。約12.6万人はメールアドレスを含む情報(うち約4.2万人は同社の従業員とテスト用のアカウント)、約18.1万人は表示名や自己紹介などだ。ダイレクトメッセージとパスワードの漏えいは確認されていない。
同社は6日21時ごろに全コミュニティーを止め、8日12時ごろから順に再開している。本人の操作なしに仮パスワードに変えられた144名は、再開後に設定し直す必要がある。
Communeを使っていた企業も発表を出した。スズキは「スズキヴィレッジ」の約3,000名分の会員情報が閲覧・取得された可能性があるとし、ヤマハは「ヤマハネットワークエンジニア会」の約1,600名分の情報が漏えいしたとしている。Sansanの件は別の記事にまとめた。会員からの問い合わせは、コミューンの専用のフォームで受け付ける。
ココナラ:登録された履歴書などが漏えい
ココナラは10月9日、「ココナラスキルマーケット」が不正アクセスを受け、会員の個人情報が漏えいしたと発表した。履歴書や職務経歴書を登録した会員の一部が対象で、履歴書449件と職務経歴書関連書類1,845件。カード情報やパスワードなどは対象外だ。
10月8日2時5分に不正なアクセスを検知して遮断したが、13時ごろに再び検知した。15時44分に攻撃の経路を遮断し、21時27分までに弱点を直した。対象の人には順次、個別に連絡する。問い合わせは、専用の「ユーザー様ご相談窓口」で受け付ける。
東武鉄道:問い合わせフォームの委託先に不正アクセス
東武鉄道は10月7日、問い合わせフォームに使うサービスの提供元、スカラコミュニケーションズのサーバーが不正アクセスを受けたと発表した。時期は10月2日20時33分ごろから3日8時1分ごろ。現時点で、東武鉄道に関する情報が閲覧・取得された形跡は確認されておらず、東武鉄道が管理するシステムへの不正アクセスも確認されていない。念のため、不審なメールのリンクや添付ファイルを開かないよう呼びかけている。問い合わせは専用の電話(0120-983-861、9時から18時、土曜・休日も受け付け)。同じ委託先をめぐるほかの会社の発表は、関連記事にまとめた。
SBI証券:「自社の口座での被害は確認されていない」
SBI証券は10月2日、GoogleやAppleなどのアカウントを狙うフィッシング詐欺(偽のメールやサイトで情報をだまし取る手口)への注意を呼びかけた。乗っ取られたアカウントに保存されたパスキー(指紋や顔の認証などでログインする仕組み)やパスワードのメモが悪用され、証券口座で不正なログインや取引が行われた疑いのある事案がある、という内容だ。
同社はこれについて、日本証券業協会からの会員向けの通知をもとに、一部の会員から報告された事案を知らせたものだと説明している。SBI証券の証券口座での被害は確認されていない。
利用者がやること
- 会社を名乗るメールやSMS、電話には注意する。リンクや添付ファイルは開かず、パスワードやカード番号は伝えない。NewsPicks、コミューン、ココナラは、メールや電話などでパスワードを尋ねることはないとしている。
- Communeを使ったコミュニティーでは、全員がいったんログアウトされている。再開後にログインし直す。同じパスワードをほかのサービスでも使っている人は、変更も考えたい(スズキが呼びかけている)。
- GoogleやAppleのアカウントには、認証アプリなどを使う2段階認証(パスワードのほかに、もう1つの方法で本人か確かめる仕組み)を設定する。復旧に使うメールアドレスと電話番号が自分のものかも確かめる。「パスキーを再登録してください」といったSMSのリンクは開かない(SBI証券が呼びかけている)。
まとめ
NewsPicks、コミューン、ココナラの対象の人には、各社が順次、個別に知らせる。正式な連絡を待ちつつ、会社を名乗る連絡には慎重に対応したい。
- ユーザベース「【重要】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ」(2026年10月8日)
- ユーザベース「【第二報】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ」(2026年10月9日)
- コミューン「【重要】当社サービス「Commune」、「Commune for Work」への不正アクセスによる個人情報の漏えいに関するお詫びとお知らせ」(2026年10月9日)
- スズキ「当社コミュニティサイト「スズキヴィレッジ」への不正アクセスに関するお知らせ」(2026年10月9日)
- ヤマハ「外部委託先への不正アクセスによるお客様情報漏えいについて」(2026年10月9日)
- ココナラ「「ココナラスキルマーケット」への不正アクセスによる個人情報漏洩に関するお詫びとお知らせ」(2026年10月9日)
- 東武鉄道「委託先事業者への不正アクセスについて(お知らせ)」(2026年10月7日)
- SBI証券「GoogleやApple等のアカウント情報を窃取するフィッシング詐欺にご注意ください」(2026年10月2日)