CAMPFIREの情報漏えい
クラウドファンディングのCAMPFIREで、従業員のGitHub認証情報が個人開発用のサーバーに意図せず置かれ、それを使った不正アクセスから約22.6万件の個人情報が漏えいした可能性がある。
会社の鍵は、会社の外に持ち出させない。
公表された内容
- 規模
- 225,846件(ユニーク)
- 情報
- 一部プロジェクトオーナー等の氏名、住所、電話番号、メールアドレス、口座情報(口座情報を含むもの 53,869件)
- 原因
- 従業員が発行したGitHubの個人用アクセストークンが、個人開発用のサーバー上に意図せずアップロードされ、不正利用された。そこから社内クラウドの管理領域へ侵害が広がった。
経緯
- 2026.04.03システム管理用のGitHubアカウントへの不正アクセスを検知
- 2026.04.21外部の専門機関に支援を要請し、調査を進める
- 2026.04.27漏えいのおそれがある個人情報を225,846件と公表
- 2026.06.02調査結果を公表。侵害が2段階で広がったと判明
何が起きたのか
起点は、従業員が発行したGitHubの個人用アクセストークン(PAT)だった。これが個人開発で使っていたサーバーに意図せずアップロードされ、攻撃者に見つかって使われた。
攻撃者はまずトークンで会社のGitHubに入り、そこから社内の業務用クラウドの管理領域へと侵害を広げた。GitHubからクラウドへどう進んだかの詳細は公表されていないが、1本のトークンが2段階の侵害の起点になった。
会社の権限を持つトークンが、会社の管理外である個人の環境に置かれていた。仕事と個人の作業の境目から漏れた事案といえる。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
トークンは権限と期限を最小にする
GitHubの「細かく権限を絞れるトークン(fine-grained PAT)」を使い、触れるリポジトリと操作を必要な分だけにし、有効期限を短くする。組織の設定で、期限なしのトークンや古い形式のトークンを禁止できる。
秘密情報のアップロードを機械で止める
GitHubのシークレットスキャンとプッシュ保護を有効にすると、トークンを含むコードの送信を止められる。個人の環境は会社の管理が届かないので、そもそも会社の権限を持つトークンを個人の環境で使わない決まりも要る。
早く気づく
GitHubの監査ログを見張る
見慣れない場所からのトークン利用、リポジトリの大量取得、設定の変更をアラートの対象にする。組織の監査ログはSIEMなどに送って保存しておく。
入られても被害を小さくする
リポジトリにクラウドの鍵を置かない
デプロイなどでクラウドに接続するときは、長く使える鍵を保存せず、GitHub ActionsのOIDC連携のような短時間だけ有効な認証に切り替える。GitHubに入られても、クラウドの管理領域へ進む足がかりが残らない。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。