KDDI「ISP事業者向けメールシステム」の情報漏えい
KDDIが複数のプロバイダーに提供していたメールシステムで、第三者製ソフトウェアのゼロデイ脆弱性が悪用され、約1,223万名分のメールアドレスと約762万名分のパスワードが漏えいした。
ゼロデイは止められない。盗まれても使えない状態にしておく。
公表された内容
- 規模
- メールアドレス 約1,223万名分、パスワード 約762万名分(訂正後の件数)
- 情報
- @nifty、BIGLOBE、J:COM NET、コミュファ光、ピカラ、CPIの利用者のメールアドレスとパスワード
- 原因
- システムで使う第三者製ソフトウェアの脆弱性を悪用された。
経緯
- 2026.06.17不正アクセスを確認。同日中にシステムを改修し、被害の拡大を防ぐ
- 2026.06.23第1報。最大1,422万件のメールアドレスとパスワードが漏えいした可能性と公表
- 2026.07.06続報。ゼロデイ脆弱性の悪用だったと公表
- 2026.07.21件数を訂正。メールアドレス約1,223万名分、パスワード約762万名分
何が起きたのか
システムで使っていた第三者製ソフトウェアに、修正版がまだない脆弱性(ゼロデイ)があり、それを突かれた。ゼロデイは、どれだけ丁寧に更新していても侵入を完全には防げない。
この事案のもう一つの特徴は、1つの基盤に6社のプロバイダーのメールが載っていたことだ。@nifty、BIGLOBE、J:COM NET、コミュファ光、ピカラ、CPIの利用者が一度に影響を受けた。共通基盤は運用の効率がよい反面、1か所の侵入が全体に及ぶ。
パスワードがどのような形式で保存されていたかは公表されていない。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
早く気づく
ゼロデイを前提に「振る舞い」で見張る
既知の攻撃パターンでは、ゼロデイは見つけられない。アカウント情報のテーブルがまとめて読み出された、普段と違うプロセスが動いた、といった振る舞いの変化を検知の対象にする。
入られても被害を小さくする
盗まれても使えない形でパスワードを持つ
パスワードは、元に戻せないハッシュ(bcryptやArgon2など、計算に時間がかかる方式)で保存するのが原則。ゼロデイで侵入を許しても、パスワードそのものが手に入らなければ、利用者のアカウントは守られる。
共通基盤はテナントごとに区切る
提供先の会社ごとにデータの置き場所や暗号鍵を分けておくと、1社分の侵入が全社に広がりにくい。どこまでを分けるかは費用とのかね合いだが、件数が大きい基盤ほど分ける価値は大きい。
利用者ができること
対象プロバイダーのメールを使っている人は、メールのパスワードを変え、同じパスワードを使い回している他のサービスも変える。「パスワード変更はこちら」と誘うメールのリンクは開かず、プロバイダーの公式サイトから手続きする。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。