楽天ドライブ「クラウドストレージ」の情報漏えい
クラウドストレージ「楽天ドライブ」で、管理用アカウントの認証情報を悪用した不正アクセスがあり、15,382アカウント分の保存データ(写真・文書等を含む)が取得・閲覧されたことが確認された。保存データへのアクセスは約7か月半続いていた。
管理用アカウントは全利用者のデータへの合鍵になる。多要素認証、閲覧の監視、中身を読めない設計で守る。
公表された内容
- 規模
- 保存データ 15,382アカウント、アカウント情報 687件・313件(パスワード含む)
- 情報
- 楽天ドライブに保存されたデータ(写真・文書等を含む)、アカウント名、ディスプレイネーム、プロフィール用画像URL、暗号化されたパスワード
- 原因
- 第三者が、楽天ドライブで使用する一部システムの管理用アカウントの認証情報を不正に取得し、システムにアクセスした。保存データは2026年1月29日から9月17日にかけて、アカウント情報は8月27日に取得・閲覧された。検知後に不正アクセス経路を遮断し、アプリのダウンロードと新規アカウント発行を制限。関係当局に報告済み。
経緯
- 2026.01.29保存データへの不正アクセスが始まる(〜9月17日)
- 2026.07.30楽天ドライブのアプリから送信されたように見える不審なプッシュ通知が表示される。楽天モバイルはこの時点で、保存データへの第三者による不正アクセスは確認されていないと案内
- 2026.08.27アカウント名・ディスプレイネーム・プロフィール用画像URL(687件)、暗号化されたパスワードを含む情報(313件)が取得・閲覧される
- 2026.09.17保存データへの不正アクセスが確認された期間の最終日
- 2026.10.06不正アクセスの発生を公表。対象者へメールなどで個別に通知
何が起きたのか
第三者が、楽天ドライブで使用する一部システムの管理用アカウントの認証情報を不正に取得し、そのアカウントでシステムにアクセスした。認証情報をどのように取得したかは公表されていない。
取得・閲覧が確認されたのは3つ。8月27日のアカウント名・ディスプレイネーム・プロフィール用画像URL(687件)、同日の同じ項目に暗号化されたパスワードとその復元を困難にする文字列を加えたもの(313件)、1月29日から9月17日までの保存データ(写真・文書等を含む、15,382アカウント)。公表時点で二次被害は確認されていない。
一般に、管理用アカウントは利用者一人ひとりのデータにまとめて触れられるため、そこが奪われると利用者側のパスワードの強さに関係なくデータが読まれる。今回は保存データへのアクセスが7か月以上続いていた。検知の経緯は公表されていない。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
管理用アカウントに多要素認証と接続元の制限をかける
利用者データに触れられる管理用アカウントは、パスワードだけで入れないようにする。多要素認証を必須にし、社内ネットワークや決まった端末からしか接続できないように絞る。
早く気づく
管理者による利用者データの閲覧を記録し、監視する
管理用アカウントがどの利用者の保存データを開いたかを記録し、業務で必要のない閲覧や、多数のアカウントにまたがる取得を検知して通知する。
入られても被害を小さくする
管理者でも保存データの中身を読めない設計にする
保存データを利用者ごとの鍵で暗号化し、管理用アカウントには運用に必要な情報(容量や状態など)だけを見せる。管理者権限が奪われても、ファイルの中身までは持ち出せないようにする。
利用者ができること
楽天ドライブのパスワードを変更し、同じパスワードを使っている他のサービスも変える。楽天ドライブを名乗る不審な通知・メールや、保存していた写真・文書をもとにした脅迫や請求の連絡には応じず、窓口か警察に相談する。
利用者として、渡す情報を減らす
今回漏れたのは、利用者が自分で置いた写真や文書そのものだった。クラウドストレージは「置いた物が全部、事業者の管理下にある」と考え、本人確認書類の画像、契約書、口座や病歴の分かる書類のように、漏れたら取り返しのつかない物は置かない。置くなら、手元で暗号化してから上げる。無料でオープンソースのCryptomatorを使えば、クラウド上のフォルダを中身もファイル名も暗号化した状態で使える。事業者側から漏れても、出ていくのは読めないデータだけになる。
同期用に何となく残っている古いファイルは、定期的に消す。使わなくなったクラウドストレージは、データを削除してから退会する。預けていない物、預けっぱなしにしていない物は、漏れない。
ディスプレイネームは共有相手に表示される名前なので、本名である必要はない。仕事で使うなら会社名・役職、私用ならニックネームにしておけば、アカウント情報が漏れても本名と結びつかない。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。