スカラ(スカラコミュニケーションズ)「FAQシステム「i-ask」」の情報漏えい
スカラコミュニケーションズが提供するFAQシステム「i-ask」の管理サイトに第三者が不正ログインし、同一サーバー上で稼働していた利用企業最大5社のお問い合わせ情報(最大713,126件)が外部に漏えいした可能性がある。
管理画面の強固な認証とアップロードファイルの実行防止、テナントごとの厳格な分離が不可欠になる。
公表された内容
- 規模
- 最大 713,126件(利用企業最大5社のお問い合わせ単位の延べ件数。実際の人数は名寄せ中)
- 情報
- 氏名、メールアドレス、お問い合わせ内容など(項目は利用企業により異なる)
- 原因
- 10月2日20時30分頃〜3日8時頃、第三者がi-askの管理サイトに不正にログインし、サーバー上に不正なプログラムを設置。同じサーバーで動いていた利用企業の環境のデータベースから、お問い合わせ情報を取得された可能性がある。3日朝にデータベースの監視アラートで調査を始め、8時頃に遮断。利用企業名は公表していない。
経緯
- 2026.10.02 20:30頃第三者がi-askの管理サイトに不正ログインし、サーバー上に不正なプログラムを設置(〜10月3日08:00頃)
- 2026.10.03 朝データベースの監視アラートを契機にスカラコミュニケーションズが調査を開始
- 2026.10.03 08:00頃不正アクセスを遮断。利用企業に第一報を実施
- 2026.10.06グループ親会社のスカラが不正アクセスによる個人情報漏えいの可能性を公表
何が起きたのか
第三者がFAQシステム「i-ask」の管理サイトに不正ログインし、管理サーバー上に不正なプログラムを設置したうえで、同一サーバー上で稼働していた利用企業(最大5社)の環境のデータベースからお問い合わせ情報が取得された可能性がある。
3日朝にデータベースの監視アラートで調査を開始し、8時頃に遮断した。利用企業名は公表されていない。
管理サイトへの不正ログインに使われた認証情報がどのように入手されたかは公表されていない。
不正なプログラムがどのように設置されたかの詳細も公表されていない。
対応として、アップロードされたファイルをプログラムとして実行できないようにする設定変更を行ったと公表している。
一般に、SaaSやマルチテナントの管理サイトへの侵入を許すと、同一基盤上で動く複数企業のデータに横断的にアクセスされるリスクがある。
管理画面の認証突破からファイルアップロード悪用によるコード実行、内部データベースへの到達という段階的な侵入パターンが知られている。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
管理サイトへの認証を多要素認証とIP制限で強化する
管理サイトへのログインにはパスワードだけでなく多要素認証(MFA)を必須とし、アクセス元のIPアドレス制限を設ける。これにより、漏えいしたパスワード単体での侵入を防ぐ。
アップロードディレクトリでのプログラム実行を禁止する
ファイルアップロード機能がある場合、拡張子やMIMEタイプの検証を厳格に行い、保存先ディレクトリでのスクリプト実行権限を剥奪する。Web公開領域外やオブジェクトストレージに隔離する。
早く気づく
データベースの異常アクセスを検知・アラート通知する
データベースへの大量アクセスや通常と異なる時間帯のクエリを監視し、異常を検知した際に即座に管理者にアラートを上げる仕組みを整える。この事案では、データベースの監視アラートが調査開始のきっかけになったと公表されている。
入られても被害を小さくする
テナント間およびサーバー権限の分離を徹底する
複数企業の環境が同一サーバー上で稼働する場合でも、OSユーザーやデータベースのアカウント、アクセス権限をテナントごとに厳格に分離し、一つの環境が侵害されても他社のデータベースにアクセスできない構成にする。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。