
JPCERT/CC、相次ぐ不正アクセスに注意喚起 API悪用の手口を公開
JPCERT/CC不正アクセスAPIセキュリティMetabase注意喚起
JPCERT/CC は、2026年9月前後に国内組織で相次いだ個人情報漏えい事案について注意喚起を公開した。既知脆弱性の総当たりスキャン、スマホアプリ解析で見つけたAPIの不正操作、Metabase の SQL インジェクション(CVE-2026-72898)の3類型を挙げ、不審な送信元IPとUser-Agentも併記している。
何が発表されたか
JPCERT/CC は2026年10月8日、注意喚起「直近で相次いでいる国内組織における不正アクセスに関する注意喚起」(JPCERT-AT-2026-0030)を公開した。2026年9月前後に国内組織で公表された個人情報漏えい事案を、被害組織の公表と報道にもとづいて整理したもの。技術情報の共有が限られるため断片的な情報にとどまるとしつつ、大規模な漏えいにつながる類型として、通常のランサムウェア等の侵入とは分けて扱っている。
挙げられている手口は3類型で、すべての事案が同じ方法とは限らないと明記されている。
- ケースA:既知脆弱性のスキャン — 対象ごとに多数の既知脆弱性を試す。脆弱性ではなく設定不備(設定ファイルやバックアップファイルの窃取)を突く例もある
- ケースB:APIの不正操作 — 公開されているスマートフォンアプリを解析してエンドポイントやキーを特定し、通常のUIからは到達できない内部管理用APIを狙う。権限変更、不正なアカウント作成、認証トークンを変えた応答差分の観測などが観測されている。他システムから盗んだAPIキーの再利用もある
- ケースC:Metabase の SQL インジェクション(CVE-2026-72898) — 悪意あるAPIリクエストを通じて悪用される。影響バージョンと修正は2026年8月14日の別注意喚起(JPCERT-AT-2026-0023)に記載
不審な送信元IP(9月に観測、ケースCは8月上旬〜9月上旬)と、curl/7.88.1、python-requests/2.34.2 などの User-Agent 例も併記されている。現在は正当な通信に使われている可能性があるため、遮断前に確認するよう注意書きがある。
取るべき対応
影響を受けるのは、個人情報を保有する国内組織、公開アプリの運営者、そしてBIツールや従業員向けシステムのように「広く外部公開する想定ではない」内部向けシステムの運用者。JPCERT/CC は後者についても点検を明示的に推奨している。
API周りで速やかに確認したいこと
- 一定時間あたりのリクエスト数のレート制限を設け、短時間の連続アクセスや一括実行を抑止する
- ログイン、パスワードリセット、SMS送信、検索といったリスクの高い機能には、別枠でより厳しい制限をかける
- 非公開APIを含むすべてのエンドポイントでアクセス制御を適用し、許可したユーザーとHTTPメソッドのみ受け付ける
- APIユーザーとトークンの権限を最小限にし、トークンに適切な有効期限を設定する(長期間有効なトークンを避ける)
- 不要・漏えい疑いのあるトークンを速やかに失効できる状態にしておく
全般の対策
- 国内・特定地域のみで使うサービスは、アクセス元の地域を制限する
- 既知脆弱性の影響バージョンを使っている場合はベンダー提供の修正を適用する(Metabase は CVE-2026-72898 を確認)
- Webサーバー侵害を想定した横移動対策、侵入検知の網羅性、初動対応手順を見直す
- 二次被害防止のため、顧客への告知(多要素認証の推奨など)を事前に準備しておく
- 管理機能や不要なサービスをインターネットから切り離す
- 法令・契約上の保持期間を過ぎたデータ、目的を終えたデータを削除する
詳細な調査が必要な場合の相談窓口や、OWASP API Security Top 10 2023 などの参考資料も注意喚起内に案内されている。
