【解説】ConoHa WING byGMO 第一報|「漏えいなし」はどこまでか

[最終更新]

Googleで優先するソースとして追加するボタン

漏えいはない。ConoHa WINGの第一報にあるこの一文が指すのは、同社が別の環境で管理する会員・契約・支払い情報です。影響範囲に挙がった利用者のWebサーバ領域のデータについては、まだ結論が出ていません。侵入開始、検知、排除の日付がそろった発表は、この二つを分けて読むと輪郭がはっきりします。

ConoHa WINGで何が起きたのか

GMOインターネットが提供するレンタルサーバ「ConoHa WING byGMO」は2026年9月20日、一部の収容ホスト(Webサーバ)で第三者による不正アクセスがあり、一部利用者のWebサーバ領域に不正なプログラムが設置されたと公表しました。

対象は426アカウントです。影響が及んだ情報として挙げられているのは、利用者のWebサーバ領域に保存されたデータです。不正プログラムの排除と影響範囲の特定は、すでに完了しているとしています。

公表された時系列

公式発表が示す流れは、次の3つの日付で整理できます。

9月3日に第三者による不正アクセスが始まり、不正なプログラムが設置されました。9月16日に同社が事象を検知し、調査を開始しました。そして9月18日に原因と影響範囲を特定し、不正プログラムを排除しています。公表はその2日後の9月20日で、発表文は同日0時25分時点の情報としてまとめられています。

会員情報と決済情報の扱い

同社が管理する会員情報、契約情報、支払い情報などの個人情報は、対象となった収容ホストとは別の環境で管理されており、これらの漏えいはないと説明されています。

対象となった利用者には、契約情報として登録されたメールアドレス宛に個別の連絡が送られています。個別の連絡がない利用者は、今回の影響対象ではないとされています。

第一報から読み取れること

国内の大手レンタルサーバ事業者による不正アクセスの公表が、ひと月あまりのあいだに続きました。8月のさくらインターネットに続き、今回がConoHa WINGです。同じ業態で、同じ種類の事案です。並べて読むと、それぞれの発表の輪郭が見えてきます。

第一報に、すでに日付が3つある

今回の発表でまず目に留まるのは、時系列の具体性です。不正アクセスが始まった日、検知した日、影響範囲を特定して不正プログラムを排除した日。この3つが、第一報の時点でそろっています。

さくらインターネットが8月17日に出した第一報では、侵入経路や発生時期は調査中の項目でした。事案の性質も規模も異なるため単純には比べられませんが、ConoHa WINGの第一報は、不正プログラムを排除し終えた地点から書かれています。検知から2日後に排除し、その2日後に公表するという流れです。

一方で、侵入が始まってから検知までには13日間がありました。この13日間について、今後の発表でどこまで説明されるかが注目されます。

「漏えいはない」が指している範囲

発表を読むうえで最も取り違えやすいのが、この一文です。

漏えいがないとされたのは、GMOインターネットが管理する会員情報、契約情報、支払い情報などです。これらは今回の対象ホストとは別の環境で管理しており、漏えいはないという説明です。

これに対して、影響範囲として挙げられたのは、利用者のWebサーバ領域に保存されたデータです。こちらのデータについて、第三者による閲覧・取得や外部への持ち出しがあったかどうかは、第一報の段階ではまだ明らかにされていません。「漏えいはない」は後者には及んでいない、と読むのが正確です。

Webサーバ領域に置かれているもの

レンタルサーバのWebサーバ領域には、サイトを構成するHTMLや画像のほか、データベースの接続情報を含むWordPressの設定ファイルや、サイトの構成によっては外部サービスのAPIキーなどが置かれます。何が置かれていたかは、契約者ごとに違います。

だからこそ、同社が対象者へ個別のメールで詳細と協力を求める事項を案内しているのは、理にかなった対応です。保存されたデータやサイトの構成は契約者ごとに異なるため、個別の案内が重要になります。

利用者がいま確かめたいこと

個別の連絡が届いた場合

対象者への具体的な対応事項は、個別のメールで案内されています。公開ページには載っていないため、まずは届いたメールの案内に沿って進めることになります。

そのメールが本物かどうか迷ったときは、メール内のリンクや電話番号を使わず、ConoHaの公式サイトから問い合わせ窓口を開いて確かめるのが確実です。公式発表には、お客様センターのメール窓口と、電話窓口(平日10時〜18時)が案内されています。問い合わせが集中し、返答に時間がかかる場合があるとも添えられています。

個別の連絡が見当たらない場合

同社は、個別の連絡をしていない利用者は今回の影響対象ではないと説明しています。多くのConoHa WING利用者にとって、まずはこれが答えになります。念のため、登録メールアドレスの受信箱を、迷惑メールフォルダも含めて見ておくと安心です。

同時に同社は、本件に便乗したフィッシングメールへの注意を呼びかけ、パスワードやクレジットカード情報をメールで尋ねることはないとしています。インシデントの公表直後は、「対象です」「確認してください」を装うメールが送られやすい時期です。不審なメールのリンクは開かず、自分でConoHaの公式サイトを開いて、掲載された窓口に確かめる。不審なメールを受け取った利用者にとって、確実な確認方法です。

同じ週のデータベース接続障害

同じ週には、ConoHa WINGの一部収容ホストでデータベースに接続できない障害も起きていました。9月16日14時35分ごろに発生し、18日1時55分ごろに復旧しています。

今回の不正アクセスは、この障害とは別の告知として説明されています。日付が近いという理由だけで、両者を結びつけることはできません。

さくらインターネットの第三報と並べて見えること

さくらインターネットは9月10日の第三報で、関連を示す明確な根拠は確認されなかったものの影響の可能性を否定できない368アカウントを、対象に加えました。確かめきれない部分を利用者の側に倒して数える、という判断でした。

ConoHa WINGも、新たに公表すべき事実が判明すれば速やかに知らせるとしています。次の発表で注目したいのは、件数の増減そのものより、侵入経路とWebサーバ領域のデータの扱いがどう説明されるかです。

レンタルサーバは、個人のブログから中小企業のコーポレートサイトまでを載せている器です。その器の運営者が、何を確かめ、何を確かめきれなかったのかを言葉にしていく。さくらインターネットに続いてGMOインターネットがその説明をどう積み重ねていくかは、同じ器を提供する国内の事業者にとっても参照点になっていくはずです。

【関連記事】

【解説】さくらインターネット第三報|確かめきれない部分を、どう数えたか
さくらインターネットの第三報を扱った回。確かめきれなかった範囲と、368アカウントを利用者の側に倒して数えた判断を整理した。

さくらインターネット136万563の読み方|確定件数ではない、それでも今日やること
さくらインターネットの第二報を扱った回。1,360,563アカウントが確定件数ではないことと、利用者が取るべき対応を整理した。

さくらインターネット、初期パスワードを強制変更|VPSは利用者側で対応
さくらインターネットが初期パスワードを強制変更した件を扱った回。保存形式が未公表だった時点の判定方法と対応の順番を整理した。

【編集部後記】

お知らせの件名の末尾には、「2026年9月20日 00:25時点」という時刻が入っています。件名そのものに、これはある時点の情報だと刻んである形です。

さくらインターネットは、第二報、第三報と番号を付けて続報を重ねました。時刻で区切る今回の書き方は、情報が更新されていく前提を最初から件名に置いています。次に別の時刻を刻んだ発表が出るとき、先に書き足されるのは13日間の経緯でしょうか、それともWebサーバ領域のデータの扱いでしょうか。


【用語解説】

収容ホスト
レンタルサーバで、利用者のサイトやデータを載せているサーバを指す事業者側の呼び方。1台に複数の契約者が同居する共用型が一般的である。

Webサーバ領域
契約者ごとに割り当てられ、サイトを構成するファイルや設定ファイルなどを置く領域。今回の発表では、この領域に保存されたデータが影響範囲とされた。

不正プログラム
権限のない第三者が設置したプログラム。今回の第一報は設置と排除を公表しているが、種類や働きは第一報の段階では明らかにされていない。

APIキー
外部のサービスを利用する際に、呼び出し元を識別・認証するための文字列。サイトの設定ファイルなどに保存され、第三者に渡ると不正利用される恐れがある。

フィッシングメール
実在する事業者などを装い、偽のサイトへ誘導してパスワードやカード情報を入力させようとするメール。事故の公表直後は、便乗した文面が出回りやすい。

第一報
事故や障害の発生後、最初に出される公表。調査の途中で出るため、続報で内容が更新・追加されることを前提としている。

【参考リンク】

【重要】[ConoHa WING byGMO]一部収容ホスト(Webサーバー)への第三者による不正アクセスに関するお詫びとお知らせ(2026年9月20日 00:25時点)(外部)
本件の主情報源。426アカウントの影響範囲、9月3日から18日までの対応状況、漏えいがないとする情報の範囲を示している。

【障害発生】[WING] 一部収容ホストにてDB接続不可(外部)
同じ週に告知された障害。9月16日14時35分ごろの発生と、18日1時55分ごろの復旧を記録している。不正アクセスとは別の告知。

ConoHa WING ニュース(外部)
ConoHa WINGのお知らせ一覧。本件のお知らせと、同じ週に出たデータベース接続障害の告知を、時系列で掲載している。

当社レンタルサーバーサービスの一部環境に対する不正なアクセスについて(外部)
さくらインターネットの2026年8月17日の第一報。583アカウントとマルウェアの設置を示し、侵入経路や発生時期は調査中としていた。

当社システムへの不正アクセスに関する調査結果および再発防止策について(第三報)(外部)
2026年9月10日公表の第三報。追加の368アカウントを含む951アカウントを対象とし、関連が確認できない範囲も数えている。

GMOインターネットのレンタルサーバー ConoHa WINGのWebサーバー領域に不正アクセス 不正プログラムを設置(外部)
セキュリティ対策Labの記事。ConoHa WINGの発表を整理し、公表済みの事実と未公表の事項を分けて一覧にしている。

wp-config.php – Common APIs Handbook(外部)
WordPress公式の解説。wp-config.phpが、データベースの接続情報などサイトの基本設定を記述するファイルだと説明している。

GMOインターネット株式会社(外部)
ConoHa WINGを運営するGMOインターネット株式会社の企業サイト。事業内容、ニュースリリース、IR情報を掲載している。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事