NewsPicksに不正アクセス、氏名・勤務先・カード番号の一部が漏えいの可能性

[最終更新]

Googleで優先するソースとして追加するボタン

漏えいした可能性のある項目の一覧に、「勤務先」という言葉が入っていました。経済ニュースを読むためのサービスで、氏名と勤め先が並ぶことの意味は小さくありません。被害はまだ確認されていない今の段階で、利用者が何に気をつければよいのかを整理します。


株式会社ユーザベースは2026年10月8日、運営するソーシャル経済メディア「NewsPicks」で業務に使う管理ツールが第三者の不正アクセスを受け、顧客の個人情報の一部が外部に漏えいした可能性があると発表した。同日12時48分に検知して対策本部を設置し、14時1分に該当サーバーを遮断、21時44分に個人情報保護委員会へ速報を提出し、所轄警察署へ相談した。

対象は同日までにサービスを利用した顧客の一部で、氏名、勤務先、メールアドレス、住所、電話番号、クレジットカード名義、カード番号の下3桁または下4桁などが含まれる。暗号化されたパスワードの漏えいは確認されていない。件数と原因は調査中で、サービスは継続している。

From: 文献リンク【重要】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ

【編集部解説】

今回の発表で注目したいのは、漏えいした可能性のある情報項目に、氏名に加えて「勤務先」が含まれていることです。

NewsPicksは経済ニュースを扱うサービスです。氏名、勤務先、メールアドレス、電話番号が組み合わされれば、「どの会社の誰か」と連絡先を結び付ける情報になります。ただし、同じ人についてこれらの項目がすべてそろっていたかどうかは、公表されていません。

こうした情報は、取引先や社内の人物を装うメールの材料になりえます。情報処理推進機構(IPA)は、ビジネスメール詐欺の手口として、従業員の氏名やメールアドレスを入手して取引先や経営者になりすます例を挙げています。本名や社名は、業務に関係する連絡を装うための材料になります。悪用された場合、影響は利用者本人だけでなく、勤務先にも及ぶ可能性があるという点に目を向けておきたいところです。

カード番号の下3桁か下4桁という項目にも、注意が必要です。この数字だけで、通常のカード決済に必要な情報がそろうわけではありません。一方で、カード番号の末尾は、利用明細などで対象のカードを示すために表示されることがあります。「末尾○○○○のカードについて」という連絡に悪用されれば、本物らしく感じさせる材料になりえます。末尾の数字が合っているだけで、連絡を信用しないようにしたい情報です。

ユーザベースによると、当該情報が不特定多数に公開された事実や、本件に起因する不正利用は、現時点で確認されていません。同社は、メール、SMS、電話、郵送でパスワードやカード情報を尋ねることはないと明言しています。対象者には今後、個別の案内が届く予定です。

届いた連絡を確かめるときは、文中のリンクを使わず、ブックマークや公式アプリからアクセスするのが基本です。判断に迷う場合は、公式サイトに掲載された問い合わせ窓口に照会する方法もあります。会社のメールアドレスで登録していた人は、勤務先の情報システム部門に一言伝えておくと、社内に届く不審なメールへの備えになります。

対応の速さも記録に残しておきたい点です。検知から遮断までが約1時間13分、個人情報保護委員会への速報は検知から約9時間後でした。委員会は速報を速やかに行うよう求め、その日数の目安を、報告対象の事態を知ってから概ね3〜5日以内としています。同社は当日のうちに提出と公表まで済ませています。

件数、侵入の経路、管理ツールの種類はまだ公表されていません。全容が固まるまで待つより、注意を呼びかけることを先にした発表と読めます。調査の結果と対象者への個別案内が、次の判断材料になります。

不正アクセスに関する公表は10月に入って相次いでおり、同じ8日にも、ほかの企業が大規模な個人情報の漏えいや、漏えいのおそれを公表しました。今回、不正アクセスを受けたと公表されたのは、業務で使う管理ツールです。顧客向けのサービスを支える業務用の道具も、守るべき対象に含まれることを示す事案です。

経済の変化を伝えてきたメディアが、自らの事案をどこまで具体的に開示していくのか。続報で示される原因と再発防止策は、同じ課題を抱える企業にとっても参考になるはずです。

【用語解説】

ソーシャル経済メディア
ニュース記事に、利用者や専門家のコメントを重ねて読めるようにした経済メディアの形態。ユーザベースはNewsPicksをこう位置づけている。

不正アクセス
権限のない第三者が、IDやパスワードの悪用、ソフトウェアの脆弱性などを使って、システムやツールに入り込むこと。日本では不正アクセス禁止法で禁じられている。

速報(漏えい等報告)
報告の対象となる個人データの漏えいが起きた、または起きたおそれがある場合に、事業者が個人情報保護委員会へ最初に出す報告。速やかに行うことが求められ、日数の目安は概ね3〜5日以内とされている。

ビジネスメール詐欺
取引先や経営者になりすましたメールで、偽の口座への送金などをさせる詐欺。英語の略称からBECとも呼ばれる。氏名やメールアドレスなどの情報が、本物らしく見せる材料に使われる。

【関連記事】

【解説】個人情報保護委員会が漏えいで注意喚起、安全管理措置の見直しを先取り
個人情報保護委員会が漏えいについて出した注意喚起を取り上げ、事業者の安全管理措置の見直しの方向を先取りして解説した記事。

【解説】旭化成・損保ジャパンなど不正アクセス5件、10月6〜7日の公表を整理
10月6日から7日にかけて公表された、旭化成や損保ジャパンなど5件の不正アクセスによる被害の発表を、まとめて整理した記事。

【解説】デジタル相が「自分の情報は自分で守って」と呼びかけ、個人にできる対策と限界
デジタル相による「自分の情報は自分で守って」という呼びかけを受け、個人にできる対策と、その限界について解説している記事。

【編集部後記】

NewsPicksの上では、この数週間、相次ぐ不正アクセスを報じる記事が、他社の名前とともに配信されていました。利用者がコメントを寄せ、他社の対応を論じてきたその場所で、今度は運営会社自身が当事者になりました。

だからこそ、続報の書きぶりに目が向きます。原因や経路をどこまで具体的に語るのか。他社の事案を読み比べてきた利用者は、自分たちの事案の開示も、同じ物差しで読むはずです。


【参考リンク】

株式会社ユーザベース(外部)
NewsPicksやSpeedaを運営する企業の公式サイト。会社情報、役員紹介、グループ各サービスのお知らせを掲載している。

NewsPicks(外部)
ユーザベースが運営するソーシャル経済メディア。経済ニュースと、利用者や各分野の専門家によるコメントを一緒に読めるサービス。

個人情報保護委員会|漏えい等の対応とお役立ち資料(外部)
個人データの漏えいが起きたときの、個人情報保護委員会への報告と本人への通知の流れを、事業者向けに整理してまとめた公式ページ。

IPA|ビジネスメール詐欺のパターンとは(外部)
情報処理推進機構(IPA)が、取引先や企業の経営者になりすまして送金させる詐欺の手口を、類型ごとに説明している公式ページ。

【参考記事】

NewsPicks、個人情報漏えいの可能性 業務ツールへの不正アクセスで(外部)
ITmedia ビジネスオンライン。公式発表の時系列と情報項目に加え、同じ時期に相次いだ不正アクセスの被害にも触れた記事。

NewsPicks、個人情報漏洩の可能性 第三者が不正アクセス(外部)
日本経済新聞。対象となる件数は明らかにされておらず、同社が現在、影響範囲などの調査を進めていると伝えた、10月8日夜の記事。

第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ(外部)
ローソン。同じ10月8日の公表で、ローソンIDの215万5,345件などについて、個人情報の漏えいが判明したとしている。

委託先における個人情報漏えいのおそれについて(外部)
第一興商。同じ10月8日の公表で、委託先のPCのマルウェア感染により、約872万4,000件に漏えいのおそれがあるとしている。

漏えい等報告・本人への通知の義務化について(外部)
個人情報保護委員会。報告と本人への通知が義務になる4つの事態と、報告を速やか(概ね3〜5日以内)に行うことを説明するページ。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事