本文へ移動
LIFEMAKERS.COM — 自立型ライフの実践知カタログ
ベータ版
Signalガイドテクノロジーと道具FUTURE LIFE BRIEF

JPCERT/CC、相次ぐ漏えいでアプリの API 悪用に注意喚起

JPCERT/CC が相次ぐ漏えいについて注意喚起を出した。公開アプリを解析して裏の API を突く手口など4つの型。利用者の手元で動かせるのは、ログインの守りと預けた情報の量だ。

JPCERT/CC、相次ぐ漏えいでアプリの API 悪用に注意喚起のイメージ

この記事でわかること

  • JPCERT/CC が10月8日、9月前後から相次ぐ国内組織の不正アクセスと漏えいについて注意喚起を出し、9日に新しい手口を追加した
  • 公開アプリを解析して API の接続先や鍵を割り出す手口など4つの型。BI ツールや従業員向けシステムも被害に遭っている
  • 利用者にできるのは、多要素認証を入れることと、使っていないアカウントを退会して預けた情報を減らすこと

国内のセキュリティ情報の窓口である JPCERT/CC (JPCERT コーディネーションセンター) は10月8日、9月前後から国内の組織で相次いでいる不正アクセスと個人情報の漏えいについて、注意喚起を出した。9日には新しい手口を書き足している。

取り上げたのは、大量の個人情報の漏えいにつながり、特に増えている恐れのある攻撃だ。なかでも目を引くのは、誰でもダウンロードできるスマホアプリを解析し、その裏で動いている窓口 (API) を突く手口である。利用者の手元からは見えない場所で起きていることを知っておくと、自分にできることとできないことの線が引きやすくなる。

4つの型、共通の弱点は一つではない

注意喚起は、寄せられた情報をもとに攻撃を4つのケースに分けている。

  • ケースA: 標的ごとにさまざまな既知の脆弱性を探して悪用を試みるもの。脆弱性でなくても、設定ファイルやバックアップファイルの管理不備を狙う
  • ケースB: アプリの管理用 API への不正な操作。公開されているスマホアプリを解析して API の接続先や鍵を割り出し、画面からはできない内部の操作 (権限の変更や不正なアカウントの作成など) を試みる。ほかのシステムから盗んだ API の鍵を使う例もある
  • ケースC: データ分析ツール Metabase の SQL インジェクションの脆弱性 (CVE-2026-72898) の悪用
  • ケースD (9日追加): 公開しているウェブサーバーから届くアプリケーションサーバーに、外から命令を実行させる仕掛け (Web シェル) を置くもの

JPCERT/CC は、すべての事案で同じ手口が使われているわけではないと断っている。一つの共通するソフトウェアの穴が突かれているのではなく、標的ごとに入れる場所を探している、という見立てだ。技術的な情報の共有が足りず、把握している情報は限られていて断片的だとも書いている。

狙われるのは、利用者が見ない場所

注意喚起がわざわざ繰り返しているのは、被害が一般の利用者向けアプリだけでなく、BI ツールや従業員向けの管理システムにも及んでいる点だ。もともと不特定多数がアクセスすることを想定していないシステムが侵入され、中に保存していた情報が漏れるケースがあるという。

利用者から見れば、自分が入力した情報が、アプリの画面とは別の場所にも置かれている、ということになる。どこにどれだけ残っているかは、会社の外からは確かめようがない。

組織向けの対策として並ぶのは、API へのアクセス回数の制限、接続先ごとのアクセス制御、鍵の権限と有効期限の絞り込み、使っていない管理機能の公開停止などだ。そのなかに、利用者に関係する項目が二つある。漏えいが起きた時に備えて平時から顧客に多要素認証などを呼びかけること、そして保存期間を過ぎたデータや使い終えたデータを残さないことだ。

利用者の側で動かせるのは、残す情報の量

会社の API がどう守られているかを、利用者が点検することはできない。手元で動かせるのは、ログインの守りと、預けている情報の量だ。

多要素認証を選べるサービスでは、それを入れておく。同じパスワードの使い回しをやめる。もう使っていないアプリやアカウントは、退会してデータを消してもらう。どれも、どこか一社から情報が漏れたときに、被害がほかへ広がる道を減らす手当てになる。

コストもある。多要素認証はログインのたびに一手間増え、スマホを失くしたときの備えも要る。退会すればポイントや購入履歴も消える。全部のサービスでやる必要はなく、漏れたら困るものから順に手をつければいい。

次に見るのは、この注意喚起のページそのものだ。JPCERT/CC は、侵害の原因や攻撃手法について新しい情報が分かれば更新するとしていて、9日にもケースDを加えた。ページ上部の最終更新日と、末尾の改訂履歴で、何が足されたかを確かめられる。

ことば

  • API — アプリやサービス同士がデータをやり取りするための窓口。スマホアプリの画面の裏では、この窓口を通して会社のサーバーと情報を送り合っている。
  • 多要素認証 — パスワードに加えて、スマホに届くコードや認証アプリ、指紋などを組み合わせて本人を確かめる仕組み。パスワードが漏れても、それだけではログインされにくくなる。
  • JPCERT/CC — 国内外のセキュリティ事案の情報を集め、注意喚起や調整を行う一般社団法人。企業や組織からの相談を受け、攻撃の手口を共有する役割を担っている。

あなたのスマホに入っているアプリのうち、もう何か月も開いていないのに、名前や住所を預けたままのものはいくつあるだろうか?

参照

あなたの暮らしで、最初に試せることは何でしょうか。