クラウドストレージの「楽天ドライブ」が第三者の不正アクセスを受け、1万5,382アカウントの保存データ、つまり利用者が預けた写真や文書が取得・閲覧の対象になった。運営する楽天シンフォニーが10月6日に公表した。期間は2026年1月29日から9月17日まで、8か月近くに及ぶ。
住所や電話番号の流出とは、性質が違う。何が入っていたかは、預けた本人にしか分からない。会社の告知が「何が漏れたか」を一覧にできない種類の漏えいだからこそ、自分のドライブに何を置いてきたかを見直すところから始めることになる。
管理用アカウントから入った三つの事象
報道によると、第三者が楽天ドライブで使う一部システムの管理用アカウントの認証情報を不正に手に入れ、内部に入り込んだ。公表された事象は三つある。
- 8月27日・687アカウント — アカウント名、ディスプレイネーム (表示名)、プロフィール用画像の URL
- 8月27日・313アカウント — 上の3項目に加え、暗号化されたパスワードと、暗号化のときに復元を難しくするために加えた文字列
- 1月29日〜9月17日・1万5,382アカウント — 写真や文書などの保存データ
保存データについては、ITmedia NEWS が「取得・閲覧のおそれ」と書き、ケータイ Watch は閲覧・取得されたと伝えている。どちらにしても、第三者の目に触れうる状態が長く続いていたことに変わりはない。
同社は不正アクセスの経路を遮断して監視を強め、アプリのダウンロードと新規アカウントの発行を制限した。関係当局に報告し、対象の利用者にはメールなどで個別に知らせている。現時点で、この不正アクセスによる二次被害は確認されていないという。
預けたものの棚卸し
クラウドストレージには、スマホの写真をまとめて逃がしたり、手続きのために書類をスキャンして置いたりする。便利に使ってきた人ほど、中身を一つずつ覚えてはいない。
見直しの順番を決めておくと動きやすい。
- 個別の通知が届いているか — 対象者にはメールで知らせるとされている。届いていれば、自分のデータが含まれていた前提で考える
- 変えられない情報が入っていないか — 運転免許証やマイナンバーカード、パスポートの画像、署名入りの書類。パスワードと違って、漏れた後に取り替えがきかない
- 人に見られたくない写真が入っていないか — 家族や子どもの写真、位置情報の付いた写真
限界も書いておく。今からファイルを消しても、すでに取得されたものは戻らない。報道を見る限り、どのファイルが見られたかを利用者が確かめる手段も示されていない。身分証の画像のように変えられない情報が漏れたときに何ができるかは、「タイムズカーの免許証画像流出、変えられない情報に何ができるか」で整理した。
パスワードと、届くかもしれない連絡
パスワードが対象になったのは313アカウントで、暗号化された形だった。それでも、楽天ドライブと同じパスワードをほかのサービスでも使っているなら、そちらを先に変えておくのが手堅い。
同社は、身に覚えのないログインやアカウントの異常、心当たりのない請求、脅迫やなりすましの連絡に気づいたら、同サービスの窓口か警察に相談するよう呼びかけている。保存した写真を持っていると名乗る連絡が来ても、開いたり応じたりせずに相談する、という順番だ。
楽天ドライブでは7月30日にも、公式アプリから「支払い情報を更新しないとデータを削除する」といった趣旨の不正なプッシュ通知が届く事案があったと、週刊アスキーが伝えている。アプリからの通知だからといって、そのまま信じなくていい。
次に見るのは、楽天ドライブのサポートサイトのお知らせだ。原因の詳しい説明と、止めている新規アカウントの発行やアプリのダウンロードをいつ再開するかが、そこで分かる。
ことば
- 管理用アカウント — サービスの運営側がシステムを保守・設定するために使う、権限の強いアカウント。利用者一人ひとりのアカウントとは別物で、ここを握られると多くの利用者のデータに手が届く。
- 復元を難しくするための文字列 — パスワードを変換するときに一緒に混ぜ込む、利用者ごとに違う文字列。同じパスワードでも変換後の形がばらばらになり、元のパスワードを割り出しにくくする。
あなたのクラウドに預けた写真や書類のなかに、取り替えのきかないものはいくつあるだろうか?

