弥生株式会社は2026年9月28日、クラウド請求書作成サービス「Misoca」のメール送信機能が第三者に悪用され、不特定多数へ不審なメールが送信されているとして注意喚起しました。
弥生が事象を確認しているのは9月18日以降です。第三者がMisocaの新規アカウントを作成し、請求書などの文書を送れる通常のメール送信機能を利用しています。
今回の不審メールは、Misocaを装った単純な送信元偽装ではありません。弥生は、送信元として正規の[email protected]を明記し、心当たりのないメールでは本文中のURLや添付ファイルを開かないよう呼びかけています。
9月28日時点の調査では、Misocaへの不正アクセス、既存顧客アカウントの不正利用、弥生が保有する顧客個人情報の利用、本事象に伴う個人情報漏えいはいずれも確認されていません。
Misocaのメール送信機能悪用のサマリー
確認できている内容:
- 弥生は2026年9月28日、Misocaのメール送信機能を悪用した不審メールについて注意喚起しました。
- 事象は2026年9月18日以降に確認されています。
- 第三者が新たにMisocaのアカウントを作成していました。
- Misocaの文書メール送信機能を利用し、不特定多数へメールを送信しています。
- 不審メールの送信元として
[email protected]が使用されています。 - 一部メールはフィッシングなど悪意ある活動に関連している可能性があると弥生は説明しています。
- Misocaへの不正アクセスは現時点で確認されていません。
- 既存顧客アカウントの不正利用も確認されていません。
- 弥生が保有する顧客の個人情報が今回の送信に利用された事実は確認されていません。
- 本事象に伴う個人情報漏えいも確認されていません。
- 弥生は不正利用が疑われるアカウントの停止、新規登録の制限、監視強化を実施しています。
- 正規ユーザーの通常利用への影響は現時点で確認されていません。
現時点で公表されていない内容:
- 不審メールの送信件数
- 受信者数
- 悪用された新規アカウント数
- 不審メールの具体的な件名・本文
- 誘導先URLやドメイン
- 添付ファイルの有無・種類
- 新規登録時の具体的な不正利用手法
- フィッシングによる実被害件数
- 認証情報やカード情報を入力した被害者の有無
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月28日 |
| 対象サービス | Misoca |
| 事象確認 | 2026年9月18日以降 |
| 手口 | 第三者が新規アカウントを作成し、正規の文書メール送信機能を悪用 |
| 送信元 | [email protected] |
| 送信対象 | 不特定多数 |
| 想定される目的 | 一部はフィッシングなど悪意ある活動に関連する可能性 |
| Misocaへの不正アクセス | 現時点で確認されず |
| 既存アカウントの乗っ取り | 現時点で確認されず |
| 顧客個人情報の利用 | 現時点で確認されず |
| 個人情報漏えい | 現時点で確認されず |
| 弥生の対応 | アカウント停止、利用制限、新規登録制限、監視強化 |
| 正規ユーザーへの影響 | 現時点で確認されず |
第三者が新規Misocaアカウントを作成し、正規機能からメールを送信
今回の事象は、既存のMisoca利用者のアカウントが乗っ取られたものではありません。
弥生によると、第三者が新たにMisocaアカウントを作成し、Misocaに備わる文書のメール送信機能を利用して、不特定多数へメールを送っています。
Misocaには、作成した請求書、見積書、納品書などを取引先へメールで送信する機能があります。
Misocaの公式サポートでも、同機能から送信したメールは受信側に[email protected]から届くと案内されています。
つまり今回、攻撃者は弥生のメールサーバーへ侵入したのではなく、一般利用者向けに用意されている正規機能を悪用していました。
「[email protected]なら安全」と判断できない
今回の事案で受信側が注意したいのは、送信元アドレスです。
弥生は、不審メールについて送信元を明示的に[email protected]としています。
2025年6月に確認されたMisocaを装うフィッシングでは、攻撃者は[email protected]というMisocaとは異なるドメインを利用していました。当時、弥生はMisocaの正規ドメインとしてmisoca.jpやyayoi-kk.co.jpを確認するよう案内していました。
今回の手口では、その判別方法だけでは足りません。
第三者がMisocaの正規サービス上からメールを送信しているため、「misoca.jpから届いた」「送信元ドメインが正規だった」という理由だけで、メールの内容まで正当だと判断することはできません。
セキュリティ対策Labでは2025年の事例をMisocaを騙るフィッシングメールが出回る-偽請求書で情報搾取を狙う手口に注意喚起で整理しています。
メール認証を通過しても「内容が安全」とは限らない
企業のメール対策では、SPF、DKIM、DMARCなどを使って送信元ドメインの偽装を検出します。
これらは「そのメールが正規ドメインから認証された形で送信されたか」を確認するための仕組みです。
一方、正規のSaaSやメール配信機能自体が悪用された場合、送信元ドメインの真正性と、メール内容の安全性は別の問題になります。
今回の個別メールがSPF・DKIM・DMARCでどのような判定になっていたか、弥生は公開していません。
ただし、[email protected]という正規送信元から心当たりのないメールが届くことを弥生自身が注意喚起しているため、受信側では「ドメイン認証に成功していれば無条件で信頼する」という運用を避ける必要があります。
請求書メールは業務上クリックされやすい
Misocaは請求書、見積書、納品書などを作成・送付する業務サービスです。
そのため受信者にとって、「請求書を確認してください」「支払期限を確認してください」「文書をダウンロードしてください」といったメールは、日常業務の中で不自然に見えにくい内容です。
さらに、正規の[email protected]から届くことで、単純な送信元チェックだけでは判断が難しくなります。
弥生は今回の不審メールの一部について、フィッシングなどの悪意ある活動に関連している可能性があるとしています。
受信者に対し、本文中のURLへアクセスしないこと、記載された金額を支払わないこと、ID・パスワード・クレジットカード情報を入力しないことを案内しています。
添付ファイルも開かないよう弥生が注意喚起
Misocaのメール送信機能では、請求書とともにファイルを添付して送信する機能も提供されています。
弥生の公式サポートによると、任意のファイルをアップロードし、請求書とともにメール送信できます。
今回の不審メールで実際に悪意ある添付ファイルが使われたかは公表されていません。
ただし、弥生は9月28日の注意喚起で、心当たりのないメールについて「リンクや添付ファイルは開かずに、そのまま削除」するよう求めています。
Misocaへの不正アクセスや顧客情報漏えいは確認されず
今回の事象を「Misocaが不正アクセスを受けて顧客情報が漏えいした」と表現するのは正確ではありません。
弥生は9月28日時点の調査結果として、Misocaへの不正アクセス、顧客アカウントの不正利用、弥生保有の顧客個人情報が今回の事象に利用された事実、今回事象に伴う個人情報漏えいはいずれも確認していないと説明しています。
攻撃者が不特定多数のメールアドレスをどのように入手したかについても、公表されていません。
弥生は不審アカウント停止と新規登録制限を実施
弥生は事象を検出後、次の対応を実施しています。
- 不正利用が疑われるアカウントの利用停止・無効化
- 同様の不正利用が疑われるアカウントによるサービス利用の制限
- 不正利用につながるおそれのある新規登録の制限
- 監視の強化
- 同様の兆候が確認された場合の追加対応
さらに、不正な大量送信と不正な新規登録を抑止する仕組みの導入を進めています。
9月28日時点では、正規利用者の通常利用への影響は確認されていません。
2025年は「Misocaを装ったメール」、2026年は「Misocaから送られたメール」
Misocaは2025年6月にもフィッシングに関する注意喚起を出していました。
ただし、2025年と今回では攻撃の構造が異なります。
| 比較 | 2025年6月 | 2026年9月 |
|---|---|---|
| 手口 | Misocaを装ったなりすまし | Misocaの正規送信機能を悪用 |
| 送信元例 | [email protected] |
[email protected] |
| Misocaの正規機能 | 使用されていない | 使用された |
| 既存顧客アカウント侵害 | 公表なし | 現時点で確認されず |
| 個人情報漏えい | 公表なし | 現時点で確認されず |
| 主な判別方法 | 送信元ドメインも確認材料 | 送信元だけでは判断できない |
2025年の事例では、正規ドメインかどうかが判別材料になりました。
2026年9月の事例では、正規ドメインのメールでも「自社が実際に取引・請求を想定していた相手からの文書か」を確認する必要があります。
受信企業は9月18日以降のMisocaメールを確認
企業の情報システム部門やSOCでは、9月18日以降に受信した[email protected]からのメールを確認対象にできます。
ただし、Misocaを正規業務で利用する取引先もあるため、送信元アドレスだけを理由に一括拒否すると、正規請求書まで遮断する可能性があります。
確認時は、
- 受信者がMisoca経由の請求書を通常受け取る業務か
- 送信者・会社名に心当たりがあるか
- 請求金額や取引内容が実際の契約と一致するか
- メール内URLの遷移先が想定するサービスか
- メール到着後に認証情報入力や決済が発生していないか
- 不審メールを同時刻帯に多数の社員が受信していないか
を組み合わせて確認します。
セキュリティゲートウェイ側では、正規ドメインを単純に許可リストへ入れるだけでなく、URL評価、添付ファイル検査、送信頻度や受信傾向など複数の情報を使った判定が必要です。
URLを開いて情報を入力した場合はパスワード変更やカード会社への連絡
弥生は、すでに不審メール内のURLへアクセスし、情報を入力してしまった場合について対応を案内しています。
ID・パスワードを入力した場合は、該当サービスのパスワードを変更します。
同じパスワードを他サービスでも使用している場合は、それらの認証情報も変更対象になります。
クレジットカード情報を入力した場合は、利用しているカード会社へ連絡します。
企業アカウントの認証情報を入力した可能性がある場合は、パスワード変更だけで終わらせず、サインイン履歴、MFA設定、新規セッション、メール転送ルール、OAuthアプリの追加なども確認します。
情報システム部門への示唆
今回の事象では、攻撃者が脆弱性を悪用してMisocaへ侵入したのではなく、正規サービスの正常な機能を攻撃インフラとして利用しました。
こうしたケースでは、「正規ドメインだから許可する」というメール運用が弱点になります。
企業側では次の項目を確認できます。
[email protected]を送信元だけで無条件許可していないか- 9月18日以降のMisocaメールを検索できるか
- URLクリック履歴を確認できるか
- 添付ファイルを受信時に解析しているか
- SaaSの正規ドメインから届くフィッシングを訓練シナリオに含めているか
- 経理部門が請求内容をメールだけで判断せず、発注・契約情報と照合しているか
- 新規・変更された振込先について別経路で確認する手順があるか
- 不審メールを社員が簡単にSOCや情報システム部門へ報告できるか
- URLを開いた社員について、その後の認証・端末イベントまで追跡できるか
「怪しいドメインだけを警戒する」という注意喚起では今回の手口に対応できないため、「正規サービスから届いたメールでも、心当たりのない請求や認証要求は別経路で確認する」という基準まで社内へ共有する方が実務的です。








