ソルティドッグのGoogle広告MCCに不正アクセス―顧客アカウントでオンラインカジノ広告、不正費用も発生

セキュリティニュース

投稿日時: 更新日時:

ソルティドッグのGoogle広告MCCに不正アクセス―顧客アカウントでオンラインカジノ広告、不正費用も発生

ソルティドッグ株式会社は2026年10月6日、同社が管理するGoogle広告のマネージャーアカウント(MCC)が第三者による不正アクセスを受け、配下の顧客広告アカウントで不正な操作が行われたと公表しました。

不正アクセスでは、同社が認めていない3件のユーザーがMCCへ管理者権限で追加され、直後に同社の管理用アドレスから管理者権限が取り消されました。その後、顧客の広告アカウントで外部MCCとのリンク追加や、不正な広告キャンペーンの作成が確認されています。

不正に作成されたキャンペーンはオンラインカジノへの誘導を目的としたもので、検索、ディスプレイ、デマンドジェネレーションなど複数の広告形式が使われ、日予算も極端に高額に設定されていました。

同社は、管理業務に使用していたGoogleアカウントの1つについて不正アクセスが検出されたと説明しています。当該アカウントには複雑なパスワードと2段階認証を設定していましたが、具体的な侵入経路や認証が不正利用された経緯は現時点で特定されていません。

ソルティドッグのGoogle広告不正アクセスのサマリー

  • ソルティドッグが2026年10月6日にGoogle広告MCCへの不正アクセスを公表
  • 10月5日14時02分、同社が認めていない3件のユーザーがMCCへ管理者権限で追加された通知を受信
  • 14時03分、第三者によって同社の管理用アドレスの管理者権限が削除され、MCCへアクセスできない状態になった
  • 14時35分以降、配下の広告アカウントでMCCリンクの解除や外部MCCとのリンク追加を確認
  • 14時44分から18時12分にかけて、不正な新規キャンペーンが作成された
  • 不正広告はオンラインカジノへ誘導する内容で、検索・ディスプレイ・デマンドジェネレーションなど複数形式を確認
  • 現在までに連絡が取れた顧客のうち、約半数では広告審査で不承認となり配信されず、残る約半数では不正広告による費用発生を確認
  • 一部アカウントでは既存キャンペーンも変更され、Googleの保護措置で停止状態となった
  • 同社の管理用Googleアカウントには複雑なパスワードと2段階認証を設定済みだった
  • Googleは19時11分までに、不正アクセスが疑われるユーザーへの対処や不適切なアクティビティの停止、アカウント保護措置を実施したと連絡
  • 具体的な侵入経路は未特定
  • ソルティドッグは今後、パスキーやセキュリティキーへの移行を含む認証強化を検討するとしている
項目 内容
公表日 2026年10月6日
発生日 2026年10月5日
対象 ソルティドッグが管理するGoogle広告MCCと配下の顧客広告アカウント
不正操作 管理者追加、正規管理者の権限削除、MCCリンク変更、不正キャンペーン作成
不正広告 オンラインカジノへ誘導
広告形式 検索、ディスプレイ、デマンドジェネレーションなど
費用影響 連絡済み顧客の約半数で不正広告配信による費用発生を確認
認証状況 複雑なパスワードと2段階認証を設定
侵入経路 現時点で未特定
対応 Googleへの報告、追加ユーザー削除、外部MCCリンク削除、不正キャンペーン削除、顧客への案内

14時02分に不審な管理者追加を検知、1分後に正規管理者の権限を失う

ソルティドッグの発表によると、2026年10月5日14時02分、同社は認めていない3件のユーザーがMCCへ管理者権限で追加されたとの通知を受信しました。

同時刻には、不審な管理者による機密情報に関わる変更リクエストの通知も受信しています。

14時03分には、追加された第三者ユーザーによって、同社の管理用アドレスから管理者権限が取り消され、ソルティドッグは自社MCCへのアクセス権限を失いました。

同社が異常を把握したのは14時15分で、発覚から10分以内にGoogleの代理店担当者へ報告し、担当部署へのエスカレーションを依頼しています。14時33分にはGoogleの不正アクセス報告フォームの送信を完了しました。

その後、Googleから提供された操作履歴では、14時35分から14時47分にかけて顧客アカウントとソルティドッグMCCとのリンク解除や、外部MCCとのリンク追加が行われていました。

14時44分から18時12分にかけては、不正な新規キャンペーンの作成も確認されています。

オンラインカジノへ誘導する広告を作成、日予算は極端に高額

不正に作成されたキャンペーンは、オンラインカジノへ誘導する内容でした。

ソルティドッグによると、検索広告だけではなく、

  • 検索
  • ディスプレイ
  • デマンドジェネレーション

など複数種類のキャンペーンが作成され、日予算も極端に高額に設定されていました。

不正キャンペーン名の多くは「NM」で始まっていましたが、同社はキャンペーン名だけで不正かどうかを判断できるものではないとしています。

現在までに連絡が取れた顧客のうち、約半数では広告審査で不承認となり、不正広告は配信されませんでした。

一方、残る約半数では、不正広告が実際に配信され、費用が発生しています。

この比率は連絡が取れた顧客に限った確認結果であり、MCC配下すべての広告アカウントに同じ割合で被害が発生したことを意味しません。

既存キャンペーンも変更、一部アカウントは停止状態に

一部の顧客アカウントでは、不正な新規広告の作成だけではなく、もともと運用されていた既存キャンペーンも変更されました。

その後、Googleの保護措置によって一部キャンペーンや広告アカウントが停止しています。

ソルティドッグは顧客に対し、再開前に、

  • リンク先URL
  • 予算
  • ターゲティング
  • 管理者・ユーザー
  • MCCとのリンク状況
  • 変更履歴
  • 10月5日の広告配信実績
  • 請求内容

を確認するよう案内しています。

Googleも、Google広告アカウントが侵害された場合は、変更履歴から不審なユーザー追加、MCCリンク、予算変更、キャンペーン変更などを確認するよう案内しています。

「ソルティドッグ株式会社02」など偽MCCとのリンクも確認

ソルティドッグは、同社名を利用した不審なマネージャーアカウントも確認しています。

具体的には「ソルティドッグ株式会社02」など、同社名の末尾に数字を付けたMCCとのリンクが確認されました。

これらはソルティドッグが管理する正規アカウントではありません。

Google広告では、別のMCCからリンクの承認依頼を送信できます。正規の代理店名や企業名が表示されていても、文字列だけで正規のMCCと判断しないことが必要です。

不審なリンク依頼がある場合は承認せず、Google広告のアクセス権限やMCCリンク状況を確認します。

複雑なパスワードと2段階認証を設定済み、侵入経路は未特定

今回の事案で確認すべき点は、同社の管理用Googleアカウントに複雑なパスワードと2段階認証が設定されていたことです。

Googleから提供された履歴には、管理業務に使用していたGoogleアカウントの1つについて不正アクセスが検出された記録があるとソルティドッグは説明しています。

一方、パスワードが漏洩したのか、認証情報以外の経路が使われたのか、認証済みセッションが悪用されたのかなど、具体的な侵入経路は公表されていません。

そのため、「2段階認証が突破された」「Cookieが窃取された」などと現時点で断定することはできません。

Google広告では2段階認証を有効化できますが、GoogleはMCC管理者向けに、さらに次のようなセキュリティ機能を用意しています。

  • 配下アカウントへの2段階認証必須化
  • 許可するメールドメインの制限
  • 不審なMCCリンクの確認
  • パスキー
  • 複数管理者による承認
  • Security Agentによる異常操作の監視

ソルティドッグも今回の事案を受け、パスキーやセキュリティキーへの移行を含む認証方式の強化を検討するとしています。

パスキーはパスワードとは異なり、フィッシングサイトへ認証情報を入力して盗まれる構造を取りません。仕組みや従来のMFAとの違いは、セキュリティ対策Labのパスキーとは?メリットや概要を解説でも整理しています。

MCC侵害では1アカウントの乗っ取りが複数顧客へ波及する

Google広告のMCCは、代理店や広告運用会社が複数の広告アカウントを一元管理するための仕組みです。

今回の事案では、ソルティドッグ自身の広告アカウントだけではなく、MCC配下にある顧客アカウント全体が影響対象となりました。

MCCに高い権限を持つアカウントが侵害されると、

  • 顧客アカウントへのアクセス
  • 新規広告の作成
  • 予算変更
  • 既存広告の変更
  • 外部MCCとのリンク
  • 正規管理者の権限変更

などが複数アカウントへ横断的に実行される可能性があります。

単一のGoogleアカウントの侵害が、複数の顧客環境へ波及する構造です。

この点では、MCCの管理アカウントは一般的な広告運用担当者のアカウントよりも高い重要度で扱う必要があります。

不正な広告費用は復旧後にGoogleへ返金申請

ソルティドッグは、不正な広告配信による費用が発生した顧客に対し、Googleへ直接返金申請するよう案内しています。

Googleの公式ヘルプでも、Google広告アカウントへの不正アクセスが確認され、不正な費用が発生した場合は、アカウント復旧後に返金申請できるとしています。

Googleによると、返金申請の前提として、

  1. アカウントの復旧
  2. 不正アクセスの解消
  3. 2段階認証の有効化

が必要です。

返金可否や金額はGoogleの調査によって判断されます。

Google広告を利用する企業が確認したい項目

今回の事案は広告代理店だけでなく、Google広告を外部委託している広告主側にも確認ポイントがあります。

広告主側

  • 自社アカウントに紐づいているMCCを確認する
  • 見覚えのないマネージャーアカウントを解除する
  • 管理者ユーザーの一覧を確認する
  • 直近の変更履歴を確認する
  • 急激な予算変更や新規キャンペーンを確認する
  • 広告のリンク先URLが変更されていないか確認する
  • 請求額や広告配信実績に異常がないか確認する

広告代理店・運用会社側

  • MCC管理者の人数を必要最小限にする
  • 管理者アカウントでパスキーやセキュリティキーを利用する
  • 配下アカウントへ2段階認証を必須化する
  • 許可ドメインを設定し、外部メールアドレスの追加を制限する
  • 管理者追加やMCCリンク変更を監視する
  • 権限変更や高額な予算変更を複数人で承認する
  • 管理端末のマルウェア感染やブラウザ拡張機能を確認する
  • 退職者や委託終了者のアカウントを速やかに削除する

Googleは、MCC管理者が「Manager Account Security Mandates」を利用し、配下アカウントに2段階認証や許可ドメインの制限を強制できる仕組みを提供しています。

また、Google広告では、重要な変更に別の管理者の承認を必要とする「Multi-party approval」も提供しています。

今回の侵入経路はまだ特定されていないため、いずれか1つの対策で今回の被害を防げたと断定することはできません。

ただし、MCCのように多数の顧客アカウントへアクセスできる管理基盤では、パスワードと2段階認証だけでなく、権限最小化、許可ドメイン、パスキー、複数承認、変更監視を組み合わせて管理する必要があります。

出典