CINRA JOB 不正アクセスの最終調査結果、プログラムの脆弱性悪用で認証情報を取得―2万1,508人の個人情報漏洩

セキュリティニュース

投稿日時: 更新日時:

CINRA JOB不正アクセスの最終調査結果、プログラムの脆弱性悪用で認証情報を取得―2万1,508人の個人情報漏洩

株式会社cinraは2026年10月6日、求人サービス「CINRA JOB」への不正アクセスについて、外部専門機関と社内による調査が完了したとして最終報告を公表しました。

調査の結果、プログラムの脆弱性を悪用して取得されたCINRAの認証情報を利用し、第三者がシステム環境へ不正アクセスしていたことが確認されました。

一方、会員情報を保管するデータベースとそのバックアップについて、第三者が実際に閲覧・取得した事実は確認されていません。ただし、閲覧・取得されていないことを確認できる十分な記録が残っていないため、CINRAは個人情報漏洩の可能性を完全には否定できないとしています。

対象は、現在の会員だけでなく退会済みの利用者を含む21,508人です。氏名、生年月日、住所、電話番号、メールアドレス、学歴、職歴、希望条件、応募履歴など、求人サービス特有の詳細な個人情報が対象となる可能性があります。

CINRA JOB不正アクセス最終報告のサマリー

  • CINRAが2026年10月6日に最終調査結果を公表
  • 不正アクセスを最初に確認したのは2026年8月18日
  • プログラムの脆弱性が悪用され、CINRAの認証情報が取得された
  • 攻撃者は取得した認証情報を利用して不正アクセス
  • CINRAが管理するサーバーへの侵入は確認されていない
  • 会員データベースとバックアップを第三者が閲覧・取得した事実は確認されていない
  • 一方、閲覧・取得がなかったことを確認できる十分な記録が存在しないため、情報漏洩の可能性は否定できない
  • 対象はCINRA JOBへ会員登録した21,508人、退会済み利用者も含む
  • 氏名、生年月日、性別、住所、電話番号、メールアドレス、学歴、職歴、希望条件、応募履歴などが対象
  • クレジットカード番号など決済情報は保有していない
  • 10月6日時点で個人情報の不正利用や二次被害は確認されていない
  • 原因プログラムの修正、監視・アラート強化、認証情報管理の見直し、定期的な脆弱性診断などを実施
項目 内容
最終報告日 2026年10月6日
不正アクセス確認日 2026年8月18日
対象サービス CINRA JOB
確認された原因 プログラムの脆弱性を悪用して認証情報を取得
不正アクセス 取得された認証情報を第三者が利用
サーバー侵入 確認されず
データ閲覧・取得 実際に行われた事実は確認されず
情報漏洩 十分な記録がなく、可能性を完全には否定できず
対象人数 21,508人
対象者 現在の会員、退会済みの元会員
二次被害 10月6日時点で確認されず

第一報から判明した「プログラムの脆弱性→認証情報取得」の侵入経路

CINRAは8月27日の第一報で、同社が管理する認証情報が第三者に取得され、その認証情報を利用した不正アクセスが確認されたと説明していました。

ただし当時は、認証情報が外部へ取得可能になった具体的な原因については明らかにしていませんでした。

今回の最終報告では、外部専門機関と社内による調査の結果、

「プログラムの脆弱性を悪用して取得された当社の認証情報」

が不正アクセスに利用されたことが確認されています。

つまり今回の侵入は、

  1. プログラムの脆弱性を悪用
  2. CINRAが管理する認証情報を取得
  3. 取得した認証情報を利用
  4. CINRA JOBのシステム環境へ不正アクセス

という流れだったことが新たに明らかになりました。

一方、10月6日の発表では、脆弱性の具体的な種類やCVE番号、認証情報がどのような形で保存されていたのかなどの技術的詳細は公表されていません。

CINRAのサーバーそのものへの侵入は確認されず

最終調査では、CINRAが管理するサーバーへの侵入は確認されませんでした。

今回、攻撃者はサーバーへ直接侵入して内部ネットワークを横展開したと確認された事案ではなく、脆弱性を悪用して取得した認証情報を使って、認証された利用者と同様の形で対象環境へアクセスした構図です。

クラウドサービスや外部システムでは、認証情報が攻撃者に渡ると、脆弱性を再度悪用しなくても正規のアクセス経路からリソースへ接続できる場合があります。

そのため、認証情報をソースコードや設定ファイルへ不用意に保存しないことや、利用範囲を限定すること、定期的にローテーションすることなどが対策になります。

データベースの閲覧・取得は確認されず、ただし否定できるログも残らず

今回の調査で、CINRA JOBの会員情報を保管するデータベースとそのバックアップについて、第三者が実際に閲覧・取得した事実は確認されませんでした。

一方で、

「第三者による閲覧・取得がなかった」

と断定できるだけの記録も存在していません。

そのためCINRAは、個人情報が外部へ漏洩した可能性を完全に否定できないと判断しています。

第一報でも同様の説明がされていましたが、今回の最終調査を経ても、データ閲覧・取得の有無を確定できるだけの証跡は得られませんでした。

不正アクセス発生時に影響範囲を特定するには、ログイン記録だけでなく、

  • データベースへのアクセス
  • データ参照・エクスポート
  • バックアップへのアクセス
  • API経由のデータ取得
  • 管理者操作

などの監査ログを一定期間保存しておく必要があります。

対象は2万1,508人、退会済みユーザーも含む

最終調査によって、個人情報漏洩の可能性がある対象人数が21,508人と確定しました。

対象者は、CINRA JOBへ会員登録した利用者で、現在は退会している人も含まれます。

対象となる可能性がある情報は、

  • 氏名
  • 生年月日
  • 性別
  • 住所
  • 電話番号
  • メールアドレス
  • 学歴
  • 職歴
  • 希望条件
  • 応募履歴
  • その他、会員登録や応募時に入力した情報

です。

求人サービスでは、一般的な会員サイトよりも詳細な職務・キャリア情報が保存される場合があります。

CINRAは、クレジットカード番号など決済に関する情報については保有していないとしています。

求人情報を悪用した標的型フィッシングにも注意

漏洩した可能性がある情報には、氏名やメールアドレスだけでなく、職歴、希望条件、応募履歴などが含まれています。

仮に攻撃者がこれらの情報を取得していた場合、

  • 応募企業
  • 採用担当者
  • 転職エージェント
  • 求人サービス
  • 過去の応募先

などを装った連絡に悪用される可能性があります。

転職活動や応募状況を把握しているように見えるメールは、一般的な無差別フィッシングより信頼されやすくなる場合があります。

CINRAは利用者に対し、同社を装った不審なメール、電話、SMSなどに引き続き注意するよう呼びかけています。

フィッシングメールの代表的な手口と確認方法でも、実在企業や本人の情報を利用したなりすましへの対応を整理しています。

8月18日に認証情報を無効化、原因箇所も修正

CINRAは不正アクセスを確認した8月18日当日に、不正利用された認証情報を無効化してアクセスを遮断しました。

あわせて、認証情報が外部から取得可能となっていた原因箇所についても修正しています。

最終報告では、再発防止策として、

  • 原因となったプログラムの修正
  • 監視およびアラート体制の強化
  • 認証情報および個人情報の取扱いルールの見直し
  • 定期的な脆弱性診断などを含む監査
  • 従業員への情報セキュリティ教育

を挙げています。

今回のように脆弱性が認証情報の取得につながる場合、Webアプリケーションの修正だけでなく、漏洩した認証情報の無効化や権限の見直しまで同時に実施する必要があります。

多数のWebシステムやクラウド環境を運用している企業では、発見された脆弱性を継続的に評価・修正する脆弱性管理も確認対象になります。

「ログがないため漏洩を否定できない」事態を防ぐ

今回の最終報告で残った課題の一つは、個人情報の閲覧・取得がなかったことを証明できる記録が存在しなかった点です。

企業では、インシデント発生後に調査できるよう、

  • 認証ログ
  • APIアクセスログ
  • データベース監査ログ
  • オブジェクト・バックアップアクセスログ
  • 管理者操作ログ
  • ログの保存期間

を確認する必要があります。

特に退会者を含む過去の個人情報を長期間保持する場合、データそのものだけでなく、そのデータへのアクセス履歴をどこまで追跡できるかも確認対象になります。

個人情報漏洩が疑われる場合の影響範囲の特定や本人通知、当局対応については、企業の情報漏洩対策と発生時の対応でも整理しています。

10月6日時点で個人情報の不正利用や二次被害は確認されず

CINRAは、10月6日時点で本件に起因する個人情報の不正利用や二次被害などは確認していないとしています。

今回の最終報告により、

  • 攻撃起点がプログラムの脆弱性だったこと
  • その脆弱性を通じて認証情報が取得されたこと
  • 対象者が21,508人であること

が新たに確定しました。

一方、個人情報が実際に閲覧・取得されたかどうかについては、最終調査後も確認できていません。

出典