NewsPicks(ニューズピックス)の業務用管理ツールに不正アクセス、個人情報漏えいのおそれ―勤務先やカード番号末尾も対象

セキュリティニュース

投稿日時: 更新日時:

NewsPicks(ニューズピックス)の業務用管理ツールに不正アクセス、個人情報漏えいのおそれ―勤務先やカード番号末尾も対象

株式会社ユーザベースは2026年10月8日、同社が運営する経済ニュースサービス「NewsPicks」の業務で利用している管理ツールが第三者による不正アクセスを受け、利用者の個人情報の一部が外部へ漏えいした可能性があると公表しました。

漏えいした可能性があるのは、氏名、勤務先、メールアドレス、住所、電話番号、クレジットカード名義、カード番号の下3桁または下4桁などです。対象となる人数や漏えいの範囲は調査中であり、クレジットカード番号全体やセキュリティコードが流出したとの発表ではありません。暗号化されたパスワードの漏えいも確認されていません。

同社は10月8日12時48分に不正アクセスを検知し、同日14時1分に対象サーバーを遮断しました。21時44分には個人情報保護委員会へ速報を提出し、警察にも相談しています。外部からの不正アクセスに対する防御措置を講じたうえで、サービスの提供を継続しています。

NewsPicksの不正アクセス・個人情報漏えいのサマリー

  • 公表日:2026年10月8日
  • 公表主体:株式会社ユーザベース
  • 対象サービス:NewsPicks
  • 不正アクセスを受けた環境:業務利用中の管理ツール
  • 検知:2026年10月8日12時48分
  • 不正アクセスの判断・遮断:同日14時1分
  • 漏えいのおそれがある情報:氏名、勤務先、メールアドレス、住所、電話番号、クレジットカード名義、カード番号の下3桁または下4桁など
  • 対象となる可能性がある人:10月8日までに同サービスを利用した顧客の一部。人数は調査中
  • 暗号化されたパスワードの漏えいは確認されていません
  • 同日21時44分、個人情報保護委員会へ速報を提出し、所轄警察署へ被害相談
  • 流出情報の不特定多数への公開と、本件に起因する個人情報の不正利用は確認されていません
  • 影響の可能性がある利用者には順次個別に案内する方針です
項目 内容
公表日 2026年10月8日
企業 株式会社ユーザベース
サービス NewsPicks
インシデント 業務用管理ツールへの第三者の不正アクセス
情報の状態 個人情報が漏えいした可能性
対象人数 調査中
情報の種類 氏名、勤務先、連絡先、住所、カード名義・番号末尾の一部など
パスワード 暗号化されたパスワードの漏えいは確認されていない
初動対応 対象サーバー遮断、被害拡大防止措置、対策本部設置
当局への報告 個人情報保護委員会へ10月8日21時44分に速報提出
サービスの提供 安全対策を講じて継続

12時48分に不正アクセスを検知、約1時間後に対象サーバーを遮断

ユーザベースは10月8日12時48分に管理ツールでの不正アクセスを検知し、対策本部を設置しました。その後の調査で第三者による不正アクセスと判断し、14時1分に対象サーバーを遮断するなどの被害拡大防止策を実施しました。

現時点で、管理ツールへの侵入に使用された具体的な手法や、情報の閲覧・取得範囲についての詳細な調査が続いています。ユーザベースは調査結果や新事実が判明した場合、速やかに公表する方針です。

対象が利用者向けログイン画面ではなく「業務用管理ツール」である点は、今回の事案の特徴です。顧客向けサービスが稼働している場合でも、問い合わせ対応や会員管理などのバックオフィス環境に個人情報が集約されていれば、そこが情報漏えいの経路となる可能性があります。ただし、今回の管理ツールが具体的にどの業務で使われ、どの権限を持っていたかは明らかにされていません。

勤務先・連絡先・カード番号の末尾などが対象のおそれ

流出した可能性がある情報には、氏名やメールアドレスに加えて勤務先、住所、電話番号などが含まれます。同社は「2026年10月8日までにNewsPicksが提供するサービスを利用したお客様の一部」を影響対象としており、対象者数と、各人についてどの情報項目が該当するかを調査しています。

クレジットカード関連では、名義とカード番号の下3桁または下4桁が対象に挙げられています。カード番号の一部とカード番号全体は別物です。公式発表はカード番号の末尾のみを挙げており、完全なカード番号やセキュリティコードの漏えいを確認したという内容ではありません。一方、氏名、勤務先、連絡先と決済情報の一部を組み合わせた、本人確認を装う連絡などには警戒が必要です。

また、勤務先情報と個人・法人メールアドレスの組み合わせが第三者に渡った場合、勤務先の情報システム部門、請求担当者、経理担当者などを装った標的型フィッシングに使われるおそれがあります。これは漏えい情報から想定される二次リスクであり、今回の事案で実際にそうした攻撃が発生したと確認されたものではありません。

NewsPicksを装う不審メールや未納料金の請求に注意

ユーザベースは影響対象者へ順次個別に案内するとしています。利用者は公式サイトやアプリから案内を確認し、「アカウント保護」「カード情報の再確認」「料金の未払い」などを理由とするメール・SMS・電話で、リンク先への入力や送金を求められた場合は、返信・操作する前に公式窓口で確認してください。

同社は、メール・SMS・電話・郵送で、パスワードやクレジットカード情報を尋ねることはないと明記しています。今回の公表は暗号化されたパスワードの漏えいを確認したものではなく、全利用者への一律パスワード変更要請ではありません。

NewsPicksは過去にも、利用料金の未納を装った電話やSMSによる詐欺が発生しているとして、公式ヘルプセンターで注意喚起しています。今回の不正アクセスと過去の詐欺の直接的な関係は確認されていませんが、既に知られているなりすましの手口として参考になります。

万一、不審なフォームにログイン情報を入力した場合は、公式アプリ・公式サイトからパスワードを変更し、使い回している他サービスも保護してください。これは不審なフォームへ情報を入力した場合の対処であり、今回の公式発表が全利用者にパスワード変更を求めているわけではありません。

個人情報の種類別の対処については、セキュリティ対策Labの個人情報が漏えいした場合に取るべき対応で解説しています。

問い合わせと今後の通知

本件の問い合わせ先として、ユーザベースは「[email protected]」と、NewsPicksの公式問い合わせフォームを案内しています。対象者には今後個別の案内が送られる予定です。漏えい範囲の調査が続いているため、現時点の公表内容だけで自身の情報が対象外と判断せず、続報を確認してください。

情報システム部門は業務用管理ツールの認証・権限・保存データを点検

今回のように業務用管理ツールが侵害された可能性がある場合、企業側が点検したいのは、管理ツールへの認証方式、利用者ごとの閲覧・出力権限、アクセスログ、外部公開状況、保管する個人情報の最小化です。

管理者権限が必要な操作に多要素認証を設定することに加え、退職者や委託先のアカウントを含む権限の棚卸し、情報検索・CSV出力など大量取得につながる操作のログ監視、管理画面をインターネットへ直接公開する必要性の再確認が具体的な検討項目となります。いずれも一般的な予防策であり、今回のNewsPicksで設定されていなかったと判明したものではありません。

勤務先情報を使ったなりすましメールへの備えとして、標的型攻撃メール訓練の実施方法と効果測定では、社員からの不審メール報告と初動対応を含む訓練方法を整理しています。

出典