ディップ「バイトル」「バイトルNEXT」に不正アクセスによるサイバー攻撃、最大約388万件のメールアドレス漏えいの可能性

セキュリティニュース

投稿日時: 更新日時:

ディップ「バイトル」「バイトルNEXT」に不正アクセスによるサイバー攻撃、最大約388万件のメールアドレス漏えいの可能性

ディップ株式会社は2026年10月9日、同社が運営する求人情報サイト「バイトル」「バイトルNEXT」で不正アクセスが発生し、会員のメールアドレスの一部が漏えいしたと公表しました。漏えいした可能性のある件数は最大388万5,771件に上ります。

不正アクセスは10月6日に確認されました。ディップによると、Webサイトの一部機能における仕様の不備が悪用されており、アクセス元は海外でした。対象情報はメールアドレスのみで、氏名、電話番号、パスワード、クレジットカード情報などの流出は確認されていません。

バイトル・バイトルNEXT不正アクセスのサマリー

  • 2026年10月9日、ディップが「バイトル」「バイトルNEXT」への不正アクセスと会員メールアドレスの一部漏えいを公表
  • 不正アクセスを確認したのは10月6日。Webサイトの一部機能が対象
  • 漏えいした可能性があるのは最大388万5,771件。この件数すべての漏えいが確定したという意味ではない
  • 対象情報はメールアドレスのみ。氏名、電話番号、パスワード、クレジットカード情報などは含まれない
  • 原因は一部機能の仕様の不備を突いた海外からの不正アクセス
  • 同社は海外からのアクセス遮断と該当箇所のプログラム改修を実施し、技術的な防御措置を完了
  • 個人情報保護委員会、総務省関東総合通信局への報告と警察への相談を進めている
  • 対象会員への案内を実施中。両サイトを含む同社サービスは継続利用可能
項目 内容
公表日 2026年10月9日
不正アクセス確認日 2026年10月6日
対象企業 ディップ株式会社
対象サービス バイトル、バイトルNEXT
事象 Webサイトの一部機能への第三者による不正アクセス、メールアドレスの一部漏えい
影響件数 最大388万5,771件(漏えいした可能性のある件数)
対象情報 メールアドレス
原因 システムの一部機能における仕様の不備を悪用
対応状況 海外からのアクセス遮断、プログラム改修、防御措置を完了。会員への個別案内を順次実施
関係機関への対応 個人情報保護委員会・総務省関東総合通信局への報告、警察への相談を進行中

最大388万5,771件のメールアドレスが対象、パスワードなどは含まれず

ディップは、会員登録情報のうちメールアドレスの一部が漏えいしたことを確認しています。一方、388万5,771件は「漏えいした可能性のある件数」として公表した上限値です。漏えいが確認された正確な件数や、対象件数に重複が含まれるかについては、この発表では示されていません。

同社は、氏名、電話番号、パスワード、クレジットカード情報などが漏えいした情報に含まれないと説明しています。また、10月9日時点で漏えい情報がインターネット上に公開された事実や、不正利用の事例も確認されていません。これは、すでに確認されたメールアドレスの一部漏えいとは別の状況を示しています。

原因はWebサイトの一部機能における仕様の不備、海外から不正アクセス

ディップによると、攻撃者は「バイトル」「バイトルNEXT」のWebサイトに存在した一部機能の仕様の不備を突いて不正アクセスしました。同社は10月6日に事象を確認すると、海外からのアクセスをすべて遮断し、該当プログラムの改修を実施。発表時点で同様の手法によるアクセスを防ぐための技術的な対策を完了したとしています。

公表資料には、悪用された機能の具体名や脆弱性識別番号、攻撃開始日時は記載されていません。また、「海外からの不正アクセス」は接続元に関する説明であり、攻撃者の所在地や所属組織を特定したものではありません。

対象会員へ順次通知、サービスは継続利用可能

ディップは不正アクセスを確認した10月6日、両サイト上で対象会員に向けた案内を掲載しました。その後、メールなどでも個別通知を順次進めています。プログラム改修に加えてセキュリティ対策と監視体制を強化し、個人情報保護委員会および総務省関東総合通信局への報告、警察への相談を進めています。

同社は「バイトル」「バイトルNEXT」を含むサービスを引き続き利用できると説明しています。利用者に対しては、漏えいしたメールアドレスを悪用した迷惑メールやなりすましメールへの注意を呼びかけています。同社がメールなどでパスワードやクレジットカード情報を尋ねることはないとしています。

メールアドレス単体の漏えいでもフィッシングには注意

今回、パスワードの漏えいは確認されていないため、メールアドレスが知られただけで直ちにアカウントへログインできるわけではありません。ただし、登録先サービスを装った偽の通知や、パスワード再設定を促すメールが届く可能性はあります。

利用者は、突然届いたログイン案内やパスワード確認の依頼について、メール本文のリンクからアクセスするのではなく、公式サイトや普段使用しているアプリから内容を確認する方法が有効です。メールアドレスのみが漏えいした場合のリスクは、メールアドレス流出とアカウント乗っ取りの関係で、フィッシング詐欺の手口と対策も解説しています。

企業の情報システム部門では、従業員が会社のメールアドレスで求人サービスに登録している場合、採用連絡や会員情報更新を装う不審メールが届いていないか確認することが考えられます。こうした二次被害が実際に発生したという発表ではありませんが、会社アドレス宛ての不審な連絡を報告できる窓口を周知しておくことで、個別の調査につなげられます。

出典