キングプリンターズに不正アクセス-生成AIサービスの不正利用が目的か、顧客情報漏えいは確認されず

セキュリティニュース

投稿日時: 更新日時:

キングプリンターズに不正アクセス-生成AIサービスの不正利用が目的か、顧客情報漏えいは確認されず

株式会社キングプリンターズは2026年9月25日、9月10日に検知したシステム基盤への不正アクセスについて第2報を公表しました。

同社の社内調査では、今回の事象は「当社が保有する認証情報を用いた生成AIサービスの不正利用」が目的とみられています。

一方、9月25日時点で外部へデータが不正送信された痕跡は確認されておらず、顧客の個人情報や各種データの漏えいも確認されていません。顧客の個人情報・機密情報への不正アクセスの試行を示す痕跡も確認されていないとしています。

キングプリンターズは10月初旬から外部専門機関によるフォレンジック調査を予定しており、正確な影響範囲の特定と調査結果の公表までには概ね1カ月程度を見込んでいます。

キングプリンターズ不正アクセスのサマリー

確認できている内容:

  • 2026年9月10日、キングプリンターズが管理するシステム基盤への第三者からの不正アクセスを検知しました。
  • 同社は9月10日18時から9月14日16時まで、サイトと関連機能を一時停止しました。
  • 9月14日16時にサービスを再開しています。
  • 9月25日の第2報では、同社が保有する認証情報を用いた生成AIサービスの不正利用が目的とみられると公表しました。
  • 外部へデータが不正送信された痕跡は確認されていません。
  • 顧客の個人情報や各種データの漏えいは確認されていません。
  • 顧客の個人情報・機密情報への不正アクセスの試行を示す痕跡も確認されていません。
  • クレジットカードなどの決済情報は同社サーバー内に保持していません。
  • ログインパスワードはハッシュ化して保管しています。
  • 10月初旬から外部専門機関によるフォレンジック調査を予定しています。
  • 調査結果を報告できるまで概ね1カ月程度を見込んでいます。

現時点で公表されていない内容:

  • 不正アクセスの具体的な侵入経路
  • 不正利用された認証情報の種類
  • 認証情報が取得された経緯
  • 不正利用された生成AIサービス
  • 生成AIサービス上で行われた処理
  • 不正利用の期間や利用量
  • 金銭的な被害の有無
  • 攻撃者や攻撃グループ
項目 内容
対象組織 株式会社キングプリンターズ
不正アクセス検知日 2026年9月10日
サービス停止 9月10日18時~9月14日16時
サービス再開 9月14日16時
第2報公表日 9月25日
現時点でみられる目的 同社保有の認証情報を用いた生成AIサービスの不正利用
顧客情報への不正アクセス試行 痕跡は確認されず
外部へのデータ送信 痕跡は確認されず
個人情報漏えい 9月25日時点で確認されず
クレジットカード情報 同社サーバーでは保持せず
ログインパスワード ハッシュ化して保管
フォレンジック調査 10月初旬から実施予定
調査期間 概ね1カ月程度の見込み
侵入経路 公表されていません

9月10日に不正アクセスを検知、約4日間サービスを停止

キングプリンターズは9月10日、同社が管理するシステム基盤への第三者からの不正アクセスを検知しました。

被害拡大防止と安全確認のため、同日18時からサイトと関連機能を停止しています。

専門技術者によるシステム点検と安全確認を行い、9月14日16時にサービスを再開しました。

9月14日時点でも顧客の個人情報やデータの漏えいは確認されておらず、外部専門機関によるフォレンジック調査を実施する方針を示していました。

第2報で「生成AIサービスの不正利用が目的とみられる」と公表

9月25日の第2報では、不正アクセスの目的について新しい調査結果が示されました。

キングプリンターズは、現在までの社内調査について、

「当社が保有する認証情報を用いた生成AIサービスの不正利用が目的と見られます」

と説明しています。

ただし、公式発表では認証情報の種類は明らかにされていません。

そのため、APIキー、アクセストークン、ID・パスワード、サービスアカウントなど、特定の資格情報が流出・悪用されたと断定することはできません。

不正利用された生成AIサービスの名称や、そこで具体的に何が実行されたかも公表されていません。

顧客情報へのアクセス試行や外部送信の痕跡は確認されず

キングプリンターズは第2報で、顧客の個人情報と機密情報への不正アクセスの試行を示す痕跡は確認されていないとしています。

外部へデータが不正に送信された痕跡も確認されておらず、9月25日時点で顧客の個人情報や各種データの漏えいは確認されていません。

今回確認されているのは「システム基盤への不正アクセス」です。

一方で、「顧客情報が漏えいした」とする事実は現時点で確認されていません。

外部専門機関によるフォレンジック調査はこれから実施されるため、最終的な影響範囲は調査結果を待つ必要があります。

クレジットカード情報はサーバー内に保持せず

キングプリンターズによると、顧客のクレジットカードなどの決済情報は同社サーバー内に一切保持していません。

ログインパスワードについては、ハッシュ化したうえで保管しています。

公式発表では、これらの情報が今回の不正アクセスで取得されたとはされていません。

また、決済情報を自社サーバーに保持していないことと、今回不正利用された「認証情報」は別の話です。

第2報では、不正利用された認証情報の種類や保管場所は明らかにされていません。

10月初旬から外部専門機関がフォレンジック調査

キングプリンターズは10月初旬から、外部専門機関による詳細なフォレンジック調査を実施する予定です。

正確な影響範囲を特定し、調査結果を報告できるまでには概ね1カ月程度かかる見込みとしています。

続報では、次の点が確認対象になります。

  • 初期侵入経路
  • 不正利用された認証情報の種類
  • 認証情報が第三者に利用可能となった原因
  • 不正利用された生成AIサービス
  • 不正利用の期間と規模
  • 外部通信やデータ送信の最終的な確認結果
  • 顧客情報へのアクセス有無
  • 再発防止策

生成AIサービスの「入力情報」だけでなく認証情報も管理対象

今回の公表で特徴的なのは、顧客データの窃取ではなく、企業が保有する認証情報を利用した生成AIサービスの不正利用が目的とみられている点です。

企業の生成AI対策では、従業員が機密情報をプロンプトへ入力しないためのルールや、シャドーAIの管理が中心になりやすい一方、生成AIサービスへアクセスするための認証情報も管理対象です。

今回の事案でどの種類の認証情報が不正利用されたかは公表されていませんが、一般に企業が外部サービスを利用する場合は、認証情報について次の状態を把握する必要があります。

  • 誰が利用できるか
  • どのシステムから利用できるか
  • どの権限が付与されているか
  • どこに保存されているか
  • いつ発行・更新・失効したか
  • 通常と異なる利用量やアクセス元を検知できるか

生成AIを含むAIサービスの企業利用時に確認するセキュリティ項目は、AIセキュリティとは?生成AI・AIシステムのリスクと企業のセキュリティ対策を解説でも整理しています。

情報システム部門への示唆

今回の事案では、生成AIサービスそのものへの侵害が公表されたわけではありません。

企業側が保有する認証情報が利用され、生成AIサービスが不正利用された可能性が示されています。

情報システム部門では、生成AIサービスを他のSaaSやクラウドサービスと同様に、認証情報管理の対象として確認できます。

  • 生成AIサービスで利用する認証情報を棚卸ししているか
  • 個人アカウントと組織管理アカウントを区別しているか
  • 認証情報をソースコードや設定ファイルへ直接記載していないか
  • 共有アカウントや長期間有効な資格情報が残っていないか
  • 不要になった認証情報を失効できているか
  • 権限を必要最小限に制限できているか
  • 利用量、アクセス元、請求額などの異常を検知できるか
  • 認証情報の漏えい・不正利用時に即時失効できるか
  • インシデント調査に必要な利用ログを保存しているか

生成AIサービスのセキュリティ管理を「何を入力したか」だけで考えると、認証情報の窃取・不正利用という別のリスクを見落とします。

今回の続報では、外部専門機関の調査によって認証情報の種類や取得経路、不正利用の規模がどこまで明らかになるかが確認ポイントです。

出典