NewsPicks(ニューズピックス)、不正アクセスによるサイバー攻撃で最大32.3万件の個人情報漏洩の恐れ

セキュリティニュース

投稿日時: 更新日時:

NewsPicks(ニューズピックス)、不正アクセスによるサイバー攻撃で最大32.3万の個人情報漏洩の恐れ

株式会社ユーザベースが運営する経済ニュースサービス「NewsPicks」は2026年10月9日、業務用管理ツールへの不正アクセスによる個人情報漏えいの可能性について第二報を公表しました。新たに、メールアドレス32.3万件、氏名5.9万件、勤務先などの所属情報6.5万件、役職分類27.3万件、クレジットカード情報の一部36.2万件など、漏えいの可能性がある情報の項目別件数を明らかにしました。

今回の不正アクセスは、NewsPicksが業務で利用する管理ツールの脆弱性を突いたもので、サービス本体やユーザベースの他の情報システムへの侵入は確認されていません。クレジットカード番号全体やセキュリティコードについても、漏えいの対象ではないと説明しています。

NewsPicksはビジネスパーソン向けの経済ニュースサービスであり、登録情報には勤務先や役職、企業の電話番号なども含まれます。こうした情報がメールアドレスや氏名と組み合わされた場合、本人を狙ったフィッシングだけでなく、勤務先や役職を把握したうえで企業を狙う標的型攻撃への悪用も懸念されます。

NewsPicks不正アクセス第二報のサマリー

  • 2026年10月8日、NewsPicksが業務で利用する管理ツールへの第三者による不正アクセスを検知しました。
  • 10月9日の第二報で、メールアドレス32.3万件、氏名5.9万件など、漏えいの可能性がある情報の項目別件数を公表しました。
  • Web決済に関係するクレジットカード情報の一部は36.2万件が対象となる可能性があります。ただし、カード番号全体とセキュリティコードは漏えいしていません。
  • 勤務先などの所属情報6.5万件、所属先電話番号2.9万件、所属先役職の7分類27.3万件も対象です。
  • NewsPicks EnterpriseおよびNewsPicks Educationの運営担当窓口名と連絡先メールアドレス122件も対象に含まれます。
  • 原因は業務用管理ツールの脆弱性を突いた不正アクセスと説明されています。具体的な脆弱性や攻撃手法の詳細は引き続き調査中です。
  • パスワードの漏えいや、今回の事案に起因する二次被害は確認されていません。
  • 対象者には10月9日から順次、NewsPicksサポート窓口よりメールで通知する方針です。
  • 不正アクセスを受けた管理ツールの遮断、アカウント削除、アクセスキーの再発行、権限縮小などの対応を実施済みです。

漏えいの可能性がある個人情報の件数一覧

NewsPicksは10月9日の第二報で、調査によって判明した情報の種類と最大想定件数を公表しました。

情報の種類 最大想定件数
メールアドレス 32.3万件
氏名 5.9万件
生年月日 2.8万件
配送先住所・宛名 3.1万件
所属(勤務先など) 6.5万件
所属先の電話番号 2.9万件
所属先の役職の7分類 27.3万件
Web決済に関わるクレジットカード情報の一部 36.2万件
NewsPicks Enterprise・Educationの運営担当窓口名と連絡先メールアドレス 122件

※件数は各項目の最大想定数であり、同じ利用者の複数項目が重複している可能性があります。各項目の件数を合算して漏えい人数を算出することはできません。

クレジットカード関連で対象となる可能性があるのは、カード名義、カード番号の下3桁または下4桁などです。カード番号全体は決済代行会社が管理しており、NewsPicksのシステムには保存されていません。セキュリティコードも保存していないとしています。

このため、36.2万件という数字は、完全なクレジットカード番号36.2万件が漏えいしたことを示すものではありません。一方、カード名義や番号の一部が第三者に知られた場合、決済に関する問い合わせやカード情報の確認を装う詐欺に利用される可能性はあります。

また、27.3万件とされる役職情報は、所属先の役職を7分類した情報です。個々の利用者の具体的な役職名が、そのまま27.3万件含まれていると説明したものではありません。

管理ツールの脆弱性を悪用、サービス本体への侵入は確認されず

NewsPicksは10月8日12時48分、業務用管理ツールへの不正アクセスを検知しました。同日14時1分には第三者による不正アクセスと判断し、対象サーバーを遮断するなどの措置を実施しています。

第二報では、攻撃が業務用管理ツールの脆弱性を突いたものであることを新たに説明しました。

同社は不正アクセスを受けた管理ツールについて、アクセス遮断とアカウント削除を実施。さらに、管理ツールからデータへアクセスするためのアクセスキーを再発行し、データアクセス権限を業務上必要な最小限まで縮小しました。不正アクセスの送信元についても、NewsPicksサービス全体で遮断措置を講じています。

NewsPicksのサービス本体やユーザベースの他の情報システムへの侵入、顧客企業とのやり取りに関する情報の漏えいは確認されていません。サービスは防御措置を実施したうえで提供を継続しています。

勤務先や役職情報が対象、企業を狙うフィッシングにも注意

今回の漏えい可能性で企業の情報システム部門が注意したいのは、勤務先などの所属情報と役職分類が対象になっている点です。

勤務先、氏名、メールアドレス、役職に関する情報が同一人物について組み合わされた場合、攻撃者が対象者の業務上の立場を推測する材料となり得ます。

例えば、企業名や所属を把握したうえで、その企業のIT管理者や経理部門、取引先などを装い、Microsoft 365などの業務アカウントの認証情報を入力させようとするフィッシングが考えられます。

また、役職に関する情報を利用して管理職や意思決定に関与する利用者を選別し、業務上の連絡を装うケースも想定されます。

ただし、NewsPicksが公表した項目別件数から、個々の利用者について勤務先・氏名・メールアドレス・役職が実際にどの程度ひも付いて取得されたかまでは判断できません。こうした標的型攻撃は、漏えいした可能性のある情報から想定されるリスクであり、実際に二次被害が確認されたものではありません。

個人利用者が確認したい対策

NewsPicksを個人で利用している場合は、公式発表と自身への通知を確認し、不審なメールやSMS、電話に注意してください。

1. NewsPicksを装う通知に注意する

同社は10月9日から、対象者に対して「[email protected]」から順次メールを送付するとしています。

ただし、表示される差出人アドレスだけで正規の通知と判断することは避け、公式サイトやアプリから公表内容を確認してください。情報漏えいに関する通知を装い、偽のログイン画面やカード情報の入力画面へ誘導するフィッシングも考えられます。

2. クレジットカードの利用明細を確認する

今回、完全なカード番号やセキュリティコードの漏えいは公表されていません。そのため、この発表だけを理由として、全利用者が一律にクレジットカードを再発行しなければならない状況ではありません。

ただし、身に覚えのない請求や不審な決済がないか利用明細を確認し、異常があればカード発行会社へ相談してください。カード名義や番号末尾を示して本人確認を求める連絡にも注意が必要です。

3. 不審なログイン画面への入力を避ける

パスワードの漏えいは確認されていません。このため、今回の発表は全利用者に一律のパスワード変更を要求するものではありません。

一方、不審なメールから偽サイトへアクセスして認証情報を入力してしまった場合は、正規サイトからパスワードを変更し、同じパスワードを使用している他サービスについても確認してください。

情報項目に応じた対応は、セキュリティ対策Labの個人情報が漏えいした場合に取るべき対応に関連する解説記事でも整理しています。

法人の情シス・セキュリティ担当者が確認したい対策

NewsPicksは個人利用だけでなく、企業の情報収集や人材育成などの業務でも利用されるサービスです。法人契約の有無にかかわらず、従業員が会社のメールアドレスや勤務先情報を登録している可能性があります。

企業側では、次の対応を検討できます。

1. 社員による会社メールアドレスでの登録状況を確認する

従業員に対し、NewsPicksに会社のメールアドレスや勤務先情報を登録している場合、NewsPicksから個別の漏えい通知を受信した場合には、情シスやセキュリティ担当部門へ報告するよう案内します。

対象者を把握する際には、私的なサービス利用を一律に問題視するのではなく、不審メールへの注意喚起や被害発生時の対応に必要な範囲で情報を収集することが考えられます。

2. 勤務先や役職を利用したなりすましに備える

今回の公表では、所属情報6.5万件、役職分類27.3万件、所属先電話番号2.9万件が対象となる可能性があります。

こうした情報を悪用した攻撃に備え、従業員へ、業務アカウントの再認証要求、取引先を装った請求書、社内IT部門を装うパスワード確認依頼などについて注意喚起します。

特に認証情報の入力、振込先の変更、機密ファイルの送付を要求する連絡は、メールに記載された連絡先だけでなく、既知の正規連絡経路を利用して確認する運用が有効です。

3. 不審メールの報告経路と認証対策を確認する

セキュリティ担当部門では、今回の事案に関連する不審メールが報告された場合の受付先を周知し、必要に応じてメールの送信元、URL、添付ファイル、認証ログを調査できる状態にしておきます。

また、Microsoft 365やGoogle Workspaceなどの業務アカウントでは、多要素認証やフィッシング耐性のある認証方式の利用状況を確認します。

勤務先情報が外部に知られたことだけで社内アカウントが侵害されたことにはなりませんが、外部サービスの漏えい情報が業務アカウントへの攻撃に利用される場合に備えた対応です。

なお、標的型フィッシングを想定した訓練設計については、セキュリティ対策Labの標的型攻撃メール訓練のシナリオ設計方法でも国内事例をもとに解説しています。

対象者へ10月9日から個別通知、二次被害は確認されず

NewsPicksは10月9日から、対象となる利用者に対して順次メールで連絡する方針です。

現時点で今回の事案に起因する二次被害は確認されておらず、引き続き外部専門機関の助言を踏まえながら原因の特定と全容解明を進めるとしています。

今回の第二報では情報項目ごとの最大想定件数が示されましたが、実際に取得されたデータの範囲や、情報項目間の重複状況、具体的な攻撃手法については引き続き調査が必要な状態です。

企業の情報システム部門では、NewsPicksへの登録有無だけでなく、対象となった従業員に対してどのような情報が漏えいした可能性があるのか、個別通知の内容を確認したうえで追加対策を判断することになります。

出典