2026年5月30日〜6月1日にジャズ音楽メディアのARBANとディスクユニオンへの影響を報じた前報記事に続き、polyfill.io経由の不審な認証画面に関する告知が日本の有名企業・サービスから相次いでいます。
無印良品・象印マホービン・ボートレース公式サイト・FiNC(FiNC U)・ウッドワン・ほぼ日・メディウェル(エピロギ)などが追加の対象として確認されています。
最大の新事実は再燃の技術的原因です。2024年6月にNamecheapがclientHold(DNS停止)状態にしていたpolyfill.ioドメインが、2026年5月21日(日本時間5月22日)にNamecheapからGoDaddyへと登録移管され、5月23日以降に再稼働を始めていたことがWHOIS・Wayback Machineの調査で判明しました。
北朝鮮(DPRK)帰属の問題については、前報記事でHudson Rockが示したDPRK(北朝鮮)工作員のCloudflare管理者(Tier 4)権限の保有という事実が、今回の第2波とも関連している可能性があります。
ドメインのレジストラ(Namecheap→GoDaddy)とコンテンツ配信のCDN(Cloudflare)は独立した管理系統であり、Cloudflare管理者権限を依然として保持している攻撃者がいれば、レジストラの変更によるドメイン復活と同時にコンテンツ配信の制御を再開できる構図が成立します。本記事では第2波の被害企業一覧・ドメイン移管の経緯・DPRK(北朝鮮)帰属との整合性分析・Webサイト管理者が今すぐ行うべき確認手順を解説します。
サマリー
- 2024年に停止されたはずのpolyfill.ioドメインが2026年5月21日にNamecheapからGoDaddyへ移管されて再稼働。5月31日頃からBASIC認証ダイアログ要求が始まり、多数の日本サイトで被害
- 第2波での告知確認企業:無印良品(6/3 11:30対応完了)・象印マホービン(6/3 18:30対応完了)・ボートレース公式(6/1 11:45対応完了)・FiNC(5/31夜〜6/1 15時)・ウッドワン・ほぼ日・メディウェル(エピロギ)ほか
- 前報既報の被害:ARBAN(5/30〜6/1)・diskunion.net(5/31夜〜6/1朝)
- 三井アウトレットパーク(倉敷・横浜等)・Samsung Smart TV(数千台規模)にも影響
- DPRK(北朝鮮)帰属の継続的な疑い:Hudson Rockは前報で、DPRK(北朝鮮)工作員がpolyfill.ioを管理するCloudflare CDNの管理者認証情報(Tier 4)を保有していたことを法科学的に確認。ドメインのレジストラとCloudflare CDNは独立した管理系統のため、レジストラ移管(Namecheap→GoDaddy)でドメインが復活するとともに、Cloudflare管理者権限を持つ攻撃者がコンテンツ配信を再開した可能性がある
- ただし新所有者のWHOIS情報は非公開であり、帰属は「Funnull/DPRK(北朝鮮)継続」か「新たな悪意あるアクター」か「善意の第三者」かは確定していない
- Webサイト管理者は今すぐpolyfill.ioへの参照を検索・削除することが最優先
目次
第2波の直接原因—ドメイン移管(Namecheap→GoDaddy)の詳細経緯
Qiita(@Robot-Inventor氏)・Zenn(@awesome_kou氏)のエンジニアによる独立した調査が明らかにした経緯は次のとおりです。
2024年6月27日:Sansecの調査を受けてNamecheapがpolyfill.ioにclientHoldステータスを適用。これはDNS応答の一時停止であり、ドメインの完全廃止・削除ではありませんでした。ドメインの登録自体は継続していました。
2026年5月5日頃:@awesome_kou氏がWHOIS情報にpolyfill.ioのレジストラが変更されていることを最初に確認。
2026年5月21日(日本時間5月22日):WHOIS情報が更新され、レジストラがNamecheapからGoDaddyへと移管完了。「登録日を保ったまま」の移管であることから、ドメインの所有権自体の移転が示唆されます。
2026年5月23〜30日:Wayback Machineのアーカイブがpolyfill.ioのWebサイトの復活を記録。少なくともこの期間にHTTPが応答を返していたことが確認されます。
2026年5月31日頃〜:polyfill.ioがBASIC認証(HTTP 401)を要求するレスポンスを返し始め、サイト内にpolyfill.ioへの参照が残存していたサイトの訪問者に認証ダイアログが表示されるようになりました。
なお、ドメイン所有者の情報は現在もWHOIS Privacyにより非公開となっており、新所有者が誰かは公式には確認されていません。
DPRK(北朝鮮)帰属の継続的な疑い
前報記事でHudson Rockが2026年3月11日に発表した調査の最重要点は、DPRK(北朝鮮)工作員がpolyfill.ioを管理するCloudflareテナントのTier 4管理者認証情報([email protected])を保有していたという証拠です。
ここで「ドメインのレジストラ」と「Cloudflare CDN」が独立した管理系統であることを理解することが重要です。
| 管理系統 | 担当範囲 | 2024年の対応 |
|---|---|---|
| ドメインレジストラ(Namecheap→GoDaddy) | DNSを通じてドメインの「向き先」を管理 | clientHoldでDNS停止 |
Cloudflare CDN(polyfill.ioの管理テナント) |
実際に配信するJavaScriptコンテンツを管理 | 変更なし(停止されず) |
2024年にNamecheapがclientHoldを適用してDNSを停止したことで、ブラウザがpolyfill.ioのIPアドレスを解決できなくなり、スクリプトの読み込みは事実上止まりました。しかしCloudflareのCDN管理テナント自体は停止されておらず、DPRK(北朝鮮)工作員が持つTier 4管理者権限はその後も有効であった可能性があります。
2026年5月22日にGoDaddyへのレジストラ移管によってDNSが復活すると、Cloudflare CDNが再び応答を始め、Tier 4管理者権限を保有するアクターが配信コンテンツを構成(BASIC認証要求)できる状態になったとすれば、第2波の発生経緯と矛盾しません。
ただし@awesome_kou氏が指摘するように「帰属(アトリビューション)は時間とともに更新される領域」であり、現時点では「Funnull/DPRK(北朝鮮)関連アクターによる継続」なのか「別の悪意あるアクターによる乗っ取り」なのか「善意の第三者による取得」なのか確定されていません。
前報のHudson Rockの調査はLummaC2感染によるDPRK(北朝鮮)工作員自身の端末から得られた法科学的証拠であり信頼性は高いですが、2026年5月の移管が同一工作員によるものかどうかは直接的な証拠がないという点は留保が必要です。
被害が確認された企業・サービス一覧(2026年6月11日現在・30件)
| 企業名 | 告知日 | 対応状況 | 一次ソースURL |
|---|---|---|---|
| ARBAN(ジャズ音楽メディア) | 5月30日〜6月1日 | 対応完了 | https://www.arban-mag.com/article/113250 |
| diskunion.net(ディスクユニオン) | 5月31日夜〜6月1日朝 | 対応完了 | https://diskunion.net/portal/ct/news/article/1/140606 |
| プレミアムウォーター | 5月31日未明〜6月1日 11:12対応完了 | 対応完了 | https://premium-water.net/information/2026/06/04/8450/ |
| FiNC(FiNC U) | 5月31日夜〜6月1日 15時対応完了 | 対応完了 | 公式告知 |
| ボートレース公式サイト | 6月1日 11:45対応完了 | 対応完了 | 公式告知 |
| 北陸朝日放送(HAB) | 6月1日 10:00対応完了・6月4日告知 | 対応完了 | https://www.hab.co.jp/information/information-129030/ |
| 東芝株式会社 | 6月2日告知・6月4日対応完了 | 対応完了 | https://www.global.toshiba/jp/top/info-20260602.html |
| 坂角総本舖 | 6月2日 12:30対応完了 | 対応完了・情報漏洩未確認 | https://www.bankaku.co.jp/shop/t/t1379/ |
| 良品計画(無印良品) | 6月3日 11:30対応完了 | 対応完了 | https://www.muji.com/jp/ja/notice/1676928 |
| 象印マホービン株式会社 | 6月3日告知・18:30対応完了 | 対応完了 | https://www.zojirushi.co.jp/important/info/20260603.pdf |
| ウッドワン株式会社 | 6月4日 | 対応 | 公式告知 |
| 株式会社ほぼ日 | 6月4日 | 対応 | 公式告知 |
| メディウェル(エピロギ) | 6月4日 | 対応 | 公式告知 |
| ネコリパブリック(株式会社ネコリパブリック) | 6月4日対応完了 | 対応完了・情報漏洩未確認 | https://www.neco-republic.jp/information/shop/honbu/51396/ |
| GMOアリーナさいたま(さいたまスーパーアリーナ) | 6月4日対策完了 | 対応完了・情報漏洩未確認 | https://www.saitama-arena.co.jp/news/2026/06043479.html |
| SUBARUオンラインショップ(株式会社SUBARU) | 6月4日削除対応完了 | 対応完了・情報漏洩未確認 | https://onlineshop.subaru.jp/topics/news_260604.html |
| 東春信用金庫 | 6月4日 | 対応 | https://www.shinkin.co.jp/toshun/cgi-bin/cgi_data/richtext_img/up202664201759.pdf |
| 多摩川精機株式会社 | 6月5日 | 対応進行中 | https://www.tamagawa-seiki.co.jp/news/2026/1276/ |
| 原田産業株式会社 | 6月5日 | 対応完了 | https://www.haradacorp.co.jp/news/detail.php?id=361 |
| パーソルホールディングス株式会社 | 6月5日 | 対応進行中 | https://www.persol-group.co.jp/news/20260605_01/ |
| アキレス株式会社 | 6月5日告知・6月8日対応完了 | 対応完了 | https://www.achilles.jp/news/info/2026/0605.html |
| シャープ株式会社 | 6月8日 | 対応進行中 | https://corporate.jp.sharp/info/notices/260608-a.html |
| SCSK株式会社 | 6月8日 | 対策実施・調査継続・情報漏洩未確認 | https://www.scsk.jp/news/2026/pdf/20260608i.pdf |
| 文化遺産国際協力コンソーシアム(国立文化財機構) | 6月8日 | 対応進行中 | |
| 日本製鉄株式会社 | 6月9日 | — | https://www.nipponsteel.com/newsroom/topics/2026/20260609_100.html |
| 東京都生活協同組合連合会(東京とーれん) | 確認中 | — | https://coop-toren.or.jp/news/news_detail_309.html |
| 三井アウトレットパーク(倉敷・横浜等) | — | 観測のみ・告知なし | — |
| オートバックス | — | 観測のみ・告知なし | — |
| VoiSona | — | 観測のみ・告知なし | — |
| Samsung Smart TV | 6月1日以降 | 観測のみ・告知なし(国内数千台規模で影響) | — |
※2026年6月11日時点で告知または観測が確認された企業一覧(随時更新)。「正式告知なし」と記載のものはセキュリティ研究者による観測記録に基づく。
各社の発表のとおり、現時点でサイト自体への不正アクセスや個人情報の漏えいは確認されていません。
これはpolyfill.ioが「サイトを侵害した」のではなく、「サイトが読み込んでいた外部JavaScriptがBASIC認証要求を返した」というサプライチェーン攻撃の性質によるものです。
Samsung Smart TVへの意外な波及
今回の第2波で特に注目すべきはSamsung製スマートテレビへの影響です。6月1日以降、世界各地でSamsungのスマートテレビを視聴中に突然polyfill.ioのBASIC認証ダイアログが表示される事例が数千台規模で報告されました。テレビのSmartThings・アプリ機能・Webブラウザ系機能のファームウェアにpolyfill.ioへの参照が残存していたためです。
パソコン・スマートフォンだけでなくスマートテレビのファームウェアにも削除すべき参照が残り得るという事実は、IoTセキュリティの観点でも重要な教訓です。特にpolyfill.ioへの参照が製品のファームウェアにハードコードされている場合、Webサイト管理者と違って個々のユーザーが対処できないという問題があります。Samsungによるファームウェアアップデートでの対応が求められます。
Webサイト管理者が今すぐ行うべき確認と削除手順
polyfill.ioへの参照の残存確認が最優先です。
WordPressでpolyfill.ioが利用されているか確認する場合は、管理画面・データベース・サーバーファイル・公開ページの読み込み状況を確認してください。
まず「Search Regex」などのプラグインを利用し、投稿、固定ページ、カスタム投稿、ウィジェット、テーマ設定、プラグイン設定などに以下の文字列が含まれていないか検索してください。
polyfill.io
cdn.polyfill.io
polyfill.min.js
polyfill.js
次に、テーマやプラグインのファイル内に直接記載されている可能性があるため、サーバー上で以下のように全文検索してください。
grep -RIn “polyfill.io” /path/to/webroot
あわせて、ブラウザの開発者ツールやページソースで、実際の公開ページからpolyfill.io系の外部JavaScriptが読み込まれていないか確認してください。
polyfill.ioの読み込みが見つかった場合は、原則として削除を推奨します。
Polyfillの機能が必要な場合は、CloudflareやFastlyが提供する代替CDN、または自社管理のPolyfillに切り替えてください。現在はモダンブラウザが主流のため、多くの場合Polyfill自体が不要になっている可能性があります。
サイト訪問者が取るべき対応—入力した・しなかった場合別チェックリスト
今回の不審な認証画面を目にした方向けに、状況別の対応を整理します。
① 何も入力せずキャンセルまたは閉じた場合
認証情報の窃取は発生していません。ただし、polyfill.ioのサーバーに対してHTTPリクエスト自体は発生しており、アクセスしたIPアドレスやブラウザ情報が記録されている可能性があります。実害につながる情報の送信はありませんが、念のため以下を確認することを推奨します。アクセスしたサービス(無印良品・象印・ボートレース等)のマイページで不審なログイン履歴がないかを確認してください。
② ID・パスワードを入力してしまった場合
最優先で以下の対応を実施してください。
【即時対応】入力したサービスのパスワードを変更する:表示されていた認証画面はpolyfill.ioドメインへの認証要求であり、訪問していたサービス(無印良品・象印等)の公式ログインページではありません。ただし、入力してしまったID・パスワードの組み合わせが記録されている可能性があるため、入力した内容に近いパスワードをすべて変更してください。
【同一パスワードの使いまわし確認】:入力したパスワードを他のサービス(メール・SNS・ネットバンキング・ECサイト等)でも使用している場合は、それらすべてのパスワードを変更してください。同一パスワードをリスト型攻撃(クレデンシャルスタッフィング)で不正ログインに悪用される可能性があります。
【各サービスのログイン履歴を確認する】:Amazon・楽天・PayPay・LINE・各種SNS・オンラインバンキングなど、普段利用しているサービスのログイン履歴・アクティビティ履歴を確認し、身に覚えのないログインや設定変更がないかを確認してください。
【MFA(多要素認証)を有効化する】:まだ設定していない主要サービスでSMS・認証アプリ・セキュリティキーなどのMFAを設定することで、パスワードが漏えいしても不正ログインを防げます。
③ 表示された認証画面に入力したかどうか記憶がない場合
念のため②と同様の対応を取ることを推奨します。特に「何かしらのサービスに自動ログインされた」「登録したIDやメールアドレスで見覚えのないメールが届いた」といった事象があればパスワード変更を優先してください。
④ Samsung Smart TVに認証ダイアログが表示された場合
何も入力せずキャンセルを押してください。テレビの操作で文字入力が難しく、誤って何か入力してしまった場合はテレビに紐付いたSamsungアカウントのパスワードを変更することを推奨します。Samsungのサポートページでファームウェアアップデートを確認し、提供されていれば適用してください。
FAQ
Q. 2024年に収束した問題がなぜ2026年に再燃したのですか? A. 2024年の対応はNamecheapによるDNS停止であり、ドメインの完全廃止ではありませんでした。2026年5月22日にGoDaddyへのレジストラ移管でドメインのDNSが復活し、polyfill.ioへの参照を削除していなかったサイトが影響を受けました。
Q. 今回の第2波も北朝鮮(DPRK)の関与が疑われますか? A. 現時点で確定的な証拠はなく、帰属は不明です。ただし前報のHudson Rock調査はDPRK(北朝鮮)工作員がpolyfill.ioのCloudflare CDN管理者(Tier 4)の認証情報を保有していたことを法科学的に示しており、レジストラ(登録管理)とCDN(コンテンツ配信)が独立した系統であることを考慮すると、CDN管理者権限を持つ攻撃者がドメイン復活と同時にコンテンツ配信を再開した可能性はあります。帰属については今後の調査による更新が必要です。
Q. 無印良品や象印のサイトにアクセスし、認証画面を見ただけで情報が漏えいしましたか? A. 各社の発表とおり、サイト自体への不正アクセスや個人情報の漏えいは確認されていません。認証ダイアログにID・パスワードを入力してしまった場合は速やかに同一パスワードを使いまわしているすべてのサービスで変更してください。
Q. Samsung Smart TVに認証ダイアログが表示されました。どう対処すればよいですか? A. 何も入力せずキャンセルを押してください。Samsungのサポートサイトでファームウェアアップデートが提供されているか確認し、SmartHubのキャッシュリセットを試みてください。テレビのファームウェアはユーザーが独自に修正することが難しいため、メーカーの公式対応を待つことを推奨します。
参考情報
- 当サイト前報「ディスクユニオンとARBANのサイトでpolyfill.io経由の不審な認証画面が表示——北朝鮮による認証情報窃取キャンペーンか」
- Hudson Rock(InfoStealers)「How One Infostealer Infection Solved a Global Supply Chain Mystery and Unmasked DPRK Spies in U.S. Crypto」(2026年3月11日)
- 無印良品公式お知らせ(2026年6月3日11:30対応完了)
- 象印マホービン公式お知らせPDF(2026年6月3日18:30対応完了)
- ボートレース公式お知らせ(2026年6月1日11:45対応完了)
- FiNC「不審な認証画面の表示に関するお詫びとご報告」
- ウッドワン「不審な認証画面の表示について」
- ほぼ日「当社が意図していない不審な認証画面の表示について」
- メディウェル(エピロギ)お知らせ
- Qiita「Polyfill.ioを放置したサイトで不審なダイアログが表示されている件」(@Robot-Inventor)
- Zenn「polyfill.io のBASIC認証ダイアログが出た」(@awesome_kou)
- iwb.jp「WordPressのWebサイト内にpolyfill.ioが含まれるか調べる方法」
- 当サイト初報「JavaScriptのライブラリ「Polyfill.io」がサプライチェーン攻撃に悪用(2024年)」
- 関連:サイバー攻撃・情報漏えい最新事例まとめ2026








