スタディサプリに不正アクセス、3,687件の登録メールアドレス特定の可能性―千代田区の児童・生徒8名も対象

セキュリティニュース

投稿日時: 更新日時:

スタディサプリに不正アクセス、3,687件の登録メールアドレス特定の可能性―千代田区の児童・生徒8名も対象

株式会社リクルートが運営する「スタディサプリ」で、システムの一部機能に存在した仕様上の不備を突く不正アクセスが発生し、3,687件のメールアドレスについて、同サービスに登録されているかどうかを第三者に特定された可能性があることが分かりました。

リクルートは2026年9月30日に事案を把握し、同日中に対象機能を改修しました。氏名、パスワード、決済情報など、メールアドレス以外の個人情報が外部へ流出した事実や、利用者アカウントへの不正ログイン、本件に起因する二次被害は10月3日時点で確認されていません。

学校・自治体経由の利用者も対象に含まれており、東京都千代田区は10月5日、区内の児童・生徒8名分のメールアドレスについて、スタディサプリへの登録有無を第三者に確認・特定された可能性があると公表しました。

千代田区は、対象のメールアドレスが学校で利用している児童・生徒用アカウントと一致する場合、アカウントの変更作業を行う予定です。

スタディサプリ不正アクセスのサマリー

  • 2026年9月30日、スタディサプリで第三者による不適切な操作が確認されました。
  • 原因は、システムの一部機能における仕様の不備を突いた不正アクセスです。
  • 3,687件のメールアドレスについて、スタディサプリに登録されているかどうかを第三者に特定された可能性があります。
  • 対象は小学講座、中学講座、高校講座・大学受験講座の登録ユーザーです。
  • 氏名、パスワード、決済情報など、メールアドレス以外の個人情報の外部流出は確認されていません。
  • 利用者アカウントへの不正ログインや、本件に起因する二次被害も確認されていません。
  • リクルートは9月30日中に対象機能を改修し、同じ手法による確認ができない状態にしました。
  • 学校・自治体経由の利用者についても、対象者がいる場合は該当する学校・自治体へ個別に連絡しています。
  • 千代田区では児童・生徒8名のメールアドレスが対象となりました。
  • 千代田区は10月2日にリクルートから連絡を受け、10月5日までに対象者を確認しました。
  • 学校用メールアドレスが対象だった場合、千代田区はアカウント変更を予定しています。
  • 私用メールアドレスの場合は、スタディサプリを装ったフィッシングメールなどへの注意を案内しています。
項目 内容
事案確認 2026年9月30日
運営事業者 株式会社リクルート
対象サービス スタディサプリ 小学講座/中学講座/高校講座・大学受験講座
原因 一部機能の仕様不備を突いた第三者の不正アクセス
全体の対象件数 3,687件
対象となった情報 メールアドレスがスタディサプリに登録されているという情報
氏名・パスワード・決済情報 外部流出は確認されず
不正ログイン 確認されず
二次被害 確認されず
千代田区の対象 児童・生徒8名
千代田区への第一報 2026年10月2日
改修 9月30日に完了

3,687件のメールアドレスで「登録済みか」を特定された可能性

リクルートによると、第三者による不適切な操作が行われたのは9月30日です。

その結果、3,687件のメールアドレスについて、そのアドレスがスタディサプリに登録されているかどうかを確認された可能性があります。

今回の事案では、「スタディサプリが保有する3,687件のメールアドレス一覧がそのまま外部へ持ち出された」と公表されているわけではありません。

第三者がシステムの一部機能に存在した仕様上の不備を利用し、特定のメールアドレスについてスタディサプリへの登録有無を判定できた可能性がある事案です。

このため、記事上では「3,687件のメールアドレス流出」と単純化するよりも、「3,687件について登録メールアドレスであることを特定された可能性」と表現する方が、公表内容に近い整理になります。

原因は一部機能の仕様不備を突いた不正アクセス

リクルートは原因について、「システムの一部機能における仕様の不備を突いた第三者の不正アクセス」と説明しています。

具体的にどの機能が悪用されたのか、攻撃者がどのような操作を行ったのかといった技術的な詳細は公表されていません。

同社は事案の発覚後、対象機能をただちに改修しました。

9月30日時点で、同じ方法によってメールアドレスの登録有無を確認できないよう修正を完了しています。

その後、スタディサプリ全体で緊急のセキュリティ点検を実施するとともに、監視体制を強化しています。

氏名・パスワード・決済情報の流出は確認されず

リクルートが今回の対象として公表しているのは、メールアドレスと「そのメールアドレスがスタディサプリに登録されている」という情報です。

10月3日時点で、

  • 氏名
  • パスワード
  • 決済情報

など、メールアドレス以外の個人情報が同社から外部へ流出した事実は確認されていません。

また、本件に関連した利用者アカウントへの不正ログインや、本件に起因する二次被害も確認されていません。

そのため、現時点で「スタディサプリのパスワードが漏洩した」「決済情報が盗まれた」とする事実はありません。

千代田区では児童・生徒8名が対象

今回の事案は、個人契約の利用者だけではなく、学校や自治体経由でスタディサプリを利用している児童・生徒にも影響しています。

東京都千代田区教育委員会は10月5日、区内でスタディサプリに任意登録していた児童・生徒8名分のメールアドレスについて、第三者に登録有無を確認・特定された可能性があると公表しました。

千代田区がリクルートから最初の連絡を受けたのは10月2日です。

区は同日から10月5日まで対象者を確認し、各学校を通じて連絡を進めています。

千代田区も、メールアドレス以外の個人情報流出は確認していません。

学校用アカウントの場合はメールアドレスを変更予定

千代田区は対象となった8名について、登録されていたメールアドレスを確認しています。

メールアドレスが学校で使用している児童・生徒用アカウントと一致する場合には、アカウントの変更作業を実施する予定です。

私用のメールアドレスを登録していた場合には、スタディサプリを装った不審なメールへ注意するよう案内します。

今回の対応は、単に対象者へ事案を通知するだけではなく、学校が管理するメールアカウントが対象だった場合に、識別子そのものを変更する対応まで含んでいます。

学校や自治体がSaaS・クラウドサービスへ児童・生徒用アカウントを登録する場合、外部サービス側でインシデントが発生した際に、

  • どの児童・生徒が対象か
  • 学校管理アカウントか私用メールか
  • アカウント変更が必要か
  • 他の教育サービスでも同じアドレスを利用しているか

を確認できる管理体制が必要になります。

対象の学校・自治体にはリクルートが個別連絡

リクルートは、学校・自治体経由でスタディサプリを利用している場合についても、今回の対象者が存在する学校・自治体へ個別に連絡しています。

逆に、リクルートから個別連絡を受けていない学校・自治体については、今回の事案の対象には含まれていないと説明しています。

そのため、学校や自治体が自ら3,687件の中に所属児童・生徒が含まれているか推測するのではなく、まずリクルートからの正式な連絡有無を確認することになります。

千代田区ではこの連絡を受けて対象者を特定し、各学校を通じた対応に移っています。

スタディサプリを装ったフィッシングメールに注意

リクルートは、今回メールアドレスの登録有無を第三者に把握された可能性があることから、「スタディサプリ」や「リクルート」を装ったフィッシングメールが送信される可能性があるとして注意を呼びかけています。

例えば、

  • 「セキュリティ確認のため再ログインしてください」
  • 「不正アクセスの対象になっています」
  • 「パスワードを変更してください」
  • 「本人確認のため認証コードを入力してください」

などと案内し、偽のログインページへ誘導する方法が考えられます。

ただし、こうしたフィッシングが今回実際に発生したとリクルートが公表しているわけではありません。

利用者は不審なメールを受け取った場合、メールに記載されたURLからアクセスせず、スタディサプリの公式サイトや公式アプリからログインするよう案内されています。

パスワードや認証コードをメール経由で誘導されたページへ入力しないことも対策になります。

実在するサービスや組織を装って利用者を信用させる手口は、ソーシャルエンジニアリングでも利用されます。

学校・自治体が確認したい教育SaaSのアカウント管理

今回の事案では、サービス提供事業者側の仕様不備が起点となり、学校・自治体が管理する児童・生徒のメールアドレスにも影響しました。

学校や自治体が外部の教育サービスを利用する場合、サービス導入時のセキュリティ確認だけでなく、インシデント発生時に対象者を特定し、必要に応じてアカウントを変更できる状態にしておく必要があります。

確認項目としては、

  • どの外部サービスへ児童・生徒のメールアドレスを登録しているか
  • 学校管理アカウントと私用メールを区別できるか
  • サービスごとの利用者一覧を更新できているか
  • インシデント通知を受け取る担当部署・連絡先が明確か
  • 学校アカウント変更時に他サービスへ与える影響を把握できるか
  • フィッシング発生時に児童・生徒や保護者へ迅速に注意喚起できるか

などがあります。

企業や組織の情報漏洩対策でも、外部サービスや委託先を含めて「どこに、誰の情報を預けているか」を把握することが初動対応につながります。セキュリティ対策Labでは企業の情報漏洩対策で、委託先やクラウドを含む管理方法を整理しています。

出典