気象キャスターネットワークのWebサイトに不正アクセス―最大1万5,959件の個人情報漏えいの可能性、サイト改ざんも確認

セキュリティニュース

投稿日時: 更新日時:

気象キャスターネットワークのWebサイトに不正アクセス―最大1万5,959件の個人情報漏えいの可能性、サイト改ざんも確認

NPO法人気象キャスターネットワークは2026年10月6日、同団体のWebサイトが第三者から不正アクセスを受け、保持していた個人情報が外部へ漏えいした可能性があると公表しました。

調査では、2026年9月24日から不正アクセスを受けていたことが判明しています。9月29日にはWebサイトが改ざんされ、利用者が関係のない外部Webサイトへ転送される状態となりました。

漏えいした可能性があるのは、2018年12月以降に同団体が取得した会員登録、講座・催事の参加申込、問い合わせフォームなどの情報で、最大1万5,959件です。氏名とメールアドレスのほか、一部には住所や電話番号が含まれます。

同団体は9月30日にWebサイトを閉鎖し、サーバー上のファイルを削除しました。個人情報保護委員会への報告・相談を行うとともに、外部専門機関による調査の検討・準備を進めています。

気象キャスターネットワーク不正アクセスのサマリー

  • NPO法人気象キャスターネットワークが2026年10月6日に不正アクセスを公表
  • 調査の結果、2026年9月24日から第三者による不正アクセスを受けていたことが判明
  • 9月27日に契約先のサーバー事業者から、サーバー上のファイルに異常があるとの連絡を受領
  • 9月29日にWebサイトが改ざんされ、無関係な外部Webサイトへ転送される状態を確認
  • 9月30日にWebサイトを閉鎖し、サーバー上のファイルを削除
  • 漏えいした可能性がある個人情報は最大15,959件
  • 対象は2018年12月以降に取得した会員情報、催事申込情報、問い合わせフォームの情報など
  • 対象項目は氏名、メールアドレス、一部では住所・電話番号
  • 個人情報保護委員会へ報告・相談を実施
  • 外部専門機関による調査について検討・準備中
  • 再発防止策は調査結果を踏まえて理事会で策定する予定
項目 内容
公表日 2026年10月6日
対象組織 NPO法人気象キャスターネットワーク
不正アクセス開始 2026年9月24日
異常ファイルの連絡 2026年9月27日
Webサイト改ざん確認 2026年9月29日
Webサイト閉鎖 2026年9月30日
漏えいした可能性のある件数 最大15,959件
対象情報 氏名、メールアドレス、一部の住所・電話番号
情報の取得時期 2018年12月以降
個人情報保護委員会 報告・相談済み
外部調査 専門機関による調査を検討・準備中

9月24日から不正アクセス、29日にはWebサイトを改ざん

気象キャスターネットワークによると、9月27日に契約しているサーバー事業者から、サーバー上のファイルに異常があるとの連絡を受けました。

同団体は該当ファイルを削除しましたが、9月29日にはWebサイトが改ざんされ、関係のない外部Webサイトへ転送される状態となりました。

その後の調査で、9月24日から第三者による不正アクセスを受けていたことが判明しています。

9月30日にはWebサイトを閉鎖し、サーバー上のファイルを削除しました。

今回の発表では、不正アクセスに使われた具体的な侵入経路や脆弱性、攻撃者の特定には触れていません。

最大1万5,959件、会員情報や催事申込・問い合わせ情報が対象

漏えいした可能性があるのは、2018年12月以降に気象キャスターネットワークが取得した情報です。

対象となる情報は、主に次の3種類です。

  • 入会登録や入会後の会員情報変更時に入力された情報
  • 講座など各種催事への参加申込時に入力された情報
  • Webサイトのお問い合わせフォームから送信された情報

いずれも氏名とメールアドレスが含まれ、一部の情報には住所や電話番号も含まれます。

対象件数は最大15,959件です。

同団体は現時点で「漏えいした可能性がある」としており、実際に第三者が取得した情報の範囲については今後の調査対象となります。

サイト改ざんで外部サイトへ転送、利用者側にも二次被害の可能性

今回の事案では、個人情報漏えいの可能性だけでなく、Webサイト自体の改ざんも確認されています。

9月29日には、利用者が気象キャスターネットワークのWebサイトへアクセスすると、同団体とは関係のない外部Webサイトへ転送される状態になりました。

こうしたWebサイト改ざんでは、転送先でフィッシングサイトや不審なファイル配布ページなどへ誘導されるケースもあります。

今回の発表では転送先の内容や、アクセスした利用者への具体的な被害については公表されていません。

同団体は、同団体を装ったメール、SMS、電話などに注意し、身に覚えのない連絡に記載されたリンクや添付ファイルを開かないよう呼びかけています。

不審なメールやSMSを受け取った場合の確認方法は、フィッシングの手口と対策でも整理しています。

個人情報保護委員会へ報告・相談、外部専門機関による調査を準備

気象キャスターネットワークは、事案発生後から内部調査を進めています。

あわせて個人情報保護委員会への報告・相談を行い、同委員会からの案内も踏まえ、外部専門機関による調査について検討・準備を進めています。

現時点では外部専門機関による調査結果はまだ公表されていません。

調査結果がまとまった後、理事会で再発防止策を策定し、公表する予定です。

Webサイトや各種サービスについても、安全性を確認したうえで早期復旧を目指すとしています。

情報システム部門が確認したいポイント

今回のようなWebサイト侵害では、最初に確認された異常ファイルを削除しても、それだけでは侵害が終わったとは判断できません。

攻撃者が別のファイル、アカウント、設定変更などを残している可能性があるため、インシデント対応ではサイト全体とサーバー環境を対象に調査する必要があります。

特に確認したいのは、

  • WebサーバーやCMSのアクセスログ
  • 改ざんされたファイルと作成・更新時刻
  • 不審な管理者アカウントや権限変更
  • 外部への不審な通信
  • WebアプリケーションやCMS、プラグインの脆弱性
  • 個人情報を保存するデータベースへのアクセス履歴
  • バックアップデータの安全性
  • 復旧前の脆弱性修正と認証情報の変更

です。

個人情報を保有するWebサイトで漏えいの可能性が確認された場合の初動や外部報告については、企業の情報漏えい対応ガイドでも整理しています。

出典