企業のファンコミュニティや社内コミュニティの構築に使われるプラットフォーム「Commune」を提供するコミューン株式会社は2026年10月9日、同社の「Commune」「Commune for Work」が第三者による不正アクセスを受け、一部のコミュニティで会員情報が漏えいしたと発表した。漏えいした会員数は推計で約30.7万人にのぼる。攻撃者はシステムの不備を突いて管理者になりすましており、同社は10月6日夜から全コミュニティのサービスを止めた。このサービスを使う企業や自治体も相次いで自社コミュニティへの影響を公表しており、1つの基盤への攻撃が多数の組織に波及した形だ。
約30.7万人分、うち約12.6万人はメールアドレスを含む
コミューンの発表によると、不正アクセスは2026年10月5日18時ごろから始まり、同社は10月6日に検知した。10月6日21時ごろから全コミュニティをメンテナンスモードに切り替えて調査と対策を進めたが、10月7日にはメンテナンス中に残っていた通信経路を悪用した不正な会員登録と閲覧が一部で発生し、同日14時58分に遮断したという。
漏えいが確認された期間は、10月5日18時ごろから10月6日21時ごろまでと、10月7日13時17分から14時36分まで。漏えいした会員数は推計で約30.7万人で、内訳はメールアドレスを含む情報が約12.6万人(うち同社従業員とテスト用のデモアカウントが計約4.2万人)、メールアドレスを含まない情報(表示名、自己紹介、非公開グループの所属など)が約18.1万人である。また、144人の会員のパスワードが、本人の操作によらず仮パスワードに変更された。パスワードそのものや、会員同士のダイレクトメッセージの漏えいは確認されていないとしている。
同社の別サービスのうち「Commune CRM」「Commune Engage」は不正アクセスを試みられたものの情報漏えいはなく、「Commune Voice」「Commune Navigator」「Commune DataHub」は現時点の調査で不正アクセスを受けていないという。
招待リンクの不正取得と管理者へのなりすまし
原因について、コミューンは外部の第三者が同社システムの不備を突いたと説明している。具体的には、非公開コミュニティの招待リンクを不正に取得して一般会員として登録したほか、管理者になりすまして会員情報の閲覧・取得やデータの上書きを行った。同社は攻撃に使われた不備の修正、ログイン用の署名鍵(ログインが正当なものかを確かめるための鍵)の更新、不正アクセス経路の遮断、攻撃者が作成したアカウントの退会処理などを実施し、10月8日12時ごろから、再開を希望したコミュニティのサービスを順次再開している。電気通信事業者として総務省にも報告するとしている。
導入企業側の発表からは、攻撃の手口がもう少し具体的に見えてくる。コミュニティサイト「ちとせアカデミー」を運営するちとせグループは、コミューンの調査として、攻撃者が全コミュニティ共通のログイン用の署名鍵を入手して管理者になりすましていたと説明した。この経路は公開・非公開を問わず全コミュニティが対象になり得るという。また同グループは、複数のIPアドレスから短時間に大量の操作が同時に行われたことから、AIなどで自動化された攻撃だったと推定している。
導入企業・自治体の公表が相次ぐ
影響は導入企業に広がっている。ウイングアーク1st株式会社は10月8日、ユーザー向け交流サイト「nest Portal」で管理者アカウントが不正に利用され、約1,200人(現時点の推定)の企業名、役職、氏名、メールアドレス、住所などの登録情報が漏えいした可能性があると発表した。VALX株式会社は「VALX “FUN”コミュニティ」の会員3,813人のうち2,950人分の会員一覧情報が閲覧・取得された可能性があるとし、コミューンが青森県から受託運営する観光ファンコミュニティ「青森びいき」でも、推計2,950人分の会員情報が漏えいした可能性があるとコミューンが10月8日に公表した。カルビー株式会社も、Communeを利用する会員コミュニティ『絶品部「やめられない、とまらない」課』への不正アクセスについて公表している。
コミューンは、本件は同社システムへの攻撃によるもので、契約企業の設定や運用に起因するものではないとしている。
外部サービスに預けた顧客情報をどう守るか
今回の事案は、顧客や会員の情報を外部のSaaS(インターネット経由で利用するソフトウエア)に預けている企業にとって、自社の設定や運用に落ち度がなくても情報が漏れ得ることを示した。ちとせグループの説明どおり全コミュニティ共通の署名鍵が入手されていたとすれば、1つの急所が破られたことで、多数の導入企業のコミュニティが影響を受けたことになる。
導入企業にも、平時からできる備えはある。どのSaaSにどの顧客情報を預けているかを一覧にしておくこと、委託先の事故発生時に自社へ連絡が届く体制と、利用者への告知手順を平時から決めておくこと、そしてコミュニティに必要以上の個人情報を登録させないことが、被害を小さくする備えになる。JPCERT/CCも10月8日に、国内で相次ぐ不正アクセスへの注意喚起を出しており、外部サービスを含めた点検が求められている。
同じ手口に、自社は備えられていますか?
