この記事は2026年10月8日時点の各社の公式発表と公的な統計にもとづきます。実例について、公表されていない点は推測を書いていません。
公表された実例
総当たりで弱いパスワードを突破された(2026年8月)
| 対象 | 日刊工業新聞社が過去に提供していたメール配信サービスに関連するシステム |
|---|---|
| 経路 | 第三者が管理画面に総当たり攻撃(ブルートフォースアタック)を行い、一部の管理用アカウントに設定されていた脆弱なパスワードを突破して不正にログインした、と公表しています。 |
| 影響 | 約279名分のメールアドレスと会社名が閲覧された可能性 |
| 対策 | 管理画面へのアクセスのIPアドレス制限、不正に作られたアカウントと不要な管理アカウントの削除、全管理アカウントのパスワード変更など。今後、多要素認証の導入検討、アクセスログの監視強化、定期的な脆弱性診断、システムの閉鎖を進めるとしています。 |
社員のID・パスワードが盗まれた(2026年9月)
| 対象 | ハルメクの「HALMEK up」の管理画面 |
|---|---|
| 経路 | 社員1名のID・パスワードが窃取されたことによる、と公表しています。どのように盗まれたかは公表されていません。 |
| 影響 | 公表時点の調査では、顧客管理情報へのアクセスはログ上確認されていないとしています(調査は継続中)。 |
| 対策 | 管理画面のパスワードの変更。社員のID・パスワードの管理体制を含めて対策を強化するとしています。 |
委託先のシステムの管理サイトに不正ログイン(2026年10月)
損害保険ジャパンなどが問い合わせ対応に使っていた、スカラコミュニケーションズのFAQシステムの管理サイトに、第三者が不正にログインした件です。どのようにログインされたかは、まだ公表されていません。詳しくは委託先・外部サービス経由の情報漏えいで紹介しています。
多くは「正しいID・パスワード」で入られている
警察庁・総務省・経済産業省が2026年3月に公表した統計では、2025年に検挙された不正アクセス行為の90%以上(399件)が、他人のID・パスワードを使って入るものでした。管理画面に限った数字ではありませんが、傾向はつかめます。ID・パスワードの入手方法の内訳は次のとおりです。
| 84件(21.1%) | パスワードの設定・管理の甘さにつけ込んで入手 |
|---|---|
| 77件(19.3%) | フィッシングサイトから入手 |
| 75件(18.8%) | 他人から入手 |
| 61件(15.3%) | ID・パスワードを知り得る立場にあった元従業員や知人等による犯行 |
| 35件(8.8%) | 利用権者からの聞き出し、のぞき見 |
同じ資料にある、IPA(情報処理推進機構)への届出の集計でも、不正アクセスの原因で最も多いのはID・パスワード管理の不備(30件、約33.7%)でした。古いバージョンの利用や修正プログラムの未導入(18件、約20.2%)、設定の不備(7件、約7.9%)が続きます。「原因不明」も15件あり、資料は、攻撃者に痕跡を消されるケースのほか、ログが適切に取得できていなかったことなどが推測されるとしています。
つまり、管理画面の守りは2つに分けて考える必要があります。
診断で見つかる部分:仕組みの穴
ログイン画面や管理画面そのものの作りや設定の問題です。外から確かめられるので、脆弱性診断で見つけられます。
無料診断でわかること
- 管理画面が初期設定のURLのまま公開されていないか(WordPressのログイン画面、EC-CUBE、Movable Type、phpMyAdmin)
- サーバーのSSHが、パスワードでのログインを受け付ける状態になっていないか
- ログイン状態を保つCookieに、盗まれにくくする設定(Secure・HttpOnly・SameSite)が付いているか
- PHPやWordPressなどが、古いバージョンのままになっていないか(バージョンが外から見える場合)
SSHでパスワードによるログインが有効だと、インターネットから総当たりでパスワードを試されるおそれがあります。サーバーへの接続は鍵認証にして、パスワードでのログインを止めます(OpenSSHでは設定ファイル sshd_config の PasswordAuthentication を no にします)。設定を変える前に、鍵でログインできることを必ず確かめてください。レンタルサーバーなど自分で設定できない場合は、提供会社の案内に従ってください。
無料診断は、Webのログイン画面に対してログインを試すことはしません。使っているソフトごとの対策は、WordPress・EC-CUBE・Movable Typeの各ページにまとめています。
有償の診断で確かめること
ログインを実際に試す確認は、サイトの持ち主の許可を得て、テスト用のアカウントを使って行います。
- ログインの失敗を繰り返しても止まらない状態になっていないか(総当たりへの耐性)
- ログインしなくても、管理画面に入れてしまわないか
- ログインの前後でセッションIDが変わるか、ログアウトするとセッションが使えなくなるか
- 一般の権限のアカウントで、管理者の機能や他人のデータが見えてしまわないか
- ログインのときに、多要素認証を求められるか
診断では見つからない部分:設定と運用で守る
盗まれたり、推測されたりしたID・パスワードで普通にログインされると、システムから見れば正規の利用者です。仕組みに穴があるわけではないので、診断しても見つかりません。ここは設定と運用で守ります。
- 多要素認証を有効にする — パスワードが盗まれても、それだけでは入れなくします。方式は、SMSで届くコードより認証アプリ、できればパスキーやセキュリティキーを選びます。統計の資料も、フィッシングに強い認証(パスキーなど)の導入を勧めています。
- 管理画面に入れる場所を絞る — 会社のIPアドレスやVPNからだけ開けるようにします。実例の1件目でも、対策としてIPアドレス制限を行っています。
- 推測されにくいパスワードにし、使い回さない — 担当者ごとにアカウントを分け、1つのアカウントを共有しないようにします。
- 使わなくなったアカウントとシステムを閉じる — 退職・異動した人、制作会社や委託先の人のアカウントは、すぐに削除するかパスワードを変えます。終わったサービスの管理画面も残さないようにします。
- ログインの記録を残し、確かめる — いつ、どこから、誰が入ったかを残し、見慣れない場所からのログインに気付けるようにします。記録があれば、入られたときに何を見られたかを調べられます。
- 管理者あてのフィッシングに気を付ける — 管理画面のログインを求めるメールやSMSは、リンクを押さずにブックマークから開きます。
管理画面のURLを初期設定から変えると、機械的な総当たりは減らせます。ただし、それだけでは守れないので、上の対策と組み合わせます。
多要素認証でも防げないもの
多要素認証の効果は大きく、Microsoftのクラウドで不審な動きのあったアカウントを分析した論文(2023年)では、有効にすると乗っ取られるリスクが約99.2%下がると推計しています。認証アプリはSMSより効果が高いという結果でした。ただし、次のものは防げません。
- 本物そっくりの偽ログイン画面:入力したパスワードと確認コードを、その場で本物のサイトへ中継され、ログインした状態ごと盗まれます。SMSのコードや認証アプリのワンタイムコードは、この手口に弱い方式です。パスキーやセキュリティキーは、偽のサイトでは使えない仕組みになっています。
- 承認の通知の連打:何度も届く承認の通知に、つい「承認」を押してしまう手口です。画面に表示された数字を入力して承認する方式にすると防げます。
- ログインした後の状態の盗み出し:パソコンに入り込んだウイルスに、ログインした状態を抜き取られると、多要素認証は関係なくなります。
- 多要素認証がかかっていない入口:管理画面にかけても、パスワードだけで入れる入口が別にあれば、そこから入られます。WordPressのXML-RPC、メールの古い受信方式(POP・IMAP)、FTPやSSH、パスワードの再設定に使うメールアカウントなど、設定によってはパスワードだけで入れるものがないか確かめます。
- 正規の利用者による悪用:本人が多要素認証を通って入るので、止められません。権限を絞り、操作の記録を残します。
- 仕組みの穴:脆弱性で認証そのものを回避されると、多要素認証は働きません。ここは診断とソフトの更新で守ります。
確認コードを受け取るスマホを複数人で共有していたり、退職した人のスマホが登録に残っていたりすると、効果は薄れます。
確かめ方のまとめ
| 公開の状態と古いソフト | 初期設定のURLの管理画面、SSHのパスワードログイン、古いPHP・WordPress → 無料診断 |
|---|---|
| ログインの仕組み | 失敗の回数制限、セッションの扱い、権限の分け方 → 有償の診断(テスト用アカウントを使う) |
| 設定と運用 | 多要素認証、接続元の制限、アカウントの整理、ログ → 自社で、管理画面の設定とアカウント一覧を確認する |
出典
- 不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況(国家公安委員会・総務大臣・経済産業大臣、2026年3月12日)
- How effective is multifactor authentication at deterring cyberattacks?(Meyer ほか、2023年)
- 「ニュースウェーブ21」に関連するシステムへの不正アクセスに関する調査結果のお知らせとお詫び(日刊工業新聞社、2026年8月25日)
- 当社HALMEK upサイトへの不正アクセスに関するお知らせ(ハルメク、2026年9月11日)
- FAQシステム「i-ask」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ(スカラコミュニケーションズ、2026年10月6日)
各社の内容は公表時点のものを要約したもので、内容が異なる場合は各社の公式発表が優先します。