代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案
代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
- 公表
- 2024-03-01
- 当事者
- 自動車用品の小売会社と、運営を任せていた代行会社
- 型
- 公式 SNS アカウントの乗っ取り
公式 SNS の運営を外部の代行会社に任せている場合、乗っ取られるのは代行会社が持つアカウントです。自動車用品の小売会社の公表文は、代行会社の Google アカウントへの不正アクセスをきっかけに、公式 X と YouTube の両方で第三者の操作が行われたと書いています。
何が起きたか
同社は 2024 年 3 月 1 日に、自社が主催する大会の公式 X と公式 YouTube のアカウントが乗っ取られたと公表しました。公表文によると、運営を任せていた代行会社が使用・管理する Google アカウントが何者かに不正アクセスを受けました。不正アクセスとは、他人の ID とパスワードを入力して、そのアカウントに入る行為です(定義は不正アクセスとは)。
X では、大会や同社とは無関係な投稿とリポストが行われました。2024 年 2 月 25 日以降のリポストなどを含むアカウントの操作は、第三者によるものだとしています。YouTube では、アカウント名、プロフィール写真、チャンネルのバナーが変更され、公式動画の一部が非公開または削除されました。
同社は、警察への相談、個人情報などの漏えいの可能性を含む被害状況の確認、原因の調査、アカウントの凍結と復旧を進めるとしています。あわせて、同社を装った DM(ダイレクトメッセージ)が届いても、リンクを開いたり返信したりしないよう呼びかけました。
公表された原因
公表文の時点で、原因は調査中です。Google アカウントへの不正アクセスがどのように行われたか、また Google アカウントと X のアカウントがどうつながっていたかは書かれていません。
公表された再発防止策
公表文は、外部の専門機関の協力を得て原因究明を進めることと、「今まで以上に厳重な情報セキュリティ体制の構築と強化徹底」を挙げています。アカウントの管理方法の具体策は書かれていません。
同じ型の事故で一般に問われる管理
代行会社が持つ 1 つのアカウントから複数の公式 SNS に影響が及ぶ型で問われるのは、まず、1 つのアカウントに何がつながっているかです。YouTube のチャンネルは Google アカウントで管理されるため、その Google アカウントに入れる人は、チャンネル名や動画を変えられます。YouTube のヘルプは、チャンネルの権限機能で複数の人に 7 種類の権限(所有者、管理者、編集者、閲覧者など)を付けられると説明しています。パスワードなどのログイン情報を共有するより安全だ、ともしています。招待は YouTube Studio の「設定」から「権限」でメールアドレスを入力して行い、外すときは同じ画面で「アクセス権を削除」を選びます。
次に、その Google アカウント自体のログインです。Google のヘルプは、2 段階認証プロセスを、パスワードが盗まれた場合に備えてアカウントを守る機能と説明しています。使える方法は Google からのメッセージ、パスキー、認証アプリ、バックアップコードなどです。代行会社が持つアカウントでは、どの方法を使い、コードを受け取る端末を誰が持つかを、委託元が把握しているかが問われます。
X については、アカウントのパスワードを渡さずに投稿や DM を任せる「権限の付与(委任)」の仕組みがあります。役割ごとにできることと外し方はX・TikTok の企業アカウントを運用代行するときの権限と共有 IDで扱っています。
委託元の立場では、個人情報保護法 25 条の委託先の監督が関わります。個人情報保護委員会のガイドライン(通則編)3-4-4 は、個人データの取扱いを委託する場合について書いています。委託元が自分でやるべき対策と同じ水準の対策を、委託先にもさせるよう監督する、としています。委託先の取扱状況を定期的な監査などで把握することが望ましい、ともしています。公式 SNS の DM で顧客の個人情報を受け取る運用であれば、その運営の委託はこの条文の対象に当たると読めます。
パスワードを渡さずに代行会社へ任せる形
上に挙げた管理は、いずれも代行会社がパスワードを持つことを前提に、その持ち方を良くするものです。委託元が把握できるのは、代行会社が申告した範囲に限られます。誰が実際にそのパスワードを知っているかは、委託元からは見えません。
別の形として、委託元がパスワードを持ったまま、代行会社の担当者に使わせる方法があります。ログインの入り口を 1 つに決め、ID とパスワードの入力を担当者ではなく仕組みに任せます。担当者は使ってよいアカウントを選んで作業し、パスワードそのものは見ません。この形なら、契約が終わったときに変えるのは使わせる相手の設定だけで、パスワードを変えて配り直す作業は要らなくなります。
自分の現場を点検する問い
- 代行会社が公式アカウントをどのアカウント(Google、メール、媒体のログイン)で管理しているか、一覧があるか。
- その 1 つのアカウントが乗っ取られたとき、影響が及ぶ範囲(動画、広告、メール、ほかの SNS)を把握しているか。
- 2 段階認証と権限付与を使っているか。パスワードを知っている人は代行会社の誰か。
- 乗っ取りに最初に気づくのは誰で、委託元への連絡経路は決まっているか。
- 復旧の操作ができる「所有者」は代行会社にあるか、自社にあるか。
よくある質問
代行会社に任せている公式 SNS が乗っ取られたら、誰が公表しますか
この事案では、アカウントの名義である委託元の会社が公表と注意喚起を行いました。公表・顧客対応・復旧のどこまでを代行会社が担うかは、契約で決めておく事柄です。
Google アカウントの乗っ取りは、どこまで影響しますか
YouTube のチャンネルは Google アカウントで管理されます。同じアカウントでほかのサービスにもログインしていれば、影響はその範囲に及びえます。1 つのアカウントに何がつながっているかの一覧が要ります。
委託先のアカウント管理は、何を確認すればよいですか
確認する項目の一例です。公式アカウントを管理するアカウントの一覧、2 段階認証の有無、担当者の範囲、権限付与を使っているか、担当交代時の手順を書面で確かめます。
Junify の場合
- 人手で続けると
- 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
- Junify なら
- Junify を使っていれば、代行会社の担当者からパスワードが漏れる経路は成立しません。委託元の管理者が登録した ID とパスワードは担当者に渡らず、担当者はカードをクリックして使うだけです。契約が終われば、割り当てを外すだけでその場で入れなくなります。
参考資料
- YouTube ヘルプ「チャンネルの権限を管理する」
- Google アカウント ヘルプ「2 段階認証プロセスでアカウントを保護する」
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)
同じテーマの記事
-
退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い
秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
-
委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有
委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。
-
委託先の担当者が顧客情報を外部へ持ち出した事案から分かる、委託元が持つ記録と監視
委託先の元派遣社員が業務用パソコンから個人契約の外部ストレージへ顧客情報約 596 万件を持ち出しました。委託元のネットワーク監視が当日に検知しています。委託先で起きたことを委託元が自分の記録で見つけられるか、が問われた事案です。