Junify
事故・事例から学ぶ

公式 SNS が乗っ取られた 9 件の公表文から分かること

公表文 9 件のうち、原因を書いたのは 1 件です。多くは「調査中」「再発防止に努める」にとどまります。乗っ取り後に起きたことと、公表文が挙げた対策を表にします。

更新日 2026-09-18

公式 SNS の乗っ取りの公表文は短く、原因はほとんど書かれていません。それでも並べると、乗っ取られたあとに何が起き、どれだけの時間で戻り、何を対策として挙げたかは分かります。

公表文 9 件の一覧

原因が書かれていないものは「未公表」としました。9 件のうち 2 件(宿泊施設の運営会社、飲食店の運営会社)は、公表文に「乗っ取り」とも「不正アクセス」とも書いていません。

当事者(アカウント) 公表 何が起きたか 原因の公表 再発防止策として挙げたこと
カメラ・レンズメーカー(公式 Instagram) 2023 年 11 月 運営元を装ったメールへの対応後、管理情報が無効化され、アカウントが削除 運営元を装ったメールへの対応 個人情報の管理・運用方針の検証と実施
新聞社(主催イベントの公式 X) 2024 年 3 月 3 月 1 日に判明、5 日に復旧。二次被害は未確認 未公表 再発防止を徹底(具体策なし)
自動車用品の小売会社(大会の公式 X・YouTube) 2024 年 3 月 代行会社の Google アカウントへの不正アクセス。無関係な投稿、チャンネル名の変更、動画の削除 調査中 警察への相談、外部機関と原因究明、体制の強化
業務用ソフトの提供会社(公式 X) 2024 年 4 月 利用を中止し、X 社へ復旧を依頼 未公表 他の SNS アカウントのセキュリティ強化
食品メーカー(公式 X) 2024 年 9 月 不審な URL 付きの DM が送られた可能性 未公表 再発防止に努める(具体策なし)
宿泊施設の運営会社(公式 Instagram) 2024 年 12 月 DM の自動返信で不明瞭なメッセージを誤送信 「何らかの不具合」とのみ 不審な挙動の監視を継続
飲食店の運営会社(一部門の Instagram) 2024 年 12 月 アカウントが凍結され、なりすましアカウントを確認 調査中(乗っ取りとは書いていない) セキュリティ体制の強化
中古レコード店の運営会社(店舗の公式 X) 2025 年 2 月 乗っ取られ、不審なメッセージが送られた可能性 未公表 新アカウントへ移行、全アカウントのセキュリティ対策
業界団体(公式 X) 2025 年 8 月 8 月 5 日午前に乗っ取り、6 日夕方に復旧 未公表 セキュリティ対策の強化

原因はほとんど公表されない

ここでいう原因とは、アカウントに入られた手口のことです。手口を書いたのはカメラ・レンズメーカーの 1 件で、運営元を装ったメールへの対応を挙げています。自動車用品の小売会社は、手口までは書いていませんが、代行会社が使用・管理する Google アカウントが不正アクセスを受けたとして、破られたアカウントを特定しています。宿泊施設の運営会社は「何らかの不具合」とだけ書き、飲食店の運営会社は調査中としています。

乗っ取られるとアカウントで何が起きるか

公表文に書かれた出来事は 4 つに分けられます。フォロワーへの不審な DM は、食品メーカー、中古レコード店の運営会社、業界団体の 3 件が注意喚起の対象にしています。カメラ・レンズメーカーは、同社を騙った連絡や URL を開かないよう呼びかけました。無関係な投稿やリポストと、アカウント名や画像の変更・動画の削除は、自動車用品の小売会社の X と YouTube で起きました。アカウント自体の削除は、カメラ・レンズメーカーの Instagram で起きました。

復旧までの時間は、業界団体が翌日、新聞社が 4 日です。業務用ソフトの提供会社は利用を止めて媒体に復旧を依頼し、中古レコード店の運営会社は新アカウントへ移行しました。接点を失う期間は媒体の対応に左右され、当事者だけでは決められません。

再発防止策に書かれていないもの

9 件の公表文が挙げた対策は、表のとおり「セキュリティ強化」「監視の継続」「方針の検証」などです。二段階認証の設定、パスワードの見直し、担当者の限定といった具体的な方法は、どれにも書かれていません。

同じ型の事故で一般に問われる管理

二段階認証(ログイン時にパスワードに加えてコードを求める仕組み)は Instagram も Google もヘルプで手順を用意しており、仕組みは二段階認証とはで扱っています。複数人で運用するなら、コードを受け取る端末とバックアップコードの保管場所を誰が持つかを決めておく必要があります。

担当者の限定は、パスワードを配る人数を減らすことと、担当者ごとに権限を付けることの 2 つです。X の権限の付与(委任)はX・TikTok の企業アカウントを運用代行するときの権限と共有 IDで扱っています。

誤投稿のあとに確かめること

誤投稿は、当事者の公表文の例を確認できなかったため、一般論です。問われるのは、誰が、いつ、どの承認を経て投稿したかです。1 つの ID を複数人で使っていると、媒体の記録は ID 単位で、担当者までは絞れません。担当者ごとに権限を付けるか、ログインを担当者ごとに記録する仕組みがあれば、投稿の時刻と突き合わせて絞れます。投稿前の承認は、媒体に承認の機能がなければ運用で決め、誰が承認したかも記録に残します。

自分の現場を点検する問い

  1. 公式アカウントごとに、パスワードを知っている人の人数と名前を挙げられるか。
  2. 二段階認証を有効にし、コードを受け取る端末とバックアップコードの保管場所が決まっているか。
  3. 乗っ取られたとき、フォロワーへの注意喚起を出す担当と文面が決まっているか。
  4. 投稿のあとに、誰がいつ投稿したかを記録から示せるか。
  5. アカウントが戻らなかった場合に、顧客へ知らせる別の連絡手段があるか。

よくある質問

公式 SNS の乗っ取りは、何日で復旧しますか

翌日に復旧した例(業界団体)と 4 日後の例(新聞社)があります。一方、削除されたまま復旧時期が未定の例(カメラ・レンズメーカー)や、新アカウントへ移行した例もあります。

乗っ取られたとき、公表文に共通する対応は何ですか

利用の中止と媒体への復旧依頼、フォロワーへの注意喚起(不審な DM やリンクを開かない)、名義の会社による公表です。警察への相談を書いた例もあります。

乗っ取りの原因は、公表しなくてよいのですか

9 件中 8 件は原因を書いていません。原因が分からなくても、何が起きたか(DM の送信など)は公表されており、顧客への注意喚起が要ることはそこから分かります。

Junify の場合

人手で続けると
同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
Junify なら
9 件に共通するのは、アカウントのパスワードを人が知っていることです。Junify を使っていれば、その人から漏れる経路は成立しません。担当者はカードをクリックするだけで、ID とパスワードは Junify が入力します。入り口も Junify のカードに固定されます。

参考資料

同じテーマの記事