# 公式 SNS が乗っ取られた 9 件の公表文から分かること

公表文 9 件のうち、原因を書いたのは 1 件です。多くは「調査中」「再発防止に努める」にとどまります。乗っ取り後に起きたことと、公表文が挙げた対策を表にします。

更新日: 2026-09-18

公式 SNS の乗っ取りの公表文は短く、原因はほとんど書かれていません。それでも並べると、乗っ取られたあとに何が起き、どれだけの時間で戻り、何を対策として挙げたかは分かります。

## 公表文 9 件の一覧

原因が書かれていないものは「未公表」としました。9 件のうち 2 件(宿泊施設の運営会社、飲食店の運営会社)は、公表文に「乗っ取り」とも「不正アクセス」とも書いていません。

| 当事者(アカウント) | 公表 | 何が起きたか | 原因の公表 | 再発防止策として挙げたこと |
| --- | --- | --- | --- | --- |
| カメラ・レンズメーカー(公式 Instagram) | 2023 年 11 月 | 運営元を装ったメールへの対応後、管理情報が無効化され、アカウントが削除 | 運営元を装ったメールへの対応 | 個人情報の管理・運用方針の検証と実施 |
| 新聞社(主催イベントの公式 X) | 2024 年 3 月 | 3 月 1 日に判明、5 日に復旧。二次被害は未確認 | 未公表 | 再発防止を徹底(具体策なし) |
| 自動車用品の小売会社(大会の公式 X・YouTube) | 2024 年 3 月 | 代行会社の Google アカウントへの不正アクセス。無関係な投稿、チャンネル名の変更、動画の削除 | 調査中 | 警察への相談、外部機関と原因究明、体制の強化 |
| 業務用ソフトの提供会社(公式 X) | 2024 年 4 月 | 利用を中止し、X 社へ復旧を依頼 | 未公表 | 他の SNS アカウントのセキュリティ強化 |
| 食品メーカー(公式 X) | 2024 年 9 月 | 不審な URL 付きの DM が送られた可能性 | 未公表 | 再発防止に努める(具体策なし) |
| 宿泊施設の運営会社(公式 Instagram) | 2024 年 12 月 | DM の自動返信で不明瞭なメッセージを誤送信 | 「何らかの不具合」とのみ | 不審な挙動の監視を継続 |
| 飲食店の運営会社(一部門の Instagram) | 2024 年 12 月 | アカウントが凍結され、なりすましアカウントを確認 | 調査中(乗っ取りとは書いていない) | セキュリティ体制の強化 |
| 中古レコード店の運営会社(店舗の公式 X) | 2025 年 2 月 | 乗っ取られ、不審なメッセージが送られた可能性 | 未公表 | 新アカウントへ移行、全アカウントのセキュリティ対策 |
| 業界団体(公式 X) | 2025 年 8 月 | 8 月 5 日午前に乗っ取り、6 日夕方に復旧 | 未公表 | セキュリティ対策の強化 |

## 原因はほとんど公表されない

ここでいう原因とは、アカウントに入られた手口のことです。手口を書いたのはカメラ・レンズメーカーの 1 件で、運営元を装ったメールへの対応を挙げています。自動車用品の小売会社は、手口までは書いていませんが、代行会社が使用・管理する Google アカウントが不正アクセスを受けたとして、破られたアカウントを特定しています。宿泊施設の運営会社は「何らかの不具合」とだけ書き、飲食店の運営会社は調査中としています。

## 乗っ取られるとアカウントで何が起きるか

公表文に書かれた出来事は 4 つに分けられます。フォロワーへの不審な DM は、食品メーカー、中古レコード店の運営会社、業界団体の 3 件が注意喚起の対象にしています。カメラ・レンズメーカーは、同社を騙った連絡や URL を開かないよう呼びかけました。無関係な投稿やリポストと、アカウント名や画像の変更・動画の削除は、自動車用品の小売会社の X と YouTube で起きました。アカウント自体の削除は、カメラ・レンズメーカーの Instagram で起きました。

復旧までの時間は、業界団体が翌日、新聞社が 4 日です。業務用ソフトの提供会社は利用を止めて媒体に復旧を依頼し、中古レコード店の運営会社は新アカウントへ移行しました。接点を失う期間は媒体の対応に左右され、当事者だけでは決められません。

## 再発防止策に書かれていないもの

9 件の公表文が挙げた対策は、表のとおり「セキュリティ強化」「監視の継続」「方針の検証」などです。二段階認証の設定、パスワードの見直し、担当者の限定といった具体的な方法は、どれにも書かれていません。

## 同じ型の事故で一般に問われる管理

二段階認証(ログイン時にパスワードに加えてコードを求める仕組み)は Instagram も Google もヘルプで手順を用意しており、仕組みは[二段階認証とは](/guides/shared-accounts/what-is-two-step-verification)で扱っています。複数人で運用するなら、コードを受け取る端末とバックアップコードの保管場所を誰が持つかを決めておく必要があります。

担当者の限定は、パスワードを配る人数を減らすことと、担当者ごとに権限を付けることの 2 つです。X の権限の付与(委任)は[X・TikTok の企業アカウントを運用代行するときの権限と共有 ID](/guides/agency-accounts/x-tiktok-business-account-access)で扱っています。

## 誤投稿のあとに確かめること

誤投稿は、当事者の公表文の例を確認できなかったため、一般論です。問われるのは、誰が、いつ、どの承認を経て投稿したかです。1 つの ID を複数人で使っていると、媒体の記録は ID 単位で、担当者までは絞れません。担当者ごとに権限を付けるか、ログインを担当者ごとに記録する仕組みがあれば、投稿の時刻と突き合わせて絞れます。投稿前の承認は、媒体に承認の機能がなければ運用で決め、誰が承認したかも記録に残します。

## 自分の現場を点検する問い

1. 公式アカウントごとに、パスワードを知っている人の人数と名前を挙げられるか。
2. 二段階認証を有効にし、コードを受け取る端末とバックアップコードの保管場所が決まっているか。
3. 乗っ取られたとき、フォロワーへの注意喚起を出す担当と文面が決まっているか。
4. 投稿のあとに、誰がいつ投稿したかを記録から示せるか。
5. アカウントが戻らなかった場合に、顧客へ知らせる別の連絡手段があるか。


## よくある質問

**公式 SNS の乗っ取りは、何日で復旧しますか**

翌日に復旧した例(業界団体)と 4 日後の例(新聞社)があります。一方、削除されたまま復旧時期が未定の例(カメラ・レンズメーカー)や、新アカウントへ移行した例もあります。

**乗っ取られたとき、公表文に共通する対応は何ですか**

利用の中止と媒体への復旧依頼、フォロワーへの注意喚起(不審な DM やリンクを開かない)、名義の会社による公表です。警察への相談を書いた例もあります。

**乗っ取りの原因は、公表しなくてよいのですか**

9 件中 8 件は原因を書いていません。原因が分からなくても、何が起きたか(DM の送信など)は公表されており、顧客への注意喚起が要ることはそこから分かります。

## 参考資料

- [Instagram ヘルプセンター「二段階認証」](https://www.facebook.com/help/instagram/566810106808145)
- [Google アカウント ヘルプ「2 段階認証プロセスでアカウントを保護する」](https://support.google.com/accounts/answer/185839?hl=ja)

## Junify の場合

**人手で続けると** 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。

**Junify なら** 9 件に共通するのは、アカウントのパスワードを人が知っていることです。Junify を使っていれば、その人から漏れる経路は成立しません。担当者はカードをクリックするだけで、ID とパスワードは Junify が入力します。入り口も Junify のカードに固定されます。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い](/guides/incidents/access-between-resignation-notice-and-last-day): 秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
- [代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案](/guides/incidents/agency-google-account-breached): 代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
- [委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有](/guides/incidents/contractor-pc-malware-shared-auth): 委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。
