公式 Instagram が運営元を装ったメールで乗っ取られ、削除された事案
公式 Instagram が、運営元を装ったメールへの対応をきっかけに乗っ取られ、管理情報を無効化されたうえ削除されました。公表文で乗っ取りの原因を書いた例です。
- 公表
- 2023-11-30
- 当事者
- カメラ・レンズメーカー
- 規模
- DM で個人情報を含む連絡をした 53 名
- 型
- 公式 SNS アカウントの乗っ取り
カメラ・レンズメーカーの公表文は、公式 Instagram の乗っ取りのきっかけを、運営元を装ったメールへの対応だったと書いています。乗っ取りの結果、アカウントは復旧ではなく削除に至りました。
何が起きたか
同社は 2023 年 11 月 30 日に、公式 Instagram アカウントが 11 月 27 日に第三者に乗っ取られたと公表しました。不正アクセス(他人の ID とパスワードを入力して、そのアカウントに入る行為。定義は不正アクセスとは)の型の 1 つです。
公表文によると、Meta 社(Instagram)からの公式連絡を装ったメールに担当者が対応しました。その結果、アカウントの管理情報が無効化されてアクセスできなくなり、同時にアカウント自体が削除されていました。公表の時点でも削除された状態が続いており、復旧については「抜本的な解決方法を検討しているところ」としています。
影響の範囲として、同社は Instagram の DM(ダイレクトメッセージ)で個人情報を含む連絡をした 53 名に、個別にお詫びと報告を送るとしています。あわせて、同社を騙った連絡や操作を促す URL を受け取った場合は開かずに破棄するよう呼びかけました。
公表された原因
公表文が原因として書いているのは、運営元を装ったメールへの対応です。メールの内容や、担当者がどの情報を入力したかは書かれていません。
公表された再発防止策
再発防止策として書かれているのは「個人情報の管理・運用方針の検証と実施を徹底」することです。アカウントのログインの方法や、担当者の範囲についての具体策は書かれていません。
同じ型の事故で一般に問われる管理
運営元を装ったメールを、Instagram のヘルプは「フィッシング」と呼んでいます。不審なメッセージやリンクで個人情報を求め、アカウントに入ろうとする行為です。ヘルプが挙げる対処のうち、担当者の運用に関わるのは 4 つです。リンクを開かない、返信しない、パスワードなどの情報を渡さない、二段階認証を有効にする、です。Instagram の公式ブログは、アプリの設定にある「Instagram からのメール」が正式な連絡を受け取る唯一の場所だとしています。Instagram が利用者に DM を送ることはない、とも明記しています。メールの真偽は、メールの中ではなく設定の画面で確かめられます。
二段階認証(ログイン時にパスワードに加えてコードを求める仕組み)は、Instagram のヘルプでは、知らない端末からログインがあったときにコードを求める機能と説明されています。使える方法は認証アプリ(推奨)、SMS、WhatsApp で、電話やメールが使えなくなったときのためにバックアップコードがあります。複数人で運用するアカウントでは、コードを受け取る端末と電話番号を誰が持つか、バックアップコードをどこに保管するかを決めておく必要があります。
担当者ごとの権限付与は、Instagram では Meta のビジネスポートフォリオ(Meta の、広告やページをまとめて管理する画面)から行います。仕組みとできないことはMeta のビジネスポートフォリオで代理店に権限を付与する仕組みで扱っています。
DM の中身については、個人情報保護委員会のガイドライン(通則編)3-5-1-2 が関わります。漏えいの事例に「不正アクセス等により第三者に個人データを含む情報が窃取された場合」を挙げているためです。公式アカウントの DM で顧客の氏名や連絡先を受け取っていれば、乗っ取りはこの事例に当たりえます。誰と何をやり取りしたかを、乗っ取られたあとに媒体の外で確かめられるかが問われます。
担当者がパスワードを知らないログインの形
ここまでの対策は、どれも担当者の注意力に頼っています。偽の画面を見分ける、リンクを開かない、コードを渡さない。見分けられなかったときに何が渡るかは、担当者がパスワードを知っているという前提から決まります。
その前提を外す形があります。ログインの入り口を 1 つに決め、ID とパスワードの入力を担当者ではなく仕組みに任せる形です。担当者は使ってよいアカウントを選ぶだけで、パスワードそのものを見ません。この形なら、偽の画面が本物そっくりに作られていても、担当者には渡せる秘密がありません。アカウントの安全が、メールの真偽を見分けられるかどうかで決まらなくなります。
残るのは、二段階認証のコードの扱いです。SMS やメールで届いたコードを担当者が読んで入力する運用が残っていれば、そのコードは偽の画面に渡りえます。コードをどこで受け取り、誰が入力するかは、パスワードとは別に決めます。
自分の現場を点検する問い
- 公式アカウントに「運営元からの連絡」が届いたとき、誰が、どの画面で真偽を確かめるか決まっているか。
- 二段階認証を有効にしているか。コードを受け取る端末と電話番号、バックアップコードを誰が持っているか。
- パスワードを知っている人は何人か。担当が変わったときに変えているか。
- DM で顧客の個人情報を受け取っているか。乗っ取られたとき、誰に知らせるべきかを媒体の外で確かめられるか。
- アカウントが削除された場合に、顧客へ知らせる別の連絡手段があるか。
よくある質問
公式 SNS が乗っ取られたら、個人情報の漏えいになりますか
DM で顧客の個人情報をやり取りしていれば、通則編が漏えいの事例に挙げる「不正アクセス等により第三者に窃取された場合」に当たりえます。この会社は DM で連絡した 53 名に個別に知らせました。
運営元を装ったメールは、どう見分ければよいですか
Instagram の公式ブログでは、アプリの設定にある「Instagram からのメール」が正式な連絡を受け取る唯一の場所だとしています。メール内のリンクを開かず、設定から確かめます。
二段階認証を設定していれば乗っ取られませんか
知らない端末からのログインでは、パスワードに加えてコードを求められます。ただし、コードを受け取る端末や電話番号を誰が持つかの管理と、偽の画面に情報を入力しない運用が要ります。
Junify の場合
- 人手で続けると
- 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
- Junify なら
- Junify を使っていれば、偽のログイン画面でパスワードを盗む経路は成立しません。ログインの入り口は Junify のカードに固定され、クリックすると ID とパスワードは Junify が入力します。担当者はパスワードを見ないので、偽の画面に渡せる秘密を持っていません。
参考資料
- Instagram ヘルプセンター「二段階認証」
- Instagram ヘルプセンター「Instagram でフィッシングから身を守る」
- Instagram 公式ブログ「Instagram の安全とセキュリティを確保する」(2021 年 7 月 13 日)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)
同じテーマの記事
-
退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い
秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
-
代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案
代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
-
委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有
委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。