Junify
事故・事例から学ぶ

公式 Instagram が運営元を装ったメールで乗っ取られ、削除された事案

公式 Instagram が、運営元を装ったメールへの対応をきっかけに乗っ取られ、管理情報を無効化されたうえ削除されました。公表文で乗っ取りの原因を書いた例です。

公表
2023-11-30
当事者
カメラ・レンズメーカー
規模
DM で個人情報を含む連絡をした 53 名
公式 SNS アカウントの乗っ取り

更新日 2026-09-18

カメラ・レンズメーカーの公表文は、公式 Instagram の乗っ取りのきっかけを、運営元を装ったメールへの対応だったと書いています。乗っ取りの結果、アカウントは復旧ではなく削除に至りました。

何が起きたか

同社は 2023 年 11 月 30 日に、公式 Instagram アカウントが 11 月 27 日に第三者に乗っ取られたと公表しました。不正アクセス(他人の ID とパスワードを入力して、そのアカウントに入る行為。定義は不正アクセスとは)の型の 1 つです。

公表文によると、Meta 社(Instagram)からの公式連絡を装ったメールに担当者が対応しました。その結果、アカウントの管理情報が無効化されてアクセスできなくなり、同時にアカウント自体が削除されていました。公表の時点でも削除された状態が続いており、復旧については「抜本的な解決方法を検討しているところ」としています。

影響の範囲として、同社は Instagram の DM(ダイレクトメッセージ)で個人情報を含む連絡をした 53 名に、個別にお詫びと報告を送るとしています。あわせて、同社を騙った連絡や操作を促す URL を受け取った場合は開かずに破棄するよう呼びかけました。

公表された原因

公表文が原因として書いているのは、運営元を装ったメールへの対応です。メールの内容や、担当者がどの情報を入力したかは書かれていません。

公表された再発防止策

再発防止策として書かれているのは「個人情報の管理・運用方針の検証と実施を徹底」することです。アカウントのログインの方法や、担当者の範囲についての具体策は書かれていません。

同じ型の事故で一般に問われる管理

運営元を装ったメールを、Instagram のヘルプは「フィッシング」と呼んでいます。不審なメッセージやリンクで個人情報を求め、アカウントに入ろうとする行為です。ヘルプが挙げる対処のうち、担当者の運用に関わるのは 4 つです。リンクを開かない、返信しない、パスワードなどの情報を渡さない、二段階認証を有効にする、です。Instagram の公式ブログは、アプリの設定にある「Instagram からのメール」が正式な連絡を受け取る唯一の場所だとしています。Instagram が利用者に DM を送ることはない、とも明記しています。メールの真偽は、メールの中ではなく設定の画面で確かめられます。

二段階認証(ログイン時にパスワードに加えてコードを求める仕組み)は、Instagram のヘルプでは、知らない端末からログインがあったときにコードを求める機能と説明されています。使える方法は認証アプリ(推奨)、SMS、WhatsApp で、電話やメールが使えなくなったときのためにバックアップコードがあります。複数人で運用するアカウントでは、コードを受け取る端末と電話番号を誰が持つか、バックアップコードをどこに保管するかを決めておく必要があります。

担当者ごとの権限付与は、Instagram では Meta のビジネスポートフォリオ(Meta の、広告やページをまとめて管理する画面)から行います。仕組みとできないことはMeta のビジネスポートフォリオで代理店に権限を付与する仕組みで扱っています。

DM の中身については、個人情報保護委員会のガイドライン(通則編)3-5-1-2 が関わります。漏えいの事例に「不正アクセス等により第三者に個人データを含む情報が窃取された場合」を挙げているためです。公式アカウントの DM で顧客の氏名や連絡先を受け取っていれば、乗っ取りはこの事例に当たりえます。誰と何をやり取りしたかを、乗っ取られたあとに媒体の外で確かめられるかが問われます。

担当者がパスワードを知らないログインの形

ここまでの対策は、どれも担当者の注意力に頼っています。偽の画面を見分ける、リンクを開かない、コードを渡さない。見分けられなかったときに何が渡るかは、担当者がパスワードを知っているという前提から決まります。

その前提を外す形があります。ログインの入り口を 1 つに決め、ID とパスワードの入力を担当者ではなく仕組みに任せる形です。担当者は使ってよいアカウントを選ぶだけで、パスワードそのものを見ません。この形なら、偽の画面が本物そっくりに作られていても、担当者には渡せる秘密がありません。アカウントの安全が、メールの真偽を見分けられるかどうかで決まらなくなります。

残るのは、二段階認証のコードの扱いです。SMS やメールで届いたコードを担当者が読んで入力する運用が残っていれば、そのコードは偽の画面に渡りえます。コードをどこで受け取り、誰が入力するかは、パスワードとは別に決めます。

自分の現場を点検する問い

  1. 公式アカウントに「運営元からの連絡」が届いたとき、誰が、どの画面で真偽を確かめるか決まっているか。
  2. 二段階認証を有効にしているか。コードを受け取る端末と電話番号、バックアップコードを誰が持っているか。
  3. パスワードを知っている人は何人か。担当が変わったときに変えているか。
  4. DM で顧客の個人情報を受け取っているか。乗っ取られたとき、誰に知らせるべきかを媒体の外で確かめられるか。
  5. アカウントが削除された場合に、顧客へ知らせる別の連絡手段があるか。

よくある質問

公式 SNS が乗っ取られたら、個人情報の漏えいになりますか

DM で顧客の個人情報をやり取りしていれば、通則編が漏えいの事例に挙げる「不正アクセス等により第三者に窃取された場合」に当たりえます。この会社は DM で連絡した 53 名に個別に知らせました。

運営元を装ったメールは、どう見分ければよいですか

Instagram の公式ブログでは、アプリの設定にある「Instagram からのメール」が正式な連絡を受け取る唯一の場所だとしています。メール内のリンクを開かず、設定から確かめます。

二段階認証を設定していれば乗っ取られませんか

知らない端末からのログインでは、パスワードに加えてコードを求められます。ただし、コードを受け取る端末や電話番号を誰が持つかの管理と、偽の画面に情報を入力しない運用が要ります。

Junify の場合

人手で続けると
同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
Junify なら
Junify を使っていれば、偽のログイン画面でパスワードを盗む経路は成立しません。ログインの入り口は Junify のカードに固定され、クリックすると ID とパスワードは Junify が入力します。担当者はパスワードを見ないので、偽の画面に渡せる秘密を持っていません。

参考資料

同じテーマの記事