モバイルAPIの悪用とMetabaseの脆弱性により、日本でのデータ漏洩が急増
日本のウェブデータ漏洩の急激な増加は、モバイルAPIのリバースエンジニアリングとMetabaseの重大な脆弱性の悪用に起因しており、数百万件のレコードに影響を及ぼしています。
英語の原文から自動翻訳されました。
日本の組織では、攻撃者がモバイルアプリケーションプログラミングインターフェース(API)や既知のソフトウェアの脆弱性を悪用したことにより、個人データの漏洩が大幅に増加しています。JPCERT/CC(情報処理推進機構)は2026年10月8日にアラートを発出し、2026年9月のインシデント報告に基づきこれらの傾向を強調しました。この攻撃により、カーシェアリングサービスやレストランチェーンなど、さまざまな分野で数百万のユーザーアカウントが侵害されました。
何が起きたか
日本における公表されたデータ漏洩インシデントの件数は、ここ数ヶ月で急激に上昇しています。セキュリティリサーチセンターMacnicaは、2026年10月6日までに119件の同様のインシデントを報告しており、そのうち81件は7月以降に発生しました。これは、2025年全体の84件、2024年の62件とは対照的です。これらの数字はランサムウェアのケースを除き、データ盗難につながるWebシステムの侵害に焦点を当てています。多くのケースでは詳細な技術的説明がありませんが、標的はオンライン小売店から内部業務システム、カスタマーサポートプラットフォームまで多岐にわたります。
注目すべき事例は被害の規模を示しています。Park24は、第三者がTimes Carのカーシェアリングサービスで約660万アカウントのデータにアクセスしたことを明らかにし、その中には160万ユーザーの身分証明書が含まれていました。同様に、Monogatari Corporationは、焼肉キングアプリの会員システムから1,070万件以上のレコードが漏洩したと報告しました。両社とも調査中であると述べていますが、このパターンは孤立したエラーではなく、体系的な悪用を示唆しています。Macnicaはまた、韓国やフランスなど他の国々でも99件の類似ケースを確認しており、より広範なグローバルトレンドを示しています。
仕組み
攻撃者は主に3つの方法を用いて不正アクセスを図っています。第一に、公開されているスマートフォンアプリをリバースエンジニアリングし、隠されたAPIエンドポイントとキーを発見します。その後、これらの管理APIに不正なリクエストを送信し、多くの場合、アプリのユーザーインターフェース制限を回避します。手法にはブラインドNoSQLインジェクション、認証トークンの操作、ユーザー権限の変更などが含まれます。一部のケースでは、攻撃者は他の侵害されたシステムから盗んだAPIキーを使用して、正当なトラフィックを模倣します。
第二に、攻撃者はさまざまな既知の欠陥や不適切な設定慣行をスキャンします。これには、弱い管理者パスワードの悪用、バックアップファイルへのアクセス、または過度なデータを返すAPIやメンバー機能への匿名アクセスを許容するAPIを狙うことが含まれます。単一のゼロデイエクスプロイトに依存するのではなく、敵対者は各ターゲットに対して複数の弱点を探り、ロジックエラーやセッション管理の不備を利用します。
第三に、オープンソースのビジネスインテリジェンスツールであるMetabaseにおける特定の重大な脆弱性が広く悪用されています。CVE-2026-72898として識別されるこのSQLインジェクションの欠陥は、最大深刻度スコア10.0を持っています。これにより、未認証の攻撃者がMetabaseのアプリケーションデータベースにSQLコマンドを注入し、管理者アクセスを取得することが可能になります。そこから、接続されたデータベースの資格情報を盗み出し、大量のデータを外部へ持ち出すことができます。この欠陥は、パッチが完全に採用される前にゼロデイとして積極的に悪用されていました。
主要な詳細
- JPCERT/CCは、2026年9月に日本でのデータ漏洩が急増したと報告し、年間119件中81件が7月以降に発生しました。
- 攻撃者はモバイルアプリをリバースエンジニアリングして内部APIエンドポイントを見つけ悪用し、多くの場合、盗まれたキーを使用したり、認証ヘッダーを操作したりします。
- CVE-2026-72898は、Metabaseにおける重大なSQLインジェクション脆弱性であり、未認証の遠隔コード実行とデータ盗難を可能にします。
- Metabaseユーザーは、バージョン63の場合は0.63.13など、特定の最小安全リリースにアップグレードする必要があります。以前の修正は不十分でした。
- 侵害の指標には、3.112.252[.]14などの特定の送信元IPアドレスや、python-requests/2.34.2などのUser-Agent文字列が含まれます。
- Macnicaは他の13カ国で99件の類似インシデントを観察しており、攻撃手法が日本に限定されていないことを示唆しています。
なぜ重要なのか
ソフトウェアエンジニアやセキュリティチームにとって、このトレンドはモバイルアプリのAPIが「秘密による安全性」によって守られていると仮定することのリスクを浮き彫りにします。クライアントサイドのコードにキーやエンドポイント定義が含まれている場合、攻撃者はそれらを容易に抽出し、バックエンドサービスと直接やり取りすることができます。これによりフロントエンドの検証がバイパスされ、一般公開を意図していなかった内部管理機能が露呈します。これらのインシデントで漏洩したデータの膨大な量は、アクセス獲得後に自動化ツールがいかに迅速に公開されたAPIをスクレイピングできるかを示しています。
Metabaseの悪用は、タイムリーなパッチ適用と、初期修正と包括的なセキュリティリリースの違いを理解することの重要性を強調しています。多くの組織はCVE-2026-72898に対する最初のパッチを適用したものの、Metabase subsequently minimum safe version requirementsを上げたため、脆弱なまま残っていた可能性があります。ベンダーのアドバイザリーで更新されたガイダンスを監視しなかったことにより、初期の修復努力後も多くのインスタンスが継続的な攻撃にさらされました。
あなたができること
- すべてのモバイルアプリのAPIエンドポイントを監査し、エンドポイントが一般公開されているかどうかに関係なく、すべてのエンドポイントで厳格なアクセス制御が施行されていることを確認してください。
- ログイン、パスワードリセット、検索などの機密性の高いAPI関数にレート制限を実装し、一括データ抽出を防いでください。
- Metabaseのバージョンを最新の安全リリースリストと照合し、脆弱なビルドを実行している場合は直ちにアップグレードしてください。
- 疑わしい場合は、すべてのAPIキーとデータベース資格情報をローテーションしてください。
- 侵害の兆候がないかログを監視し、異常なトラフィックパターンを検出したら速やかに調査を開始してください。



