Signal
📡 Signal|楽天ドライブに不正アクセス、1万5,382アカウントの保存データ閲覧
楽天ドライブで管理用アカウントの認証情報が不正取得され、1万5,382アカウントの保存データが約8か月にわたり取得・閲覧された。8月の告知時点では未確認だった侵入だ。
クラウドストレージの「楽天ドライブ」は10月6日、サービスで使う一部システムに第三者の不正アクセスがあり、1万5,382 アカウントの保存データ (写真や文書など) が取得・閲覧されたと公表した。データが見られていた期間は 2026年1月29日から9月17日までの約 8 か月に及ぶ。
侵入の入口は、システムの管理用アカウントの認証情報だった。利用者一人ひとりのパスワードが破られたのではなく、全体を管理する側の鍵が第三者に渡った。保存データを預ける側から見れば、自分の設定をいくら固めても防げない種類の事故になる。
公表された 3 つの事象
楽天ドライブのサポートサイトの告知は、取得・閲覧された情報を 3 つに分けて書いている。
- 事象 1 (8月27日) — アカウント名、ディスプレイネーム (ファイル共有時に相手に表示されるニックネーム)、プロフィール用画像の URL。687 件
- 事象 2 (8月27日) — 事象 1 の項目に加え、暗号化されたパスワードと、暗号化の際に復元を難しくするために加えた文字列。313 件
- 事象 3 (1月29日〜9月17日) — 楽天ドライブ上に保存されたデータ (写真・文書等を含む)。1万5,382 件
件数がいちばん多いのは、保存データそのものが対象になった事象 3 だ。名前やニックネームの流出とは性質が違い、利用者が預けたファイルの中身が第三者の目に触れた。
8月の告知と、10月の告知
楽天ドライブには、この夏にもう一つの告知がある。7月30日昼ごろ、アプリから送られたように見える不審なプッシュ通知が表示された件で、偽の Google ログインページへの誘導やビットコインの請求につながるおそれがあると注意を呼びかけた。7月31日正午にはウェブサイトを止めて安全を確認し、8月4日15時に再開している。
8月13日に更新したこの告知は、保存データへの第三者の不正アクセスは「現在確認されておりません」としていた。10月6日の告知は、保存データの取得・閲覧が 1月29日に始まり、9月17日まで続いていたことを確認したと書く。8月の時点では見えていなかった侵入が、その後の調査で 8 か月分さかのぼって見つかった形だ。
2 つの件が同じ侵入経路によるものかどうかについて、10月6日の告知は触れていない。両方の告知に載る臨時サポート窓口の番号は同じだ。
管理者の鍵という攻撃面
クラウドストレージの安全は、利用者のパスワードと、運営側が持つ管理用の権限の 2 層で成り立つ。利用者は 2 段階認証や長いパスワードで前者を固められるが、後者には手が届かない。管理用の認証情報が一度盗まれれば、多数のアカウントの中身へ横断的に届く。
今回、事象 3 の期間は 9月17日で終わっている。告知は対応として、不正アクセス経路の遮断と監視体制の強化、アプリのダウンロードと新規アカウント発行の制限、対象者へのメールでの通知、関係当局への報告を挙げた。現時点で二次被害は確認されていないとしている。
国内では10月に入り、大和証券の委託先からの顧客情報の漏洩の可能性も公表されたばかりだ。中核のシステムの外側にある管理の仕組みや外部のサービスが入口になる例が続いている。
対象の利用者が今日できること
事象 2 の 313 件は、暗号化されたパスワードが取得された。暗号化されていても、同じパスワードをほかのサービスで使い回していれば、そちらまで影響が広がりうる。楽天ドライブと同じパスワードを使っているサービスがあれば、変えておくのが確実だ。
告知は、身に覚えのないログインや請求、脅迫的な連絡、なりすましと思われる接触には応じず、楽天ドライブの窓口か警察に相談するよう求めている。保存していた写真や文書の中身を材料にした連絡が来る可能性もある。
次に見るもの
確認先は、楽天ドライブのサポートサイトのお知らせ欄だ。対象者には個別にメールが送られるとされ、次の更新で、侵入の原因 (管理用アカウントの認証情報がどう取得されたか)、事象 3 の対象データの内訳、7月の不審通知との関係が示されるかを見る。問い合わせ先は臨時サポート窓口 0800-600-6600 (年中無休 9時〜17時・日本語のみ) とお問い合わせフォームだ。
ことば
- 管理用アカウント — システムを運営・保守する担当者が使う、権限の強いアカウント。利用者のアカウントとは別に存在し、多くのデータや設定に横断的に触れられるため、これが盗まれると被害の範囲が一気に広がる。
- 暗号化されたパスワードと加えた文字列 — パスワードを元に戻しにくい形に変換して保存する方式と、その変換の前に足す固有の文字列 (ソルト)。破られにくくする仕組みだが、単純なパスワードは総当たりで推測されるおそれが残る。
🔗 一次ソース
- 楽天ドライブ「【重要】『楽天ドライブ』における不正アクセスの発生について」(2026年10月6日) — 管理用アカウントの認証情報の不正取得、事象 1〜3 の期間と件数 (687 件・313 件・1万5,382 件)、対応、臨時窓口を本文で確認support.rakuten-drive.com
- 大和証券「外部委託先への不正アクセスによるお客様情報の漏洩の可能性について」(2026年10月5日・PDF)ssl4.eir-parts.net
- 楽天ドライブ「(更新)【重要】楽天ドライブからの不審な通知を開かないでください」(2026年8月13日更新) — 7月30日の不審なプッシュ通知、ウェブサイトの停止と再開、保存データへの不正アクセスは当時未確認とした記述を確認support.rakuten-drive.com