# oracle exploit — X 热门讨论 (2026-10-02 03:18 UTC)
## @_nat (Nat Sakimura/崎村夏彦) · 10-02 02:38 · ♥37 ↻24 💬1 Anthropic曰くMythos Preview並の攻撃能力(exploit構築能力)を持つオープンウェイトモデルの GLM-5.3 が世の中に出回っちゃってるんだから、そりゃぁ「秋の漏洩まつり」(世界に目を転ずると漏洩だけではないが)になるよなぁと。攻撃側が使ってくるのだから、防御側も使わないとですね。
あと、これもずいぶん前から言ってるけど「わかっちゃいるけど先延ばし」にしていた修正、とっととやらなければいけませんよ。攻撃者はビジネスでやってるから、費用対効果が低いところはわかってても攻撃してこなかっただけで、AIで攻撃費用が下がれば当然やってくるようになるので。
以下、2026年7月2日から10月2日までに公表された主な事案 by Grok
# 国内事例
- 8月31日前後:さくらインターネット。不正アクセスで会員約136万アカウントに影響のおそれ。 - 9月11日:デジタル庁「ガバメントソリューションサービス」。VPNの脆弱性を悪用した不正アクセス。職員・事業者など約24.6万件のおそれ。マイナンバー・口座は対象外。検知は6月25日。 - 9月15日:ムラウチドットコム。不正アクセスで771万6,811件の持ち出しを確認。検知は7月。カード・パスワードは対象外。 - 9月15日:ロート製薬。通販システムへの不正アクセス。通話音声データなどの取得のおそれ。件数は調査中。 - 9月16日:Helpfeel「Gyazo」。不正アクセスでユーザー関連データ約2,362万件が外部流出。メール登録済みは約562万件。画像メタデータは別途約4.9億件など。9月25日に続報。 - 9月18日:ニチレイ(調査結果)。配送先・取引先・従業員など約5万件の漏えいを確認。 - 9月20日:ConoHa WING(GMO)。収容ホストへの不正アクセスと不正プログラム設置。426アカウント。侵入は9月3日から。 - 9月24日:EPARKリラク&エステ「PeakManager」(第二報)。約2,218万レコードの外部転送を確認。健康状態など要配慮個人情報を一部含む。 - 9月25日:パーク24「タイムズカー」(第一報)。Webシステムへの不正アクセスを検知。規模は28日以降に確定。 - 9月25日:佐賀大学。事務システムのNASがランサムウェア被害。事務端末約500台を一時停止。教職員・学生の認証情報流出のおそれ。 - 9月25日:日本郵便。国際郵便の調査請求Web受付に不正アクセスのおそれとして受付停止。 - 9月25日:スマレジEC。管理画面ログインの脆弱性を悪用。4社の顧客環境。カードは非保持。 - 9月26日:京王電鉄。グループサーバがランサムウェア被害。一部グループ会社の営業システムに障害。鉄道運行への支障はなし。公表時点で漏えいは未確認。 - 9月26日:ニッポンレンタカーアプリ。不正アクセス。会員41名で免許証番号などの閲覧のおそれ。 - 9月27日:東京メトロ(メトポ)。不正アクセス。配信停止中メールアドレス約5.9万件のおそれ。 - 9月27日:スターツ出版「OZmall」。不正アクセス。メール最大約44.8万名。一部は氏名と都道府県。 - 9月28日前後:手間いらず「TEMAIRAZU」。宿泊予約管理システムへの不正アクセス。予約者情報の閲覧・取得のおそれ。不審メッセージが契機。 - 9月28日:タイムズカー(第二報)。約660万アカウントの情報取得を確認。 - 9月28日:集英社「HAPPY PLUS COMMUNITY」。CMSの設定不備から特権アカウントを作成。ブロガー2,835人。 - 9月28〜29日:ヤマト運輸「クロネコ代金後払い」。不正アクセスでサービス停止。影響範囲は調査中。 - 9月29日:タイムズカー(第三報)。本人確認書類画像の漏えいを約160万アカウントで確認。 - 9月29日:セイコーマートアプリ。不正アクセス。約57万アカウント。パスワードは対象外。 - 9月29日:イープラス。スマチケ払戻しシステムへの不正アクセス。1,463件、うち751件は振込先口座。 - 9月29日:QUOカード。LINE公式のキャンペーンシステムへの不正アクセス。表示名・当選情報のおそれ。 - 9月30日前後:ファインズ。予約システムへの不正アクセス。約154万件。 - 9月30日:VOISING。BIツールの既知脆弱性。約17万件の漏えいを最終確認。 - 9月30日:ベネフィット・ワン。設定不備で従業員約1.3万人が他社担当者から閲覧可能に。 - 9月30日:日本トレクス。9月8日の不正アクセスから復旧。個人情報の外部流出は確認されず。 - 10月1日:日本原子力研究開発機構。JRR-3の研究支援サイトへの不正アクセス。175人分。顔写真付き身分証の画像200件(うち6人はマイナンバーカード)、放射線業務の特殊健康診断146件、従事者証明書21件。
# 海外事例(9月以降) - 9月1日:米国のAesto Health。AWS上のデータへ不正アクセス(発生は2025年12月)。患者約954万人分の氏名、生年月日、医療情報、保険、公的ID、口座、社会保障番号が対象になり得ると公表。 - 9月1日:がん治療機器のNovocure。8月中旬の不正アクセス。米国患者1,400人超の内部IDなど。ShinyHuntersが関与したと報じられた。治療機器への影響はなし。 - 9月1日前後:米国の病院運営Nutex Health。機微データの窃取を確認。ランサムウェア集団が被害を主張。 - 9月4日:米フロリダ州の自動車管理局(FLHSMV)。国際的な犯罪組織による侵害を調査中と公表。警察の認証情報が私用端末に残っていた経路が指摘されている。ShinyHuntersが関与を主張。 - 9月4日:ドイツ・ベルリン州政府。8月の侵入で持ち出されたデータを、Rhysidaがダークネットで公開。対象は交通・環境と都市開発の2部局。州は身代金に応じていない。攻撃者は5.7TBを主張。 - 9月7日:米メディアのCondé Nast。約3,280万件の利用者データがロシア語圏のフォーラムで1万5,000ドルで出品された。サンプルは2025年のWIRED流出と一致したとの検証がある。同社の公式確認は報じられていない。 - 9月8日:ベトナムの航空旅客・乗務員情報(APIS)。設定不備のクラウドに約2億2,000万件。氏名、旅券番号、国籍、生年月日、便情報など。研究者の通知後に閉鎖。9年分とされる。 - 9月中旬:米テキサス州の電力会社CenterPoint Energy。外部向けシステムへの侵害を確認。攻撃者は顧客約750万件を主張。 - 9月中旬:在宅医療のAdaptHealth。不正アクセスと持ち出しを公表。約410万人が対象。医療情報を含む。 - 9月16〜17日:英国フィンテックのRevolut。政府機関を装った詐欺師からのデータ請求に応じ、約680人の住所、本人確認画像、身分証、ビットコイン取引を渡したと確認。技術的な認証は通っていた。 - 9月22〜23日:米FBIの採用サイト。ShinyHuntersがOracle PeopleSoftの未修正ゼロデイを悪用し、職員・応募者のデータ2〜3TBを窃取したと主張。採用サイトの改ざん画像も公開。FBIは不正な活動を調査中と認め、データの全容は未確認。 - 9月24日:米証券仲介のDriveWealth。ソーシャルエンジニアリングで、Revolut、Stake、Hatchなど経由で米国株を取引していた顧客の過去の個人情報が露出。 - 9月26日:南アフリカの航空交通機関ATNS。気象・航空管制を支えるシステムでランサムウェア関連のマルウェアを確認。中国向けの持ち出し痕跡があるとされる。運航への影響は調査中。 - 9月29日:米国防総省の国防人的資源データセンター(DMDC)。ファイル共有の不備を突かれ、300万人超の社会保障番号を含む未暗号化データにアクセスされたと公表。 - 9月29日前後:米ワシントンD.C.の医療財政局。設定不備のポータルでMedicaid受給者約40万件が認証なしで閲覧可能になっていた。 - 9月30日:ドイツの安全なファイル転送事業者FTAPI。内部サーバ1台でランサムウェアを確認。The Gentlemenが被害者として掲載した後の公表。利用組織は2,000超。 - 9月:ハードウェアウォレットのTrezor。配送委託先ShipMonk経由で米国顧客6.7万〜8.1万人の配送先情報が窃取。その後、ウォレット認証情報を狙う電話・郵便のフィッシングが確認された。端末自体の侵害ではない。 - 9月:Microsoft。ExfilSquadが交渉決裂後、圧縮約130GBを漏えいさせたと報じられた。約800万件という数字は攻撃者側の主張を含む。 https://x.com/_nat/status/2105849968913498119