株式会社ユーザベースは2026年10月8日、運営する「NewsPicks」で、業務で使っている管理ツールが第三者の不正アクセスを受け、個人情報の一部が漏えいした可能性があると公表しました。翌9日の第二報で、項目ごとの最大想定件数が出ています。
この記事は、ユーザベースの二つの発表と、官公庁の注意喚起で書いています。利用者の目線の手順は、姉妹メディアのNewsPicksの利用者情報が漏れたおそれ 対象の人がやること(西のITメディア)にあります。ここでは繰り返さず、自社の管理ツールの見直しと、社内への注意の出し方を中心にします。
発表で分かること
第一報(10月8日)の経緯は、次のとおりです。
| 時刻(2026年10月8日) |
発表の内容 |
| 12:48 |
不正アクセスを検知。対策本部を設置 |
| 14:01 |
社内調査の結果、第三者による不正アクセスと判断。直ちに該当サーバーを遮断し、被害拡大防止措置を実施 |
| 21:44 |
個人情報保護委員会へ速報を提出するとともに、所轄警察署へ被害相談を実施 |
第二報(10月9日)は、原因と範囲を次のように書いています。
今回の情報漏洩は、NewsPicks が業務で利用する管理ツールの脆弱性を突いたものであり、NewsPicks のサービス本体・もしくはユーザベース社の他情報システムへの侵入等は確認されておりません。また、現時点で顧客企業とのやり取り、パスワードの漏洩等も確認されておりません。
出典: 株式会社ユーザベース「【第二報】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ」
最大想定件数は、発表に次のとおり書かれています。
ユーザベースの第二報の、漏えいした可能性のある情報と二次被害・実施済み対応の部分出典: 出典: 株式会社ユーザベース(引用)
| 項目 |
最大想定件数 |
| メールアドレス |
32.3万件 |
| 氏名 |
5.9万件 |
| 生年月日 |
2.8万件 |
| 配送先住所・宛名 |
3.1万件 |
| 所属(勤務先など) |
6.5万件 |
| 所属先の電話番号 |
2.9万件 |
| 所属先の役職の7分類 |
27.3万件 |
| ウェブ決済に関わるクレジットカード情報の一部 |
36.2万件 |
| NewsPicks Enterprise、NewsPicks Educationの運営担当窓口名と連絡先メールアドレス |
122件 |
件数は「件」で、人数ではありません。項目どうしの重なりも書かれていません。クレジットカードは、名義と番号の下3桁か下4桁などで、番号の全体とセキュリティコードは保存していないため漏えいしていないとしています。
実施済みの対応は、不正アクセスを受けた管理ツールのアクセス遮断とアカウント削除、データへのアクセスキーの再発行、データアクセス権限を業務上必要な最小限まで縮小、不正アクセスの送信元の遮断、の4点です。二次被害は確認されていないとしています。原因の根本は調査中で、再発防止策は明らかになり次第お知らせするとしています(2026年10月9日時点)。
影響する人・会社、しない人・会社
- 影響する: 個人でNewsPicksに登録している社員がいる会社です。勤務先、所属先の電話番号、役職の分類が含まれる可能性があります。対象には、10月9日から順次メールで連絡すると発表にあります
- 影響する: NewsPicks EnterpriseかEducationを契約している会社の運営担当者です。運営担当窓口名と連絡先メールアドレスが122件含まれます。自社が含まれるかは、ユーザベースの連絡で確かめます
- 影響する可能性がある: 法人プランなど、会社で契約している人です。発表は「顧客企業とのやり取り」の漏えいは確認されていないとしています。法人向けの個別の案内は、ユーザベースのお知らせ一覧と二つの発表を確かめた範囲で、公開のページには見当たりませんでした(10月9日時点)
- 影響しない: NewsPicksの利用者がいない会社です。ただし、顧客情報を見られる管理ツールを持つ会社なら、同じ形の事故は起こりえます
入口は管理ツールだった。自社の管理ツールを見直す
発表は、NewsPicksのサービス本体ではなく、業務で使う管理ツールの脆弱性が入口だったとしています。顧客対応や運用の管理画面、外部のSaaSの管理画面は、顧客情報をまとめて見られます。守りが弱いと、一度の侵入で大量の情報が取られます。
内閣官房国家サイバー統括室は10月9日、不正アクセスによる漏えい等の事案を踏まえた対策を注意喚起しました。アカウント管理の項目に、次が書かれています。
・多要素認証(MFA)を導入する
・管理者アカウントの利用者、アクセス権を必要最小限にする
・退職者、異動者や利用されていないもの等の不要なアカウントを速やかに無効化する
出典: 内閣官房国家サイバー統括室「不正アクセスによる漏えい等の事案を踏まえた対応について」
データの管理の項目には、「閲覧権限と更新権限を適切に分離する」「定期的にアカウントや権限設定を確認する」「個人情報や業務情報へのアクセス記録を取得する」「不審なアクセスや大量データの取得を監視する」があります。ユーザベースの対応(権限の縮小、アクセスキーの再発行)と、同じ方向です。
これを、自社の管理ツールの点検表にします。顧客情報を見られる管理画面ごとに確かめます。
| 確かめること |
見る場所 |
| アカウントを誰が持っているか。退職者、異動者、使っていない人は残っていないか |
管理画面のユーザー一覧、人事の名簿 |
| 管理者の権限は必要な人だけか。閲覧と更新が分かれているか |
ロール、権限の設定 |
| 多要素認証が全員で必須になっているか |
認証、セキュリティの設定 |
| アクセスできる場所を絞れているか(会社のIPアドレス、VPNなど) |
IP制限、接続元の設定 |
| 顧客情報を見た・書き出した記録が残り、大量の取得に気づけるか |
監査ログ、操作ログ、アラートの設定 |
| 管理ツールの更新と、使っていない機能の停止はできているか |
提供元の更新情報、機能の一覧 |
「アクセスできる場所の制限」は、原文に書かれた項目ではなく、編集部の整理です。原文の「不要なポート、プロトコル、サービス等を無効化する」「不審な通信や大量のアクセスを監視する」の考え方を、管理画面に当てはめました。SaaSの全体像を作るには、情シスのSaaS地図も使えます。
同じ日の国家サイバー統括室の注意喚起の記事は、原文の全項目を点検表にしています。管理ツール以外も確かめるときに見てください。
社員に出す注意の文例(編集部の整理)
勤務先、所属先の電話番号、役職の分類は、取引先や上司を装う偽メールの材料になります。社員が会社のメールアドレスでNewsPicksに登録していないかは、会社には分かりません。そのため、全社に出すのが早道です。ユーザベースの原文は、次のように求めています。
当社がメール・SMS・電話・郵送にてパスワードやクレジットカード番号をお尋ねすることはありません
不審なメールのリンクを開いたり、添付ファイルを開いたりしないでください
出典: 株式会社ユーザベース「【第二報】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ」
これをもとにした、社内向けの文例です。文面は編集部が作ったもので、ユーザベースの案内ではありません。
【注意】NewsPicksの個人情報漏えいの可能性について
NewsPicksを運営するユーザベースが、管理ツールへの不正アクセスで、氏名、勤務先、メールアドレス、電話番号などが漏えいした可能性があると公表しました(10月8日、9日)。
会社のメールアドレスや勤務先でNewsPicksに登録していた人は、勤務先の情報を使った偽のメールや電話が届く可能性があります。取引先や上司、NewsPicksを装う場合もあります。
・メールやSMSのリンク、添付ファイルは開かないでください。
・パスワードやカード番号を聞かれても答えないでください。ユーザベースは、メール・SMS・電話・郵送でそれらを尋ねないと発表しています。
・お金の振込や、いつもと違う依頼は、本人に電話などの別の方法で確かめてください。
・不審な連絡が届いたら、開かずに、情シス(連絡先)へ転送してください。
「お金の振込や、いつもと違う依頼を別の方法で確かめる」は、発表にはない編集部の補いです。勤務先と役職を知られている前提で、確認の手順を決めておくためのものです。
会社で契約しているとき、提供元に確かめること
NewsPicks Enterprise、Education、法人プランなどを会社で契約しているなら、次をユーザベースに問い合わせます。窓口は、発表に書かれたメール(info@newspicks.com)と問い合わせフォームです。
- 自社の運営担当窓口の連絡先が、漏えいした可能性の122件に含まれるか
- 自社の社員の情報(契約で登録した氏名、勤務先のメールアドレスなど)が、対象になるか。件数と項目
- 自社に残る契約・請求・やり取りの情報が、漏えいしていないか(発表は「顧客企業とのやり取り」の漏えいは確認していないとしています)
- 今後の調査結果、再発防止策の連絡先と時期
預けた個人情報が漏れた場合の、自社の報告の考え方は委託先で個人情報が漏えいしたらにまとめました。個人情報保護委員会も10月7日に、大規模な漏えい等事案を踏まえた注意喚起を出しています。同じ日のブックオフの記事とCommuneの記事も、提供元の事故が利用者や利用企業に及ぶ例です。
会社・情シスが今日やること
- 顧客情報を見られる管理ツール(自社の管理画面、外部のSaaS)を書き出し、アカウント一覧から退職者・異動者・使っていないものを無効にする
- 管理者の権限を必要な人に絞り、多要素認証が全員で必須か、アクセスできる場所を絞れているかを確かめる
- 顧客情報の閲覧・書き出しの記録が残り、大量の取得に気づけるかを確かめる。記録がなければ、今日から残す設定を決める
- 上の文例をもとに、社内に注意を出す。不審なメールの転送先を決める
- NewsPicksを会社で契約しているなら、ユーザベースに、自社が対象かと件数・項目を問い合わせる
2026年10月9日時点の、ユーザベースと官公庁の発表に基づいています。調査の進展で内容が変わる場合があると、ユーザベースは書いています。