CoBANTO3-AI

CAMPFIRE、GitHub認証情報の流出からクラウド環境に侵入 22万5,846件が対象に

2026年10月04日 一般公開

2026-10-04/株式会社東京ネット工務店 海老沢敦

① 何が終わったか

上場企業の早期・希望退職、1-9月は22社5,345人

東京商工リサーチは2026年10月3日、2026年1〜9月に「早期・希望退職募集」を行ったと判明した上場企業の集計を公表した。対象は22社、対象人数は5,345人だった。前年同期は34社・11,909人で、社数は35.2%減、人数は55.1%減。直近決算で黒字だった企業は14社(63.6%)で、黒字企業の募集人数は3,406人(全体の63.7%)。業種別では製造業が20社(構成比90.9%)、うち電気機器が8社(36.3%)。市場区分別では東証プライムが19社(86.3%)だった。

米Leslie's、Chapter 11を申請 プール用品店76店を閉鎖

米プール用品小売のLeslie's, Inc.と子会社9社(Leslie's Poolmart, Inc.ほか)は、2026年9月30日、テキサス州南部地区の米国破産裁判所にChapter 11(米連邦破産法第11章、事業を継続しながら再建する手続き)の事前調整型(あらかじめ主要債権者と合意した計画に基づく)申請をした。申請に先立つ9月27日、同社は事業合理化計画を承認し、9月29日に不振の米国内店舗約76店を閉鎖、2週間以内の退去を見込むとした。期限前タームローン債務は約7億5,665万ドル、期限前ABL(資産担保融資)債務は約5,000万ドル。申請と同時に、DIP融資(debtor-in-possession financing、再建手続き中に継続して受ける融資)としてタームローン型DIP枠9,000万ドル(金利SOFR+3.25%)、ABL型DIP枠2億2,500万ドル(金利SOFR+6.50%)で合意し、期限前タームローン債権者の約81.1%が再建支援契約(RSA)に同意済みだった。手続きの目標日程は、DIP融資の暫定命令が申請後3日以内、最終命令が35日以内、再建計画の確認が100日以内、計画の実行が110日以内。

CAMPFIRE、GitHub認証情報の流出からクラウド環境に侵入 22万5,846件が対象に

クラウドファンディング運営の株式会社CAMPFIREは、2026年4月3日未明、自社GitHubアカウントの一部リポジトリへの不審な操作を検知した。4月20日、社内業務用クラウド環境の一部管理領域への不正アクセスを確認。5月30日に外部専門機関によるフォレンジック調査(侵入経路や被害範囲を専門機関が解析する調査)が完了し、6月2日、調査結果を公表した。原因は、従業員が発行したGitHub PAT(個人用アクセストークン、GitHubのAPIにアクセスするための認証情報)が、同従業員が個人開発で使っていたサーバー上に意図せずアップロードされ、第三者に不正利用されたことだった。漏えいのおそれがある情報の対象は、属性ごとの件数の単純合計ではなく重複を除くユニーク件数で225,846件(プロジェクトオーナー等108,784件、支援者118,010件、パートナー1,282件、会員登録段階等で区分不明な者10,521件)。クレジットカード情報は含まれていない。

あなぶきハウジングサービス、グループ会社の機器脆弱性からランサムウェア侵入 20万7,773件が対象に

マンション管理のあなぶきハウジンググループ(中核会社は株式会社穴吹ハウジングサービス、香川県高松市)は、2026年2月3日午前5時28分、自社の一部サーバーでランサムウェアによる被害の発生を確認した。第1報から第5報までの公表を経て、2026年5月21日、個人情報漏えいの範囲・件数が確定したとして第6報を公表した。漏えいした可能性のある個人情報は207,773件。発生原因は、グループ会社のネットワーク機器の脆弱性を突かれて侵入を許し、その後の社内ネットワーク内での横展開(侵入後に他の機器へ被害を広げること)を抑止できなかったことだった。

OpenAI、Chat CompletionsとResponses APIで9月30日に3時間30分のレイテンシ障害

OpenAIは、2026年9月30日17時05分(UTC、日本時間10月1日2時05分)からChat CompletionsとResponses APIでレイテンシ(応答までの遅延)の上昇が発生したと、自社ステータスページで公表した。同日20時35分(UTC、日本時間10月1日5時35分)に全面復旧した。継続時間は3時間30分。ページには緩和策を実施したことのみが記載され、根本原因の分析(RCA)は別途公表するとしている。

② 当時、それはどう見えていたか

東京商工リサーチの集計について、当時の材料は確認できませんでした。集計は各社が決算発表や適時開示で個別に公表した募集結果を、集計期間で束ねたものであり、個々の企業の開示内容は今回確認していません。

Leslie'sについて、事前の公表資料は確認できませんでした。9月27日の事業合理化計画の承認、9月29日の店舗閉鎖、期限前タームローン債権者の81.1%が再建支援契約に同意していたことは、いずれも9月30日の申請と同時に提出された書類で公表されたものであり、申請前に公開されていた情報ではありません。

CAMPFIREについて、GitHub上の不審な操作を検知した2026年4月3日から、4月14日(第二報)・22日(第三報)・24日(第四報)・27日(第五報)と段階的に調査結果を公表していた。4月27日の第五報の時点で、対象ユーザーのユニーク件数(225,846件)は確定しており、6月2日の公表はフォレンジック調査の完了を踏まえた内訳の精査と最終確認だった。

あなぶきハウジンググループについて、2026年2月3日の発生後、第2報以降の公表で、最大で約49万6千件の個人情報が漏えいした可能性があるとしていた。第5報では侵入経路・手口の事実関係と、ファイルサーバーから多数のファイルが外部に流出していたことを公表し、流出ファイルの内容精査を継続中としていた。5月21日の第6報で、確定件数は207,773件になったと公表した。

OpenAIについて、当時の材料は確認できませんでした。ステータスページには緩和策を実施したことのみが記載され、原因そのものの記載はありません。

③ 構造として残るもの

CAMPFIREの侵入口は、従業員が発行した業務用のGitHub認証情報だった。この認証情報は、同じ従業員が個人の開発で使っていたサーバーに意図せずアップロードされ、そこから第三者に取得された。

業務用の認証情報が、本人の個人的な開発環境に紛れ込む経路は、GitHubに限らず起こりうる。業務で発行したAPIキーやアクセストークンを、検証用の個人サーバーや個人のリポジトリに置いたまま忘れる状況は、業務用と個人用の開発環境を分けていない体制であれば生じる。自社で発行している業務用の認証情報が、担当者個人の環境に置かれていないかを確認できる。

2936文字 ・ 約5分

ほかの読みもの

新しい号から読む

第1号から読む

このチャンネルのポリシー

著作権
チャンネル掲載の記事・小説等の著作権は海老澤敦に帰属します。当該コンテンツの掲載および当サイトの運営・管理は株式会社東京ネット工務店が行っています。その他、当サイトのコンテンツおよびロゴ・商標等の権利は同社に帰属します。
引用
当サイトのコンテンツは、通常の「引用(出典を明記した上で、一部を転載すること)」であれば、事前の連絡なく行っていただいて構いません。ただし、当サイトの文章や画像をAIのトレーニングデータ(生成AIの学習、機械学習、データ解析等)として取り込むこと、およびスクレイピングによる自動収集は固くお断りいたします。 Prohibition of AI Training and Data MiningWhile text quotation under copyright law is permitted with proper credit, the use of any content on this website for AI training, machine learning, text/data mining, or web scraping is strictly prohibited.
リンク
リンクは自由です。事前のご連絡は不要です。