セキュリティ@cosmeで1万997人分のメール漏洩、原因はわずか20分の設定ミスだったのか。何が起きたのかを確かめる
コスメの口コミサイト「@cosme」で、外部ファイル転送サービスの設定ミスにより会員情報が約20分間、誰でも閲覧できる状態に。1万997人分の情報が対象になった経緯を確かめた
まず初めに
*ファイルを「誰でも見られる」設定のまま社外に送ってしまうという、オフィスあるあるの中でも指折りの古典をやらかした。*20分間といえばコーヒーを一杯淹れて戻ってくる程度の時間だが、その間、URLさえ知っていれば誰でも開けるファイルがネットの海を漂っていたことになる。「またこのパターンか」とため息の一つもつきたくなる話ではある。とはいえ、氏名・住所・パスワードまでは含まれておらず、対象者への個別連絡もきちんと行われている点は、最低限やるべきことはやったとフェアに評価しておきたい。※個人の感想です
何が起きているのか
アイスタイルによると、今回の事案が起きたのは2026年9月2日午後2時20分頃です。従業員が、個人情報を含むファイルを外部のファイル転送サービスを使って社外の取引先へ受け渡そうとした際、ファイルの公開範囲を「限定公開」にすべきところを誤った設定のまま送信しました。その結果、ダウンロード用のURLさえ知っていれば、部外者でも約20分間にわたってファイルの中身を閲覧できる状態になっていたといいます。同日14時40分の時点で、アイスタイルは該当ファイルを削除し、外部からアクセスできない状態に戻しました。
閲覧可能な状態にあった情報は、対象となる会員のメールアドレス、メールマガジン「@cosme通信」の配信設定状況(配信を受け取るかどうかの設定)、そして会員登録時に自動的に発番されるユーザーIDの3種類です。氏名、住所、電話番号、ログインパスワード、クレジットカード情報などは、今回のファイルに含まれておらず、漏えいの対象外だとされています。
対象となる会員は、2026年9月2日正午時点で「@cosme通信」の配信設定を有効にしていた会員のうち、(1)同年8月26日から9月2日の間に新規会員登録をした、(2)同期間にメールアドレスや配信設定を変更した、(3)同期間に「@cosme SHOPPING」で商品を購入した、のいずれかに該当する人です。該当する可能性のある会員に対しては、アイスタイルから個別にメールで連絡が行われています。
なぜ重要なのか
今回の事案は、悪意のある第三者による不正アクセスではなく、社内の情報の取り扱いミスによって個人情報が外部に露出したという点が特徴です。外部のファイル転送サービスは、社外の取引先とファイルをやり取りする際に日常的に使われる一方、公開範囲の設定を一つ間違えるだけで、誰でもアクセスできる状態になってしまうリスクを常に抱えています。攻撃を受けたわけではなく、通常業務の中の小さな設定ミスがきっかけだったという点で、同じような業務フローを持つ他の企業にとっても他人事とは言えない事例です。
対象となる情報の種類自体はメールアドレスなど限定的で、パスワードやカード情報は含まれていません。それでも、メールアドレスと会員登録の事実が結び付くこと自体が、フィッシングメールなど二次的な悪用の材料になり得るため、軽視してよい話ではありません。
私たちへの影響
今回対象となるのは、2026年8月26日から9月2日の間に@cosmeで新規登録・登録情報の変更・@cosme SHOPPINGでの購入のいずれかを行い、かつ9月2日正午時点でメールマガジンの配信設定を有効にしていた会員に限られます。該当する可能性のある人には、アイスタイルから個別にメールで連絡が届いているはずです。心当たりのない不審なメールやSMSが届いた場合は、本文中のリンクを安易に開かず、公式サイトから直接ログインして状況を確認することをおすすめします。
上記の条件に当てはまらない会員や、@cosmeを利用していない人への直接的な影響はありません。
初心者が知っておくべきこと
「ファイル転送サービス」とは、メールに添付できないような大きなサイズのファイルを、専用のWebサイトにアップロードし、発行されたダウンロード用URLを相手に伝えることでやり取りする仕組みです。多くのサービスには、ファイルを「特定の人だけ」に公開するか「URLを知っている人は誰でも」閲覧できるようにするかを選ぶ設定があります。この設定を誤ると、意図せず不特定多数がアクセスできる状態になってしまいます。
個人情報を含むファイルを外部サービスでやり取りする際は、送信前に公開範囲の設定を確認する、ダウンロード用のパスワードを別途設定する、といった基本的な確認作業が事故防止の鍵になります。
よくある質問
Q. 自分の情報が対象になっているか確認するには?
A. アイスタイルは対象となる可能性のある会員へ個別にメールで連絡しています。該当のメールが届いていない場合、今回の事案の対象には含まれていないと考えられます。不安な場合は、@cosmeの公式な問い合わせ窓口を通じて確認するとよいでしょう。
Q. パスワードを変更したほうがよいか?
A. アイスタイルの発表によれば、今回漏えいの可能性がある情報にログインパスワードは含まれていません。そのため、今回の事案を理由に@cosmeのパスワードを変更する必要は必ずしもありませんが、他のサービスとパスワードを使い回している場合は、この機会に見直すことをおすすめします。
IT Postの見方――「小さなミス」で片付けず、仕組みで防ぐ発想を
IT Postでは、今回の事案そのものは影響範囲が限定的であり、過度に不安視する話ではないと考えます。一方で、こうした「ファイル転送サービスの設定ミス」は業種を問わず繰り返し起きている典型的な事故であり、個人の注意力だけに頼った再発防止策では同じことが別の会社・別の担当者で繰り返されかねないとIT Postでは考えます。
アイスタイルが再発防止策として掲げている、手作業でのデータ抽出をなくしシステム的に管理する方向性は、個人の注意力に頼らない仕組みづくりとして妥当な方向だとIT Postでは評価します。取引先とのファイルのやり取りが日常的に発生する企業であれば、自社の運用にも同じ穴がないか、この事例を機に点検しておいて損はないはずです。※個人の感想です
今後どうなりそうか
アイスタイルは、手作業によるデータ抽出の廃止とシステムによる管理、個人情報の取り扱い手順の再徹底、全社的な情報セキュリティ研修の実施を再発防止策として進めるとしています。今回参照した情報源の中では、監督官庁への報告状況や、対象者からの問い合わせ件数などの続報は明らかにされていません。IT Postでは、新しい情報が確認され次第あらためて取り上げます。