セキュリティ対策
NewsPicksの個人情報漏えいのおそれ(カード名義・下4桁など最大36.2万件):管理ツールへの不正アクセスで何が漏れたかと、利用者がやること
ユーザベースが運営するNewsPicksで、業務用の管理ツールが不正アクセスを受け、カード名義と番号の下3〜4桁(最大36.2万件)、メールアドレス(32.3万件)などが漏れたおそれがあります。公式発表をもとに、利用者が今日やることと分かっていないことを整理します。
対象:NewsPicksの利用者(特にウェブでカード決済をした人)、NewsPicks Enterprise・NewsPicks Educationを導入している組織の担当者、業務用の管理ツールを運用している人。本記事は株式会社ユーザベースの公式発表にもとづく解説で、攻撃の手順は扱いません。
続報待ち:この記事は公式発表に合わせて更新します
2026年10月10日時点まだ分かっていないこと
- 対象となる人の実人数
- どの管理ツールの、どのような脆弱性か
- 実際に漏えいした範囲
- 外部の専門機関の調査結果
- 根本的な再発防止策
同社は第二報で、原因の特定と全容の解明を進めており、外部の専門機関の助言も踏まえて改めて案内するとしています。新たな事実が分かりしだい、速やかに公表するとしています。10月10日時点で、第三報は出ていません。
NewsPicksの利用者が今日やること
カードの末尾の数字を知っている連絡を、それだけで信用しない
今回漏れた可能性がある項目には、カード名義と番号の下3桁または下4桁が含まれます。カード会社やサービスからの本物の連絡でも、本人確認のために末尾4桁を示すことがあります。そのため、末尾の数字が正しい偽の連絡は、本物と見分けにくくなります。
「ご登録のカード(末尾◯◯◯◯)の有効性を確認してください」「お支払いに問題があります」といった連絡が来ても、リンクは開かないでください。カードのことはカード裏面の電話番号でカード会社に、NewsPicksのことは公式アプリで確かめます(見分け方は フィッシングとは)。
同社からの通知メールも、リンクではなく公式サイトで確かめる
同社は10月9日から順次、NewsPicksサポート窓口(no-reply@newspicks.com)から対象者にメールで連絡するとしています。ただし、メールの送信元の表示は偽装できます。通知に似せた偽メールも考えられるので、内容の確認は自分で開いた公式サイトのお知らせで行うのが確実です。
同社は、メール・SMS・電話・郵送でパスワードやクレジットカード番号を尋ねることはないとしています。これらを求められたら、その時点で偽物と判断できます。
カードの利用明細を確認する
同社の説明では、カード番号の全体は決済代行会社が管理していて同社のシステムには保存しておらず、セキュリティコードも保存していません。そのため、漏れた情報だけでカードが使われる可能性は低いと考えられます。
それでも、偽の連絡に誘導されてカード番号を入力すると、そこから不正利用につながります。明細に知らない請求があれば、少額でもカード会社に連絡してください。カードを再発行するかどうかは、カード会社と相談して決めます。
勤務先の情報が漏れた人は、職場あての連絡にも注意する
漏れた可能性がある項目には、所属(勤務先など)、所属先の電話番号、役職の分類も含まれます。個人のメールだけでなく、勤務先あての電話やメールでNewsPicksや取引先を名乗る連絡が来ることも考えられます。
身に覚えのない請求や「契約の確認」を求められたら、その場で答えず、自分で調べた公式の連絡先にかけ直します。NewsPicks Enterprise・NewsPicks Educationを導入している組織の担当者は、社内の利用者にもこの注意を共有してください。
NewsPicksのログインは、公式の手順で確かめる
同社は、パスワードの漏えいは確認されていないとしており、パスワードの変更は求めていません。気になる場合や、同じパスワードを他のサービスでも使っている場合は、メールのリンクからではなく、公式アプリの「設定とプライバシー」→「アカウント設定」から変更できます(同社のヘルプページ パスワードを変更したい の手順)。
使い回しを減らすには パスワードマネージャー が現実的です。自分のパスワードが他の漏えいに含まれていないかは パスワード漏えいの確認方法 で調べられます。
問い合わせは、公式発表に載っている窓口へ
同社の発表に載っている窓口は、メール(info@newspicks.com)と、NewsPicksのヘルプセンターのお問い合わせフォームです。問い合わせの際も、カード番号やパスワードを書き送る必要はありません。
何が起きたのか(ユーザベースの発表より)
以下は、同社の10月8日の第一報と10月9日の第二報にもとづきます。
2026年10月8日 12:48
不正アクセスを検知し、対策本部を設置。10月8日 14:01
社内調査の結果、第三者による不正アクセスと判断。ただちに該当サーバーを遮断し、被害の拡大を防ぐ措置をとる。10月8日 21:44
個人情報保護委員会へ速報を提出し、所轄の警察署に被害を相談。10月8日
第一報を公表。漏れた可能性がある項目を挙げ、件数は調査中とした。10月9日
第二報を公表。管理ツールの脆弱性を突かれたものと説明し、項目ごとの最大想定件数を公表。同日から対象者へのメール連絡を順次開始。10月10日時点
第三報は出ていない。二次被害は確認されていない(第二報)。サービスは防御措置をとったうえで継続中。
- 入口
- NewsPicksが業務で利用する管理ツール。同社は、管理ツールの脆弱性を突いたものと説明している
- 侵入が確認されていない範囲
- NewsPicksのサービス本体、ユーザベースの他の情報システム
- 利用者の情報(最大想定件数)
- メールアドレス 32.3万件、氏名 5.9万件、生年月日 2.8万件、配送先住所・宛名 3.1万件、所属(勤務先など)6.5万件、所属先の電話番号 2.9万件、所属先の役職の7分類 27.3万件
- カード情報
- ウェブ決済に関わるカード情報の一部 36.2万件(カード名義・番号の下3桁または下4桁など)
- 漏えいしていない・確認されていない情報
- カード番号の全体(決済代行会社が管理し、同社のシステムには保存していない)、セキュリティコード(保存していない)、パスワード、顧客企業とのやり取り
- 取引先の情報
- NewsPicks Enterprise・NewsPicks Educationの運営担当窓口の名前と連絡先メールアドレス 122件
- とった対応
- 管理ツールのアクセス遮断とアカウント削除、管理ツールからアクセスできるデータへのアクセスキーの再発行、管理ツールのデータアクセス権限を業務上必要な最小限まで縮小、不正アクセスの送信元をサービス全体で遮断
- 二次被害
- 確認されていない(第二報)。第一報では、不特定多数への公開や不正利用の事実も確認されていないとしている
分かっていること・分かっていないこと
2026年10月10日時点の状態です。続報が出たら、この表の状態欄を書き換えます。
| 項目 | 発表の内容 | 状態 |
|---|---|---|
| 入口 | 業務で利用する管理ツールの脆弱性を突いたもの | 確定(詳細は未公表) |
| サービス本体・他システムへの侵入 | 確認されていない | 確認されず |
| 漏れた可能性がある項目 | メールアドレス、氏名、生年月日、配送先住所・宛名、所属、所属先の電話番号、役職の分類、カード名義・番号の下3〜4桁など | 漏えいの可能性 |
| 項目ごとの件数 | 最大想定件数として公表(カード情報の一部36.2万件など) | 公表済み(最大値) |
| 対象となる人の実人数 | 公表されていない | 公表なし |
| カード番号の全体・セキュリティコード | 同社のシステムに保存しておらず、漏えいしていない | 漏えいなし(同社の説明) |
| パスワード | 漏えいは確認されていない | 確認されず |
| どの管理ツールの、どの脆弱性か | 公表されていない | 調査中 |
| 二次被害 | 確認されていない | 確認されず(10月9日時点) |
| 対象者への連絡 | 10月9日から順次メールで連絡 | 実施中 |
| 再発防止策 | 原因が分かりしだい、根本的な対策を決めて知らせる | 調査中 |
読み方の注意:電話番号の扱いが第一報と第二報で違う
第一報は漏れた可能性がある項目に「電話番号」を挙げていましたが、第二報の内訳では「所属先の電話番号」として挙げられています。住所も、第二報では「配送先住所・宛名」です。本記事は、より詳しい第二報の表記に合わせています。
カード名義・末尾の数字・勤務先で何が起きうるか
一般に、次の組み合わせがそろうと、次のような悪用が起きえます。今回それが起きたという意味ではありません。
- カード名義+番号の末尾+メールアドレス:「ご登録のカード(末尾◯◯◯◯)」と正しく書いた偽の連絡が作れる。カード番号の全体を入力させるための誘いに使われる
- 氏名+生年月日+配送先住所:電話や郵送で本人確認を装う連絡に、本物らしさを与える
- 所属+所属先の電話番号+役職の分類:職場あてに、取引先やサービスを名乗る電話やメールが届く
当サイトの視点:末尾の数字は「本人確認の材料」ではなく「漏れうる情報」として扱う
カードの末尾4桁は、明細や会員ページで本人に見せるための情報として広く使われています。そのため、「末尾まで知っているなら本物だろう」と考えやすくなります。
今回のように末尾の数字が漏れた可能性があるときは、逆に考えます。相手が知っている情報は、本物かどうかの証拠にならない。本物かどうかは、相手が何を知っているかではなく、自分から公式の窓口に確かめたかどうかで決まります。
業務用の管理ツールを運用している人へ
同社の発表によれば、今回の入口はサービス本体ではなく、業務で利用する管理ツールでした。どの管理ツールか、どのような脆弱性か、どのように悪用されたかは公表されていません。本節は同社の対応を評価するものではなく、公表された事実から、運営者が自分の環境で確かめられることを整理します。
NewsPicksのサービス本体
侵入は確認されていない
業務で利用する管理ツール
脆弱性を突かれた(同社の説明)
ユーザベースの他の情報システム
侵入は確認されていない
↓ 管理ツールからアクセスできるデータ
利用者の情報(メールアドレス・氏名・所属・カード名義と末尾の数字など)
同社は対応として、アクセスキーを再発行し、権限を業務上必要な最小限まで縮小した
管理ツールを一覧にし、公開サービスと同じく更新の対象に入れる
社内の人だけが使う管理ツールや分析ツールは、本体のサービスより軽く扱われ、更新の担当が決まっていないことがあります。まず、業務で使っている管理ツールを一覧にし、それぞれ誰が更新するか、脆弱性の情報をどこで受け取るかを書き出します(セキュリティの棚卸し、脆弱性対応の実務)。
管理ツールのログイン画面を、インターネットから直接開けないようにする
管理ツールを使うのは社内の人だけのはずです。社内ネットワークやVPN、接続元の制限などで、ログイン画面そのものを外から見えなくします。そのうえで、ログインは会社の統合ログイン(SSO:1つのアカウントで複数のツールに入る仕組み)と 多要素認証 を通すようにします。
脆弱性によってはログインより前の処理が狙われ、パスワードや多要素認証では防げないことがあります。外から開けないようにすることが、その場合にも効く対策です(VPN機器の脆弱性への備え)。
管理ツールに渡す権限と、画面に出す項目を最小にする
一般に、管理ツールから漏れる範囲は、そのツールに許したデータアクセスの範囲で決まります。同社も対応として、管理ツールのデータアクセス権限を業務上必要な最小限まで縮小したとしています。
自分の環境では、管理ツールの接続ユーザーやアクセスキーがどのデータを読めるかを書き出し、業務に要らない項目(カード名義や末尾の数字、生年月日など)は読めないようにします。表の一部だけを見せる仕組み(ビュー)を使う方法は Metabaseの脆弱性を悪用した情報漏えい の記事で説明しています。誰が何をしてよいかの考え方は 認証と認可の違い にまとめています。
アクセスキーをすぐに再発行できるようにしておく
同社は対応として、管理ツールからアクセスできるデータへのアクセスキーを再発行しました。管理ツールが侵害されたときは、ツールが持っていた鍵も漏れた前提で替える必要があります。どの鍵がどのツールに渡っているかを一覧にし、再発行の手順と担当者を平時に決めておくと、当日の対応が早くなります。
同じく社内向けのツールが入口になった過去の例としては、分析ツールMetabaseの脆弱性が悪用された事案 があります。この例では、各組織とも本体のサービスではなく分析環境から情報が漏れていました。今回も同じ経過や原因だという意味ではありません。組織として最低限そろえる対策は 組織のセキュリティ対策の最低限 にまとめています。
出典(公開記録)
本記事の事実関係は以下の公開情報にもとづきます。公表されていない管理ツールの名前や侵入の手法は推測していません。
- 株式会社ユーザベース「【重要】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ」(2026年10月8日、第一報) — corp.newspicks.com
- 株式会社ユーザベース「NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ(第二報)」(2026年10月9日) — corp.newspicks.com
- NewsPicksヘルプセンター「【第二報】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ」(第二報と同じ内容) — newspicks.zendesk.com
- NewsPicksヘルプセンター「パスワードを変更したい」 — newspicks.zendesk.com
更新履歴
2026-10-10:初版。同社の10月8日の第一報と10月9日の第二報(項目ごとの最大想定件数、管理ツールの脆弱性という説明、実施済みの対応)にもとづく。原因の詳細や再発防止策が公表され次第更新します。
次に読む
- 社内ツールが入口になった事案:Metabaseの脆弱性を悪用した情報漏えい
- 便乗詐欺の見分け方:フィッシングとは
- カード情報の漏えいの別の型:PhotoGoodsの決済画面に不正プログラム
- 管理画面を守る:多要素認証の選び方 / 認証と認可の違い
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
QNewsPicksで何が漏れたのですか?
株式会社ユーザベースの2026年10月9日の第二報によれば、漏えいした可能性があるのは、メールアドレス(32.3万件)、氏名(5.9万件)、生年月日(2.8万件)、配送先住所・宛名(3.1万件)、所属(勤務先など、6.5万件)、所属先の電話番号(2.9万件)、所属先の役職の7分類(27.3万件)、ウェブ決済に関わるクレジットカード情報の一部(カード名義・番号の下3桁または下4桁など、36.2万件)です。件数はいずれも最大想定件数です。NewsPicks Enterprise・NewsPicks Educationの運営担当窓口の名前と連絡先メールアドレス122件も含まれます。
Q自分は対象ですか?
同社の10月8日の発表では、対象となる可能性があるのは、2026年10月8日までにNewsPicksのサービスを利用した人の一部です。同社は10月9日から順次、NewsPicksサポート窓口(no-reply@newspicks.com)からメールで対象者に連絡するとしています。項目ごとの件数は公表されていますが、対象となる人の実人数は公表されていません。
Qカード番号やパスワードは漏れましたか?
同社によれば、カード番号の全体は決済代行会社が管理していて同社のシステムには保存されておらず、漏えいしていません。セキュリティコードも同社では保存していません。パスワードの漏えいも確認されていないとしています。漏れた可能性があるのは、カード名義と番号の下3桁または下4桁などです。
Q原因は何ですか?
同社は第二報で、NewsPicksが業務で利用する管理ツールの脆弱性を突いたものだと説明しています。NewsPicksのサービス本体や、ユーザベースの他の情報システムへの侵入は確認されていないとしています。どの管理ツールの、どのような脆弱性かは公表されていません。同社は外部の専門機関の助言も踏まえて原因の特定を進め、根本的な再発防止策を決めて知らせるとしています。
QNewsPicksやユーザベースを名乗る連絡が来たらどうすればいいですか?
同社は、メール・SMS・電話・郵送でパスワードやクレジットカード番号を尋ねることはないとしています。不審なメールのリンクや添付ファイルは開かないよう呼びかけています。カード情報やパスワードを求める連絡は偽物と考え、確認は自分で開いたNewsPicksのアプリやブックマークした公式サイトで行ってください。
Qカードの末尾4桁を知っている連絡なら本物ですか?
それだけでは本物と判断できません。今回漏れた可能性がある項目には、カード名義と番号の下3桁または下4桁が含まれます。末尾の数字や名義が正しいことは、相手がその情報を手に入れたことを示すだけで、本物の証拠にはなりません。「ご登録のカード(末尾◯◯◯◯)の確認が必要です」といった連絡でも、リンクを開かず、カード会社やNewsPicksの公式の窓口に自分から確かめてください。