事案の概要データ
| 公表日 | 2026年4月 |
|---|---|
| 原因 | GitHub管理用アカウントへの不正アクセス |
| 漏えいの可能性 | 最大22万6000件 |
| うち口座情報 | 8万2000件 |
| 対象サービス | クラウドファンディングプラットフォーム |
何が起きたのか
クラウドファンディング大手のCAMPFIREは2026年4月、GitHubの管理用アカウントが不正アクセスを受け、最大22.6万件の情報が漏えいした可能性があると公表しました。このうち8.2万件には口座情報が含まれるとされています。
クラウドファンディングは、支援金を集めて起案者へ送金する仕組みであるため、利用者の銀行口座情報を扱います。そのため、口座情報の漏えいは事業の根幹に関わります。
管理用アカウントは「マスターキー」
GitHubの「管理用アカウント」は、組織全体のリポジトリ(ソースコードの保管場所)を管理できる権限を持ちます。これを奪われるということは、建物のマスターキーを渡してしまうのと同じです。
近年、日本国内でもGitHubのアカウント侵害を起点とする事案が続いています。2026年5月のマネーフォワードの事案も同じ構図でした。攻撃者が「システムそのもの」ではなく「開発の入口」を狙うようになってきた、ということです。
対策として最低限必要なのは、(1)管理権限を持つアカウントを必要最小限に絞る、(2)全アカウントに多要素認証を必須化する、(3)管理者アカウントのログイン履歴を監視する、の3つです。
時系列で見る経過
- 2026年4月GitHub管理用アカウントへの不正アクセスを検知
- 2026年4月アカウントの停止・認証情報の変更など被害拡大防止措置を実施
- 2026年4月最大22.6万件(うち口座情報8.2万件)が漏えいした可能性があると公表
中小企業が学ぶべきポイント
- 管理者権限を持つアカウントは最小限に。「念のため管理者にしておく」をやめる。
- 開発基盤(GitHub等)のアカウントには多要素認証を例外なく必須にする。
- 口座情報など重い情報は、システムのどこに保存されているかを把握し、暗号化する。
- 管理者アカウントのログイン履歴(いつ・どこから)を監視対象に入れる。
出典・参考
ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。