2026年4月20日 公表 不正アクセス 調査中 影響度:大

CAMPFIRE、GitHub管理用アカウントへの不正アクセスで最大22.6万件が漏えいの可能性

対象組織:株式会社CAMPFIRE / 規模:最大22.6万件(うち口座情報8.2万件)
// WHAT HAPPENED

GitHubの管理用アカウントが不正アクセスを受け、最大22.6万件の情報が漏えいした可能性があると公表されました。うち8.2万件には口座情報が含まれるとされています。開発基盤のアカウント1つが、事業全体のリスクになった事例です。

事案の概要データ

公表日2026年4月
原因GitHub管理用アカウントへの不正アクセス
漏えいの可能性最大22万6000件
うち口座情報8万2000件
対象サービスクラウドファンディングプラットフォーム

何が起きたのか

クラウドファンディング大手のCAMPFIREは2026年4月、GitHubの管理用アカウントが不正アクセスを受け、最大22.6万件の情報が漏えいした可能性があると公表しました。このうち8.2万件には口座情報が含まれるとされています。

クラウドファンディングは、支援金を集めて起案者へ送金する仕組みであるため、利用者の銀行口座情報を扱います。そのため、口座情報の漏えいは事業の根幹に関わります。

管理用アカウントは「マスターキー」

GitHubの「管理用アカウント」は、組織全体のリポジトリ(ソースコードの保管場所)を管理できる権限を持ちます。これを奪われるということは、建物のマスターキーを渡してしまうのと同じです。

近年、日本国内でもGitHubのアカウント侵害を起点とする事案が続いています。2026年5月のマネーフォワードの事案も同じ構図でした。攻撃者が「システムそのもの」ではなく「開発の入口」を狙うようになってきた、ということです。

対策として最低限必要なのは、(1)管理権限を持つアカウントを必要最小限に絞る、(2)全アカウントに多要素認証を必須化する、(3)管理者アカウントのログイン履歴を監視する、の3つです。

時系列で見る経過

中小企業が学ぶべきポイント

  1. 管理者権限を持つアカウントは最小限に。「念のため管理者にしておく」をやめる。
  2. 開発基盤(GitHub等)のアカウントには多要素認証を例外なく必須にする。
  3. 口座情報など重い情報は、システムのどこに保存されているかを把握し、暗号化する。
  4. 管理者アカウントのログイン履歴(いつ・どこから)を監視対象に入れる。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:マネーフォワード、GitHubの認証情報が漏えい… 古い記事:YCC情報システムへの攻撃で複数自治体に波及、約… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。