東芝や無印良品など、複数の企業で「不審なログイン画面」 各社が注意呼びかけ 「polyfill io」経由か
無印良品や象印マホービン、ボートレースなど業種を超えた企業・団体が、自社サイトでの不審な認証画面の表示を相次いで公表した。共通の起点は、かつてサプライチェーン攻撃の舞台となった外部サービス「polyfill.io」。各社は情報漏えいを否定しつつ、画面に入力した利用者へパスワード変更を促している。
無印良品や象印マホービン、ボートレースなど複数の企業・団体が、5月末から6月初めにかけて、自社サイトの一部ページで不審な認証(ログイン)画面が表示されたと相次いで公表した。各社は発表時点で不正アクセスや情報漏えいは確認していないとしつつ、当該画面にID・パスワードを入力した利用者へパスワードの変更を呼びかけている。
告知を出したのは、無印良品を展開する良品計画、東芝、リクルートマネジメントソリューションズ、象印マホービンのほか、医歯薬出版、健康関連サービスのFiNC Technologies、ほぼ日などだ。
発生した事象は、サイトの一部ページを開いた際、ユーザー名とパスワードの入力を求める認証画面が出るというもの。象印マホービンは6月3日付の告知で、URL表示が「polyfill.io」となったログイン画面の例を示し、同じ画面が出た場合は何も入力せず「キャンセル」を選ぶよう求めている。
多くの企業は、polyfill.ioへの参照を削除対応中あるいは削除済みとしており、いずれも不正アクセスや情報漏えいは確認していないと報告している。各社は、画面にIDやパスワードを入力した場合、使い回している他サービスも含めてパスワードを変更するよう案内している。
公表したほとんどの企業が、不審なログイン画面はpolyfill.ioを経由して表示されたと説明しており、中でもFiNC Technologiesは「外部ライブラリ(polyfill.io)の改ざんに起因する」としている。
polyfill.ioはもともと、古いブラウザであっても新機能をサポートできるようにする人気の外部ライブラリだったが、2024年に中国企業に買収されるとサプライチェーン攻撃の舞台となった。配信プログラムが書き換えられ、訪問者を不正なサイトへ誘導するコードが混入。オランダのセキュリティ企業Sansecは、影響は10万件以上のサイトに及ぶと警告していた。
問題の発覚後、ドメイン登録事業者の米Namecheapがドメインを停止し、米Cloudflareがpolyfill.ioへのリンクをミラーに書き換える機能を提供するなどしたことで、事態は収束していった。元開発者のアンドリュー・ベッツ氏も、最新のブラウザではポリフィルはもう不要だとして利用をやめるよう呼びかけていた。
なお、Namecheapにより停止となっていたpolyfill.ioだが、ドメインを照会したところ、2026年5月21日に更新されており、現在有効になっているようだ。レジストラは米GoDaddy、登録者は公開されていない。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
阿波銀行の情報漏えい、被害のテスト環境は「本来廃止すべきだった」 システム高度化作業でも利用
阿波銀行が6月3日、4月公表の顧客情報漏えいの調査結果を発表した。不正アクセスを受けたテスト環境は本来廃止すべきだったが、AIを使ったシステム高度化作業などに転用していたと判明。同行は管理態勢の不備を認め、頭取ら役員を処分した。
女性向け転職サイトで3万8000件の不正ログイン 「女の転職type」にリスト型攻撃
キャリアデザインセンターは、転職サイト「女の転職type」のスマホアプリが不正アクセスを受け、最大1万8253人分の会員情報を第三者が閲覧したおそれがあると発表した。外部で入手したIDとパスワードを悪用するリスト型攻撃を受けた可能性があるという。
GitHub内部リポジトリへの不正アクセス、「悪意あるVS Code拡張機能」が関与と特定 約3800件流出か
GitHubは、自社の内部リポジトリへの不正アクセスについて、調査の続報を公式Xアカウントで発表した。侵害経路はコードエディタ「Visual Studio Code」の拡張機能を通じた社員の端末への攻撃で、流出は内部リポジトリのみにとどまると現時点での見解を示した。侵害された端末を隔離した上で、セキュリティ処置を開始したという。
「使い物にならなくなった」──6月1日からの「GitHub Copilot」新料金、SNSで不満続出 他ツールへの移行表明も
GitHubが6月1日に施行したCopilotの従量課金制を巡り、X上で「クレジットの消費が想定より速い」とする投稿が相次いでいる。
GitHub、内部リポジトリへの不正アクセスを「調査中」 ハッカー集団「4000件窃取」と主張
ハッカー集団が、GitHubの内部リポジトリ約4000件を窃取したとダークウェブ上で主張。これを受けた対応とみられる。

