ShinyHuntersがSalesforce Aura APIを悪用——Questel・Alcon・Lumenis から47M件超の個人情報を盗取

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「大手企業のSalesforceデータが盗まれたって聞いたでしゅけど、SalesforceってAWSみたいなものでしゅよね?そんなに簡単に攻撃されるんでしゅか?」
「47M件って47万件でしゅか?……47百万件でしゅか?!」

ボス

ShinyHuntersは今年だけでOracle PeopleSoftのゼロデイを悪用し、Mandiantが100組織超に通知を送り、今回はSalesforceの設定不備を突いて47M件超を盗み取った。規模も手口も年々大型化しているグループだ

チップス

設定不備ってことは、Salesforceにバグがあったわけじゃないんでしゅか?

大企業が使う著名なCRMプラットフォーム「Salesforce」の設定不備を突き、ShinyHuntersが知財管理大手のQuestel SAS(フランス)、眼科専門医療機器メーカーのAlcon Inc.(スイス)、医療レーザー企業のLumenis Be Ltd.(イスラエル)から計47M件超の個人情報を盗み取ったと主張しています。
3社とも2026年8月2日にShinyHuntersのリークサイトに掲載され、8月4日までに連絡しなければデータを公開すると脅迫されました。

  • ShinyHuntersが2026年8月2日、Questel(21M件)・Alcon(25M件)・Lumenis Be(1.1M件)の計47M件超のSalesforceデータを盗取したと主張
  • 攻撃は2025年9月から続く「Salesforce Aura Campaign」の一環。Salesforce Experience Cloudの設定不備(ゲストユーザーアクセス制御の欠如)を悪用
  • 3社はいずれも8月4日時点で公式声明を出しておらず、各社のSalesforceのログ精査と設定見直しが急務

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

Questel・Alcon・Lumenis Be——被害3社の概要

Questel SASはパリ本社の知的財産管理・特許・法律業務の大手SaaSプロバイダーです。
Alcon Inc.はスイスに本社を置く眼科専門の世界的医療機器・製薬企業、Lumenis Be Ltd.はイスラエルの医療レーザー・光治療機器メーカーです。

チップス

なぜバラバラな業種の3社が同時に攻撃されたんでしゅか?

ボス

3社に共通するのはSalesforce Experience Cloudを使っていたことだ。ShinyHuntersは2025年9月からSalesforceの設定不備を利用して大量のデータを収集するキャンペーンを展開しており、今回はその延長線にある

各社のShinyHuntersによる主張の概要は以下のとおりです。

企業名盗取主張脅迫期限
Questel SASフランス21M件のSalesforceレコード + 147GBの社内データ2026年8月4日
Alcon Inc.スイス25M件のSalesforceレコード2026年8月4日
Lumenis Be Ltd.イスラエル1.1M件のレコード + 176GBの社内データ2026年8月4日

盗取されたとされるデータには顧客・従業員の氏名・メールアドレス・電話番号・住所等のPIIが含まれます。
3社は2026年8月4日時点でいずれも公式声明を出しておらず、被害の確認中とみられます。

Salesforce Aura Campaignの手口——設定不備を自動スキャンで突く

チップス

SalesforceってISO 27001も取ってる大企業なのに、なんで攻撃されるんでしゅか?

ボス

Salesforceのプラットフォーム自体に脆弱性があったわけではない。Salesforce Experience Cloudを使う企業側の設定が不十分だったんだ。具体的には、ゲストユーザーに過剰なアクセス権限が与えられていた

ShinyHuntersが2025年9月から展開している「Salesforce Aura Campaign」の手口は以下のとおりです。

  • Salesforce Experience Cloud(外部向けポータル)の/s/sfsites/auraエンドポイントを悪用
  • ゲストユーザー(未認証の外部ユーザー)へのアクセス制御が不適切な組織を自動スキャンで特定
  • MandiantがリリースしたオープンソースのAuraInspectorツールを改造し、Aura APIを通じて大量データを自動抽出
  • AuraのgetItemsメソッドのsortByパラメーターを悪用してレコード取得制限を回避し、大量データを一括取得

Mandiantが2026年1月に公表して以降も攻撃は継続しており、推定300〜400組織が侵害を受けたとされています。

今回の攻撃で特に注意が必要な点は以下のとおりです。

  • Salesforce自体の脆弱性ではなく「設定ミス」が根本原因で、多くの企業が知らずに同じ状態にある可能性がある
  • AuraInspectorは元々セキュリティテスト用の正規ツールであり、内製対策ツールとのシグネチャマッチングが難しい
  • B2Bの大手顧客情報を持つ企業のSalesforceは特に標的になりやすく、流出データのダークウェブ価値が高い

まとめ:Salesforce Experience Cloudのゲストユーザー設定を今すぐ見直す

ShinyHuntersの「Salesforce Aura Campaign」は、使い慣れたプラットフォームの設定不備が大規模なデータ流出に直結することを示しています。
SalesforceのSecurity Health Checkを実行したことがない、またはExperience Cloudのゲストユーザー権限を見直したことがない組織は、今すぐ確認が必要です。

チップス

うちもSalesforceを使ってるんでしゅけど、どこを確認すればいいんでしゅ?

ボス

ふふふ、最優先はExperience Cloudを使っているかどうかの確認だ。使っているなら、ゲストユーザープロファイルに与えられているオブジェクト・フィールドのアクセス権限を棚卸しする。不要な権限はすべて剥奪することが基本だな

今すぐ取るべき対応は以下のとおりです。

  • Salesforce Security Health Checkを実行し、スコアと重大な設定不備を確認
  • Experience Cloudを使用している場合、ゲストユーザープロファイルのオブジェクト・フィールドレベルのアクセス権限を最小化
  • Salesforce APIへのアクセスログを確認し、/s/sfsites/auraへの異常なリクエストがないか調査
  • AuraInspectorや類似ツールからの大量APIコールがないか、CASBやIDPのログで確認
  • 顧客・従業員データが含まれるSalesforceオブジェクトに対して最小権限原則(PoLP)を徹底

設定ミスによるデータ漏洩は、適切な設定レビューと権限管理の習慣化で防げます。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次