ACCS 不正アクセス事件の公判検証レポート | ScanNetSecurity
2026.01.10(土)

ACCS 不正アクセス事件の公判検証レポート

 社団法人コンピュータソフトウエア著作権協会(ACCS)を舞台にした不正アクセス事件で逮捕されたofficeこと河合一穂被告の刑事裁判が、東京地裁で5月26日からスタートする。罪名は不正アクセス禁止法違反。弁護側は「office氏の行為は不正アクセスには当たらない」と徹

製品・サービス・業界動向 業界動向
 社団法人コンピュータソフトウエア著作権協会(ACCS)を舞台にした不正アクセス事件で逮捕されたofficeこと河合一穂被告の刑事裁判が、東京地裁で5月26日からスタートする。罪名は不正アクセス禁止法違反。弁護側は「office氏の行為は不正アクセスには当たらない」と徹底的に争う方針だ。果たしてoffice氏のやってきた“脆弱性指摘”行為が不正アクセスに問われるのかどうか――日本のセキュリティ業界にとってはきわめて重要な判断が、この裁判で下されることになる。

 この連載では今後、office氏の裁判傍聴を通じ、この問題の裏側に潜む問題や事件の本当の姿などについて検証していきたい。

■事件の発端と経緯

 その前にまず、事件の経緯をざっと振り返ってみよう。

 発端となったのは、昨年11月8日に渋谷のライブハウス「O-West」で開かれたセキュリティ関連イベント「A.D.2003」である。「インターネット利用者のコンピュータ・セキュリティに対する意識の向上、およびソフトウエア開発者やネットワークサービス提供者の技術力の向上を目的としている」(主催者説明)というこのイベントには、ネットワークエンジニアなど約250人が出席していた。office氏は短いプレゼンテーションを行い、 ACCSのWebサイト「ASKACCS」の脆弱性について説明した。

 本当はoffice氏はPHSでインターネットに接続し、実際に会場で実演を行おうと考えていたようだが、O-WestはPHSの電波受信状態が悪く、直前に手順を説明したパワーポイントファイルを作成し、これを上映しながらのプレゼンテーションとなった。

 office氏の行った説明は以下の通りである。著作権とプライバシーに関する質問サイトであるASKACCSでは、相談や情報提供の質問フォームがCGIによって提供されている。office氏はASKACCS上で動作しているCGIプログラムのひとつである「csvmail.cgi」に注目した。このcsvmailは入力確認のために用意されたデータ表示用プログラムだったとみられる。そしてデータを渡すためのHTMLをダウンロードし、csvmail.cgiのデータ名を引数としてcsvmail.cgiに返してみたところ、CGI自体のソースが表示されてしまったのだという。
 そのソースの中には、ASKACCSの質問内容が記録されているらしいcsvmail.logというログファイル名があった。office氏はこのファイル名を再びcsvmail.cgiに返し、ログの中身を閲覧することができた。中には、(1)IPアドレス(2)氏名(3)年齢(4)住所(5)電話番号(6)メールアドレス(7)質問内容、を含む1184人分の個人情報があったのである。

 この脆弱性が放置されている事実を、office氏はイベントの日の夜に「コンピュータセキュリティインシデント報告様式」(JPCERT/CCがWebで公開しているテンプレート)を使い、JPCERT/CCにメールで通知。この際、ACCSとASKACCSのレンタルサーバ会社であるファーストサーバ社などに同報している。

 この連絡を受けてACCSはASKACCSをいったん閉鎖。数日後に記者会見して脆弱性があった事実を公表している。


【執筆:ジャーナリスト 佐々木俊尚】

(詳しくはScan本誌をご覧ください)
http://www.ns-research.jp/cgi-bin/ct/p.cgi?m-sc_netsec

《ScanNetSecurity》

特集

PageTop

アクセスランキング

  1. 複数名でマスキング処理を確認したが時間経過でインクが薄れて個人情報判読可能

    複数名でマスキング処理を確認したが時間経過でインクが薄れて個人情報判読可能

  2. 「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

    「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

  3. 埼玉大学で在学生 8,373 名の学籍番号及び GPA 等を含む個人情報が閲覧可能に

    埼玉大学で在学生 8,373 名の学籍番号及び GPA 等を含む個人情報が閲覧可能に

  4. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

  5. GMOサイバー攻撃 ネットde診断 ASM が「React2Shell(CVE-2025-55182)」の検知に対応

    GMOサイバー攻撃 ネットde診断 ASM が「React2Shell(CVE-2025-55182)」の検知に対応

ランキングをもっと見る
PageTop