⚠️

【情報流出】OpenAI セキュリティインシデントのメールについて(Third-party security incident)

に公開

OpenAIからメールが届いていませんか?

OpenAIから「Third-party security incident」という件名のメールが届いた人、多数いるのではないでしょうか。
私も含めて周囲の多くの人がこのメールを受け取っています。
このメールを受け取った方は、情報流出の可能性があるとのことです。

OpenAIから来たメール文章
私のもとにも送られてきたメールのスクリーンショット

2025/11/26現在、APIキーなどクリティカルな情報は流出していないようですが、氏名やメールアドレスなどの限定的な情報が流出した可能性があるとのことです。
まずは落ち着いて以下の内容を確認してみてください。

結論、何をすればいい?

  • 現時点ではなにもしなくて良い(APIキーの再発行やパスワード変更も不要)
  • ただし、氏名、メールアドレス、ユーザID、所属組織などが流出した可能性があるため、詐欺メールなどに注意する。
  • OpenAIやその他サービスを名乗った巧妙な詐欺メールに注意する。
  • OpenAIがメールなどでパスワードの入力を求めたりすることは決して無い。
  • 今後、OpenAIから追加の情報提供や対応がある可能性があるため、公式発表やメールを注視しておく。
  • 今後のセキュリティ対策として、多要素認証(2FA)を有効にしておくことを推奨。

なんの情報が流出した?

あくまでも可能性としていますが、以下の情報が流出した可能性があるとのこと。

  • APIアカウントに登録された氏名
  • APIアカウントに登録されたメールアドレス
  • APIユーザのブラウザを通じて得られたおおまかな位置情報(都市・州・国レベル)
  • アクセスに使っていたOSやブラウザ情報
  • プラットフォームにアクセスしたときのリファラー(参照元ウェブサイト)
  • APIアカウントに紐づいた組織またはユーザーID

流出していないとされる情報

  • APIキー
  • パスワード
  • クレジットカード情報
  • ChatGPTの会話内容

情報漏洩の背景

  • OpenAIは、API 利用状況の分析を目的としてMixpanel(ミックスパネル)をWebアナリティクスツールとして利用していた。
  • しかし、2025/11/09にMixpanelのシステムが不正アクセスを受け、攻撃者が限定的な顧客情報を含むデータセットを外部にエクスポートしたことが判明した。
  • 2025/11/26にMixpanelからその影響データがOpenAIに共有され、OpenAIはこの事態を公表した。

考えられるリスク

かなり細かい情報まで流出した可能性があるため、巧妙なソーシャルエンジニアリング[1]が心配です。

  • 氏名、メールアドレス、所属組織(Organization)が流出しているため、社内関係者や取引先を装ったフィッシングメール
    (ボーナス支給のお知らせ、人事異動のお知らせ、重要書類の送付依頼など)
  • OpenAI APIのデポジット(残高)やカード引き落としなどに失敗したから
    今すぐ本番サービスを止めるぞ! と脅しをかけてエンジニアを焦らせ、不正なURLへ誘導するフィッシングメール
  • ChatGPTの内容を流出させたくなければ、身代金を払え! といったランサムメール
  • OpenAIのパスワードをリセットするようという体裁で、偽のログインページへ誘導するフィッシングメール

現在の情報

  • OpenAI は Mixpanel を本番環境から削除し、利用を即時終了した。
  • 漏洩の可能性がある対象のユーザーや組織には順次通知を行っており、影響範囲や用途について精査が進んでいる。
  • また、今後同様の事態に備え、すべての外部ベンダー/パートナーに対するセキュリティ基準を引き上げ、ベンダーエコシステム全体の見直しを行うとしている。

参考情報

脚注
  1. ソーシャルエンジニアリング:人間の心理的な隙を突いて情報を引き出す手法。技術的な攻撃手法ではなく、人間の信頼や好奇心、恐怖心などを利用する。 ↩︎

GitHubで編集を提案

Discussion