2026年9月30日、ジェリービーンズグループが役員なりすましメールによる資金流出の調査報告書(要約版)を公表。攻撃の入口はサイトに一般公開された問い合わせアドレスでした。WordPressの公開アドレス・問い合わせフォーム・通知先を今日見直す3点を解説します。

2026年9月30日、ジェリービーンズグループが、取締役会長を名乗る第三者からの送金指示で資金が流出した事案の調査報告書(要約版)を公表しました。きっかけは、ウェブサイトに一般公開されていた問い合わせ窓口のメールアドレス宛に、2026年6月2日午後3時1分に届いた1通のなりすましメールです。WordPressサイトに載せている「info@」のアドレスやフォームの通知先が、同じ入口になり得ます。

何が起きたのか?

piyologのまとめによると、ジェリービーンズグループは2026年1月頃から、役員を騙るなりすましメールを複数回受信していました。同社は1月と2月に全社宛てで注意喚起を出していましたが、6月1日に入社した総務部部長はその注意喚起の存在を知らなかったとされています。

そして6月2日午後3時1分、取締役会長を名乗る第三者から、お問い合わせ窓口として一般公開されているメールアドレス宛に業務連絡の効率化を装うメールが届き、個人LINEの情報を要求される流れになりました。最終的に送金指示によって資金が流出し、9月30日に調査委員会の報告書(要約版)が公表されています。

サイトを乗っ取られたわけではありません。それでも、サイトに載っている情報そのものが攻撃の起点になったという点で、WordPressを運用する企業にとって他人事ではありません。

なぜWordPressサイトの運用者に関係があるのか?

攻撃者は、ターゲット企業の「誰に、どのアドレスに送れば社内に届くか」を調べます。その情報源の多くは、自社のウェブサイトです。会社概要ページの代表メールアドレス、お問い合わせページの窓口アドレス、採用ページの担当者名、ニュースリリースの役員氏名。これらを組み合わせれば、役職者になりすました自然なメール文面が作れます。

さらにWordPress特有の事情として、Contact Form 7などのフォームプラグインは送信内容を通知するメールアドレスを設定画面に保持しています。この通知先が経理担当や経営者個人のアドレスになっていると、外部からの連絡が直接その人に届く構造になります。また、投稿者アーカイブ(/?author=1 など)から管理者のユーザー名が推測できる設定のままだと、なりすましの材料が増えます。

「うちは小さいから狙われない」は通用しません。役職者が少ない中小企業ほど、社長や会長を名乗られたときに確認せず従ってしまうリスクが高いとみられます。

自分のサイトで何を確認すればよいか?

管理画面での確認手順は次のとおりです。5分程度で終わります。

確認項目 管理画面での場所
フォームの通知先アドレス お問い合わせ → コンタクトフォーム → 「メール」タブの送信先
サイト管理者メールアドレス 設定 → 一般 → 管理者メールアドレス
公開している担当者名・役員名 固定ページ → 会社概要・採用・お問い合わせ
ユーザー一覧と権限 ユーザー → 全ユーザー(不要な管理者がいないか)

フォームの通知先は、個人名のアドレスではなく複数人が見る共有アドレスにするのが安全です。1人しか見ていない受信箱は、不審なメールが届いても誰も気づけません。

中小企業は今日何をすべきか

  • フォームの通知先を共有アドレスに変える。WordPress管理画面の「お問い合わせ」→フォーム→「メール」タブで送信先を確認し、経理担当や社長個人のアドレスになっていれば、総務など複数人が見る共有アドレスに変更してください。
  • 送金・口座変更は必ず別ルートで確認するルールを文書化する。「メールやLINEだけで指示された送金は、必ず社内の固定電話か対面で本人確認する」という1行ルールを決め、新入社員・中途入社者にも入社初日に渡す資料へ入れてください。ジェリービーンズの事案では、入社翌日の部長が過去の注意喚起を知らないまま対応していました。
  • サイトに載せる個人情報を最小限にする。役員のフルネーム、直通アドレス、部署構成を詳しく載せるほど、なりすましに使われる情報が増えます。会社概要や採用ページを見直し、不要な情報は削除しましょう。サイト側の設定に不安があれば、無料のWordPress安全診断で公開情報や管理者設定をまとめて確認できます。

よくある質問

問い合わせ用のメールアドレスをサイトに載せないほうがいいですか?

載せること自体は問題ありません。顧客からの連絡窓口は必要です。重要なのは、そのアドレスに届いたメールを複数人で確認する体制と、「役職者を名乗る送金指示は別ルートで確認する」というルールです。アドレスを隠すよりも、届いた後の対応を決めるほうが効果があります。

社長を名乗るメールが届いたとき、どう見分ければいいですか?

見分けようとしないのが正解です。文面や差出人名は精巧に偽装でき、2026年以降はAIによる自然な日本語の偽メールも増えています。送金・口座変更・個人LINEやチャットへの誘導が含まれていたら、内容にかかわらず社内の固定電話や対面で本人に確認してください。本人に直接聞くことが唯一確実な方法です。

WordPressの管理者ユーザー名が外部から見えているか確認できますか?

ブラウザで自社サイトのURLの末尾に「/?author=1」を付けてアクセスし、投稿者ページに実名やログイン名が表示されるか確認してください。表示される場合、その名前がなりすましや総当たり攻撃の材料になります。表示名とログイン名を別にする、投稿者アーカイブを無効にするなどの対策が有効です。

出典

この記事をシェア X でポスト LinkedIn