Vogue、The New Yorker、GQを購読しているなら、読書習慣以上の情報がサイバー犯罪フォーラムで出回っている可能性がある。
2026年9月7日、出版大手Condé Nastに関連する32,815,767件のユーザー記録を含むと称するデータベースが、ロシア語圏のサイバー犯罪フォーラムに登場した。提示価格は15,000ドルだった。
サイバーセキュリティ専門メディアのRansomnewsは、データセットの5,000行分のサンプルを調査し、2025年9月から10月下旬にかけて収集された本物のユーザー情報であることを確認した。WIREDに関する230万件のサブセットは2025年12月に公開流出していたが、残る3,050万件の記録が出回ったのは今回が初めてだ。
Condé Nastは、このデータセットや販売業者の主張について公にコメントしていない。
流出の内訳
匿名の販売業者は、完全版か、先に公開されたWIREDのアカウントを削除した30,455,594件版を提供している。この数字は、Lovelyを名乗る脅威アクターが2025年12月20日に公開した2,366,576件のWIRED記録とほぼ一致する。SecurityWeekは以前、LovelyがCondé Nastのアカウントシステム内にあるアクセス制御の不備と、安全でない直接オブジェクト参照(IDOR)の脆弱性を悪用したと主張していたと報じている。
Ransomnewsによるサンプルの検証を内部整合性チェックで確認した:
- 各項目の入力率は、出品情報のプロフィールと1.2ポイント以内の差だった。
- フルネームの61.9%は、付随するメールハンドルと自然に一致した。ランダム化した場合はわずか0.3%だった。
- Apple Relayなど新しいプロバイダーを使う227件のメールアドレスは、いずれも各プラットフォームの開始時期より前の日付ではなかった。
- 米国のZIPコードの96.4%は、指定された州と正しく一致した。
すべての行に固有のメールアドレスが含まれている。さらに、約31.6%には名と姓、22.3%には実際の住所、17.5%には性別、12.6%には生年月日、2.9%には電話番号が記載されている。データセットにパスワード、パスワードハッシュ、ユーザー名、決済カード情報は含まれていない。
出版社が抱えるデータのジレンマ
出版コングロマリットは、読者データベースを広告エンジンとして機能させ、数十に及ぶ異なる雑誌ブランドから集めた個人識別情報の断片を中央集約型のプロフィールにまとめる設計モデルの下で運営されている。
侵害が起きても、認証情報は流出していないため、自動化されたセキュリティツールは直ちにクレデンシャルスタッフィング攻撃を検知しない。
その代わりに、攻撃者は武器化された消費者名簿を手に入れる。実名と自宅住所を特定の文化的関心に結び付けることで、悪意ある者は高度で極めて標的を絞ったスピアフィッシングや郵便詐欺の手口を構築できる。
The New Yorkerの購読料金の請求に不具合があると主張するメールや、Vogueの更新割引を宣伝する実物のはがきは、一般的なスパムよりはるかに説得力があるように見える。
消費者が取るべき防御策
このファイルのスキーマに基づけば、Condé Nastのサイトで直ちにパスワードをリセットする必要はないが、読者は防御策を講じるべきだ:
- 予期しない更新通知、配送状況の案内、購読料金の請求アラートには、疑いの目を向ける。
- 迷惑な連絡に含まれるリンクをクリックするのではなく、ブラウザーから出版社の公式サイトに直接アクセスする。
- 雑誌の購読を代行すると称する郵便物を確認する。郵便住所は、ものとされる記録の730万件超に含まれている。
- 主要な個人用メールアカウントでは、固有のパスワードと多要素認証を使い、二次的なフィッシング攻撃に備える。
ものとされるデータセットにパスワードは含まれていないため、この出品情報だけを理由にCondé Nastのパスワードを変更しても、主なリスクへの対処にはならない可能性がある。読者はむしろ、自分の購読状況や個人情報を異常に詳しく把握しているように見えるメッセージに、特に注意すべきだ。
このようなデータの危険性は、文脈にある。名前、住所、愛読誌を知っているだけで次のフィッシングメッセージを本物らしく見せられるなら、詐欺師にパスワードが必要とは限らない。
セキュリティ関連のニュース:信頼されたGoogleサービスを悪用するハッカーが、Microsoftの認証情報を盗むフィッシングリンクを偽装し、場合によっては永続的なリモートアクセスのためにScreenConnectをインストールしている。





