【解説】旭化成・損保ジャパンなど不正アクセス5件、10月6〜7日の公表を整理

[最終更新]

Googleで優先するソースとして追加するボタン

10月4日の朝、nimocaの利用者から「身に覚えのないメールが届いた」という連絡が入りました。送り主は偽物ではなく、サービスそのものでした。10月6日から7日に公表された5件の不正アクセスは、委託先からの連絡、利用者の声、自社の検知と、事態の見つかり方がそれぞれ違っていました。


10月6日から7日にかけて、国内の5つの企業・団体が、不正アクセスによる情報の漏えいやその可能性、アカウントの不正利用を公表した。医療従事者向けサイトの会員情報が対象となった旭化成セラピューティクスと、業務用ドライブレコーダーの問い合わせ情報が対象となった損害保険ジャパンは、いずれも運営や問い合わせ対応を委託先が担うサービスの事案で、委託先からの連絡で事態を知った。ニモカ、戸田建設、富山県立大学を含めると、気づいたきっかけは委託先からの連絡、利用者からの問い合わせ、自社での検知などに分かれ、検知や連絡から公表までの日数も事案ごとに異なる。


innovaTopiaでも、10月2日から5日に公表された11件を整理し、問い合わせシステム「i-ask」への不正アクセスが複数の利用企業に及んだ件を個別の記事として伝えてきました。本稿はその続きとして、10月6日から7日に公表された5件を、各社・各団体の公表資料をもとに並べ直します。

10月6日から7日に公表された5件

公表日 組織 被害を受けたシステム 公表された規模
10月6日 旭化成セラピューティクス 医療従事者向けサイト「Pharma DIGITAL」(運営は委託先) 最大で医療従事者 約51万4,000名、従業員 約700名(可能性)。医療従事者 約4万4,000名はメールアドレスなども対象
10月6日 ニモカ nimoca利用履歴照会サービス 521件(漏えい)
10月7日 戸田建設 取引先への支払いを管理するシステムなど 取引先メールアドレス 最大7,200件、取引データ 最大6,000件、従業員 4,778名分(漏えい)
10月7日 損保ジャパン 委託先のFAQシステム「i-ask」 問い合わせ 延べ約6万件(可能性)
10月7日 富山県立大学 学生のMicrosoft 365アカウント 迷惑メール 1,092件の送信(アカウントの不正利用)

数え方は「名」「件」「名分」と事案ごとに異なり、件数には「最大」「延べ」「可能性」を含みます。富山県立大学の1,092件は送信された迷惑メールの数で、漏えいの対象となった情報の件数とは測っているものが違います。5件を足し合わせた合計は出せません。

運営や問い合わせ対応を委託先が担うサービスの2件

旭化成セラピューティクス|医療従事者向けサイト、運営は委託先

旭化成セラピューティクスは10月6日、医療従事者向けの情報提供ウェブサイト「Pharma DIGITAL」がサイバー攻撃による不正アクセスを受け、連携する会員データベースの個人情報が閲覧または取得された可能性があると公表しました。

きっかけは10月2日、サイトの運営と情報管理を委託している医薬情報ネットから届いた報告です。同社は報告を受けてサイトを直ちに停止し、公表の時点でも運用を止めています。

対象となる可能性がある人数は最大で、医療従事者約51万4,000名、従業員約700名です。医療従事者については氏名・所属施設名・施設住所・職種・診療科など、従業員については氏名・メールアドレス・写真が対象で、医療従事者約4万4,000名については、これらに加えてメールアドレスなども対象とされています。クレジットカード情報と要配慮個人情報は保管していないとしています。原因となった不正アクセスの経路にはすでに是正措置を講じ、是正後に再度の不正アクセスは確認されていません。

損害保険ジャパン|問い合わせシステム「i-ask」、大和証券・シチズン時計に続く公表

損害保険ジャパン(以下、損保ジャパン)は10月7日、事業者向けの通信機能付きドライブレコーダー「SMILING ROAD」の問い合わせ情報が、漏えいした可能性があると公表しました。問い合わせ機能に使われていたのは、スカラコミュニケーションズのFAQシステム「i-ask」です。

不正アクセスは10月2日20時33分頃から10月3日8時1分頃まで、スカラコミュニケーションズのサーバーに対して行われ、同社から損保ジャパンへは10月3日に連絡がありました。対象は問い合わせ単位の延べ約6万件で、同じ人の複数回の問い合わせを重ねて数えています。氏名、電話番号、住所、メールアドレスに加え、勤務先の情報、ドライバーID、運転アラートの種別と発生日時、ドライブレコーダーのシリアル番号、申込番号、問い合わせの件名と本文が含まれます。口座、クレジットカード、マイナンバーカードの情報は含まれず、損保ジャパン自身のシステムへの不正アクセスは確認されていません。

i-askをめぐっては、大和証券が10月5日、シチズン時計が10月6日に影響を公表しており、innovaTopiaでも「同じサーバー上の最大5社」に及ぶ可能性として伝えてきました。損保ジャパンの公表は、この2社に続くものです。

支払い管理、利用履歴照会、学生アカウントの3件

戸田建設|取引先への支払いを管理するシステム

戸田建設は10月7日、取引先への支払いを管理するシステムなどに外部から不正アクセスがあったと公表しました。10月5日に検知し、対象システムをネットワークから切り離しています。漏えいの形跡が確認されたのは10月1日から5日です。

漏えいした情報は、取引先の担当者のメールアドレス最大7,200件と取引データ最大6,000件、従業員4,778名分の氏名・住所・電話番号・メールアドレス・所属部署です。同社は、自社の関係者を装う不審なメールやSMSに注意するよう、取引先に呼びかけています。

ニモカ|利用履歴照会サービス

ニモカは10月6日、交通系ICカード「nimoca」の利用履歴照会サービスに第三者の不正アクセスがあり、521件の情報が漏えいしたと公表しました。漏えいしたのは、カード番号(裏面のNRで始まる17桁の英数字)、生年月日、登録メールアドレスです。氏名、住所、電話番号、性別、利用履歴の漏えいは確認されていません。

気づいたきっかけは、10月4日9時頃に利用者から寄せられた「身に覚えのないメールが届いた」という問い合わせでした。調べると、登録情報の一部を含むメールが、サービスの所定の入力に応じて自動で送られていたことが分かり、同日17時40分にサービスを止めています。同社は10月4日のうちに利用履歴照会の一時停止を告知し、10月6日に不正アクセスと漏えいを公表しました。カード自体は通常どおり使えます。

富山県立大学|学生のMicrosoft 365アカウント

富山県立大学は10月7日、学生1名のMicrosoft 365アカウントから迷惑メール1,092件が送られていたと公表しました。送信は8月23日から27日にかけて断続的に行われ、宛先はGmailやYahoo!メールなどの不特定多数です。大学は8月に事態を把握してすぐにアカウントを停止しており、再発防止策をまとめたため公表するとしています。

原因について大学は、学生本人のPCが悪意のあるソフトウェアに感染し、IDとパスワードが盗まれた可能性があるとしています。直前には、同じ学生の私用アカウントにも不正アクセスがありました。Microsoft 365以外の学内サービスも含めて確認した範囲では、メール送信以外の不正な操作や機密情報の漏えいは確認されておらず、富山県警と連携して調査を進めています。

大学では5月から6月にも同様の被害が複数起きており、学外からのログインにパスキー・多要素認証を求める仕組みを10月から義務化する準備を進めていました。8月はまだ準備期間で、その仕組みが有効になる前に起きた不正アクセスでした。innovaTopiaでは、日本経済新聞社のMicrosoft 365への不正ログインでなりすましメールが送られた件も伝えています。

どう気づいたのか

組織 気づいたきっかけ 検知・連絡 今回取り上げる発表
旭化成セラピューティクス 委託先(医薬情報ネット)からの報告 10月2日 10月6日
損保ジャパン 委託先(スカラコミュニケーションズ)からの連絡 10月3日 10月7日
ニモカ 利用者からの問い合わせ 10月4日 10月6日(一時停止の告知は10月4日)
戸田建設 同社による検知 10月5日 10月7日
富山県立大学 大量の迷惑メール送信の判明 8月 10月7日

旭化成セラピューティクスと損保ジャパンは委託先からの連絡で、ニモカは利用者の問い合わせで事態を知りました。戸田建設は同社による検知、富山県立大学は8月の判明としています。自社の内部システムに加え、委託先が担うサービスや、利用者に向けて公開しているサービスの安全性にも目を向ける必要があることを、今回の事案は示しています。

今回取り上げた発表までの日付の差は、検知・連絡日を基準に、戸田建設とニモカが2日、旭化成セラピューティクスと損保ジャパンが4日です。ただし、ニモカは10月4日の時点でサービスの一時停止を告知しており、10月6日は不正アクセスと漏えいについての公表日です。4社とも、原因や影響を調べている段階で公表し、新たな事実が判明すれば知らせるとしています。富山県立大学は8月にアカウントを止めたうえで、再発防止策をまとめてから公表しており、知らせ方の順序が異なります。

利用者が確かめたいこと

旭化成セラピューティクス、損保ジャパン、戸田建設、ニモカは、不審な連絡への注意を呼びかけています。漏えいが確認された、または漏えいした可能性がある情報には、氏名、メールアドレス、所属先、問い合わせの内容など、なりすましの連絡に悪用されうるものが含まれます。

  • 旭化成セラピューティクスのサイトに登録していた医療従事者は、不審なメールに記載されたURLへのアクセスや添付ファイルの開封、個人情報の入力をしないこと
  • SMILING ROADを使う事業者は、氏名や問い合わせ内容に触れた連絡でも、身に覚えがなければリンクや添付ファイルを開かず、損保ジャパンの専用窓口に確かめること
  • 戸田建設の取引先は、同社の関係者を装う不審なメールやSMSのURLを開いたり添付ファイルを開封したりせず、削除すること
  • nimocaの利用者は、身に覚えのない不審なメールが届いたらURLを開かず、nimocaコールセンターに連絡すること
  • 富山県立大学の学生は、大学の通知に沿って学外ログインの認証を設定し、自分の端末のウイルス対策を徹底すること

公表資料に書かれた、次の手当て

各社・各団体は、公表と同時に次の手当ても示しています。旭化成セラピューティクスは委託先の管理・監督体制の強化を、損保ジャパンは委託先管理のあり方の検証と強化策の決定を挙げました。戸田建設は外部の専門機関と連携した調査を進めています。ニモカは原因と影響を引き続き調べ、新たに知らせるべき事項が判明した場合は速やかに公表するとしています。富山県立大学は、10月1日から全学生のMicrosoft 365アカウントについて、学外からのログインにパスキー・多要素認証を義務化しました。

委託先との分担、外に開いたサービスの守り方、ログインの確かめ方。被害を受けたサービスやアカウントも、発覚の経緯も、事案ごとに異なりました。各社が続報でどこまで原因を明らかにするかが、同じ仕組みを使う多くの企業や団体の次の備えにつながっていきます。

【関連記事】

【解説】焼肉きんぐ・大和証券など不正アクセス11件、10月2〜5日の個人情報漏えいを整理
10月2日から5日に公表された11件を、被害を受けたシステムの種類と、確認・第一報・続報という段階に分けて整理した解説記事。

【解説】楽天ドライブ・ミスターマックスに不正アクセス、Qilin中心メンバーとみられる男のドイツ引き渡しも報道
i-askへの不正アクセスが同じサーバー上の最大5社に及ぶ可能性と、シチズン時計の公表内容を伝えた。楽天ドライブなども扱う。

日経のMicrosoft 365に不正ログイン、なりすましメール約9000件が送信
日本経済新聞社の従業員のMicrosoft 365アカウントに不正ログインがあり、なりすましメールが送られた件を伝えた。

IDCFクラウドにランサムウェア攻撃、495の企業・自治体に影響 茨城県サイトも閲覧できず
同じ10月7日に公表された、法人向けクラウドへのランサムウェア攻撃と、契約者の先の利用者まで影響が連鎖した構図を解説した。

【編集部後記】

不審なメールの見分け方として、「送り主が本物かどうかを確かめる」という助言はよく聞きます。

ニモカの10月4日の告知には、利用者から「同サービスからのお知らせとして」身に覚えのないメールが届いたという連絡があったと書かれています。メールは、サービスが所定の入力に応じて自動で送ったものでした。送り主は本物で、届いた内容だけが身に覚えのないものだったわけです。本物の送り主から届く、身に覚えのない知らせ。その違和感を口にした利用者のひと言が、最初の手がかりになりました。


【用語解説】

要配慮個人情報
人種、信条、病歴、犯罪の経歴など、本人への不当な差別や偏見につながるおそれがあるとして、個人情報保護法で取り扱いを厳しく定められた個人情報。

FAQシステム
よくある質問と回答の公開や、利用者からの問い合わせの受け付け・管理を行う仕組み。企業が外部の事業者のサービスを使って運用することも多い。

多要素認証
パスワードなどの知識に加え、スマートフォンなどの所持物や生体情報を組み合わせて本人を確かめるログインの方式。パスワードが漏れても不正ログインを防ぎやすい。

パスキー
パスワードの代わりに、端末に保存した鍵と指紋・顔認証や画面ロックを使ってログインする仕組み。偽サイトに入力させて盗む手口に強いとされる。

【参考リンク】

旭化成セラピューティクス「医療従事者向け情報提供ウェブサイト『Pharma DIGITAL』への不正アクセスおよび個人情報漏えいの可能性について」(外部)
10月6日付の公表。委託先の医薬情報ネットからの報告の経緯と、対象となる可能性がある人数と情報項目を表の形で示している。

損害保険ジャパン「当社事業者向けサービスで使用する外部委託先システムへの不正アクセスによるお客さま情報漏えいの可能性について」(外部)
10月7日付の公表。SMILING ROADの問い合わせ延べ約6万件について、不正アクセスがあった時刻と対象の情報項目を示している。

スカラコミュニケーションズ「FAQシステム『i-ask』への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(外部)
10月6日付の公表。同じサーバー上の利用企業最大5社の問い合わせ情報で、延べ最大71万3,126件が対象になりうるとしている。

戸田建設「個人情報漏洩に関するお知らせとお詫び」(外部)
10月7日付の公表。支払い管理システムなどへの不正アクセスの経緯と、漏えいした取引先と従業員の情報の内容を詳しく示している。

ニモカ「nimoca 利用履歴照会サービスへの第三者からの不正アクセス(公開 WEB サービスへの攻撃)による情報漏えい」(外部)
10月6日付の公表。521件のカード番号などの漏えいと、利用者の問い合わせからサービス停止までの経緯を時刻とともに示す。

ニモカ「利用履歴照会の一時停止について」(外部)
10月4日付の告知。身に覚えのないメールが届いたという利用者からの連絡を受け、利用履歴照会を一時停止したことを伝えている。

富山県立大学「学生のクラウドサービスアカウントに対する不正アクセスについて」(外部)
10月7日付のニュースリリース。迷惑メール1,092件の送信の経緯と原因の見立て、10月1日からの認証の義務化を示している。

【参考記事】

損保ジャパン、約6万件漏えいか 大和証券・シチズンと同じ委託先への不正アクセスで(外部)
ITmedia NEWS。損保ジャパンの公表を受け、i-askを提供するスカラコミュニケーションズの説明とあわせて影響の範囲を伝えた。

富山県立大にまた不正アクセス 学生のMicrosoft 365アカウントから1092件の迷惑メール 送信は8月末(外部)
ITmedia NEWS。5〜6月に続く被害として、学生のアカウントからの迷惑メール送信の経緯と、学外ログインの認証強化の予定を報じた。

旭化成子会社 個人情報55万人余 漏えいの可能性と発表(外部)
NHK。旭化成セラピューティクスの医療従事者向けサイトへの不正アクセスを報じた記事。対象の人数は55万人余りとしている。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事