【インシデント速報】2026年9月1日|ハンズHDランサム・ギグワークス口座情報・一正蒲鉾メール乗っ取り
2026年9月1日(火)速報
8月末に上場企業の続報が相次ぎ、被害の中身が判明しました。狙われた入り口は「社内システム(ランサム)」「業務サーバ」「社員のメールアカウント」の3つです。バックアップの隔離保管、機微情報を置いたサーバの権限見直し、社員メールの多要素認証を今日確認してください。
本日のインシデント(8月28日〜31日 報道分)
ハンズホールディングス|ランサムウェア攻撃で従業員等のマイナンバー閲覧のおそれ
- 公表日
- 2026年8月25日(第2報)/第1報は6月22日、感染の疑いを検知したのは6月19日午前8時50分頃
- 被害組織
- ハンズホールディングス株式会社(生活雑貨店「ハンズ」〈旧・東急ハンズ〉を全国展開)
- 攻撃手法
- ランサムウェアによる社内システムへの不正アクセス
- 被害規模
- 従業員等の個人情報(マイナンバーを含む)が閲覧されたおそれ ※具体的な件数は調査中
生活雑貨店「ハンズ」を運営するハンズホールディングスは8月25日、6月に公表した社内システムへの不正アクセスについて第2報を出し、ランサムウェア攻撃だったことと、従業員等の個人情報が漏えいしたおそれを明らかにしました。6月19日午前にウイルス感染の疑いを検知し、外部専門企業と調査を進めていたものです。
漏えいのおそれがある情報にはマイナンバー(個人番号)が含まれます。マイナンバーは法律で厳格な管理が義務づけられた情報で、給与・税・社会保険の手続きのために多くの企業が従業員から預かって保管しています。攻撃者が社内に侵入すれば、顧客データだけでなく、こうした従業員の機微情報まで一括で危険にさらされます。
中小企業への影響
マイナンバーは全ての事業者が従業員分を保管しています。ランサムウェアは「暗号化して業務を止める」だけでなく、近年は「データを盗んで公開すると脅す」二重恐喝が主流です。従業員のマイナンバーが流出すれば、本人への通知・個人情報保護委員会への報告義務が生じ、対応コストは中小企業でも数百万円規模になり得ます。
推奨対応
- マイナンバーを含む従業員情報を、日常業務のファイルサーバと分けて保管し、アクセスできる担当者を最小限に絞る
- バックアップは1本をネットワークから切り離した場所(オフライン)に保管し、暗号化被害でも復旧できるようにする
- VPN機器・リモート接続の認証を多要素化し、ソフトの更新(パッチ)を放置しない
ギグワークス|業務サーバ侵入、銀行口座情報まで攻撃者が目視で閲覧できた可能性
- 公表日
- 2026年8月10日(第3報)/不正アクセスを確認したのは2025年12月19日、第1報は12月23日
- 被害組織
- ギグワークス株式会社(東証スタンダード上場・2375/アウトソーシング事業)
- 攻撃手法
- 業務サーバ(扶養控除申請データベースサーバ)への不正アクセス
- 被害規模
- ファイルの外部持ち出し痕跡は確認されず。ただし短時間、攻撃者が個人情報を目視で閲覧できた可能性を完全には否定できない ※対象者へ順次連絡
- 閲覧された可能性のある情報
- 氏名、住所、電話番号、メールアドレス、生年月日、給与・税務関連情報、扶養控除申請情報、銀行口座情報
ギグワークスは8月10日、2025年12月に判明したサーバ不正アクセスの第3報を公表しました。フォレンジック調査の結果、個人情報ファイルが外部に持ち出された痕跡や不正利用は確認されなかった一方、扶養控除申請データベースのサーバについては、ごく短時間ながら攻撃者が画面上で個人情報を目視できた可能性を「完全には否定できない」としています。
対象となり得る情報には、氏名や住所に加えて給与・税務情報、扶養控除の申請内容、銀行口座情報まで含まれます。これらは給与計算や年末調整のために企業が必ず扱うデータで、いわば「経理・人事のサーバが最も価値の高い標的になる」ことを示す事例です。第1報から結論確定まで8か月を要した点も、調査の難しさを物語ります。
中小企業への影響
給与・年末調整・扶養控除のデータは、規模の小さい会社でも必ず保有しています。「外部にコピーされた形跡がない」ことと「安全だった」ことは別で、画面に表示できた時点で漏えいリスクは発生します。攻撃を受けてから調査で全容が固まるまで数か月かかるため、平時からログを残し、どのサーバに何のデータがあるかを把握しておくことが復旧の速さを左右します。
推奨対応
- 給与・口座・扶養控除など機微情報を置くサーバは、閲覧できるアカウントを担当者だけに限定し、権限を定期的に棚卸しする
- サーバの操作ログ・通信ログを取得・保存し、いつ誰がアクセスしたか後から追えるようにする
- 不正アクセスを検知したら、まず該当サーバをネットワークから隔離する手順を決めておく
一正蒲鉾|社員のメールアカウント乗っ取り、取引先と社員の情報が閲覧の可能性
- 公表日
- 2026年8月6日(不正アクセスの判明は8月5日)
- 被害組織
- 一正蒲鉾株式会社(東証プライム上場・2904/水産練り製品大手)
- 攻撃手法
- 社員のメールアカウントへの不正アクセス(メールボックス内の情報を閲覧)
- 被害規模
- 特定済みの外部メールアドレス596件へ謝罪と注意喚起を連絡
- 閲覧された可能性のある情報
- 取引先=会社名・氏名・メールアドレス・電話番号/自社社員=会社名・所属・役職・氏名・メールアドレス・電話番号
一正蒲鉾は8月6日、社員1名のメールアカウントが不正アクセスを受け、そのメールボックスに保存されていた取引先および自社社員の個人情報が閲覧された可能性があると公表しました。同社は特定できた596件の外部メールアドレス宛に、謝罪と注意喚起の連絡を行っています。
メールアカウント1つの乗っ取りでも、過去のやり取りに含まれる取引先の連絡先が一気に外部へ渡ります。盗まれた連絡先は、取引先を装ったなりすましメール(ビジネスメール詐欺)の材料に使われ、被害が取引先へ連鎖するのが典型的な流れです。件数は大きくなくても、影響が社外に広がる点で軽視できません。
中小企業への影響
メールは「最も乗っ取られやすく、最も多くの個人情報が溜まっている場所」です。ID・パスワードだけの認証だと、フィッシングで1回盗まれれば侵入されます。乗っ取られたアカウントは自社をかたる詐欺メールの送信元になり、取引先にも被害が及びます。多要素認証(MFA)の有無が被害の分かれ目です。
推奨対応
- 全社員のメールアカウントに多要素認証(MFA)を設定する。Microsoft 365・Google Workspaceなら追加費用なしで有効化できる
- 不審なログイン(海外からのアクセス等)を通知・ブロックする設定を有効にする
- メールボックスに顧客・取引先情報を溜め込まず、不要な古いメールは定期的に整理・削除する
編集部まとめ
今回の3件は、狙われた場所こそ違えど「侵入されれば、その中の個人情報が丸ごと危険にさらされる」点で共通します。守りの要は、機微情報の保管場所を分けて権限を絞ること、バックアップをオフラインで持つこと、そしてメールと管理画面を多要素認証で固めること。いずれも今日から着手できます。
