【インシデント速報】2026年8月7日|JST 1.6万件漏えいの可能性・出版社フィッシング被害3,812件
【インシデント速報】2026年8月7日|JST 1.6万件漏えいの可能性・出版社フィッシング被害3,812件
メール基盤への不正アクセスは「外部からの指摘で初めて気づく」ケースが多い。アクセスログの監視と異常検知の仕組みが欠かせない。
フィッシングメールのリンクを踏んで偽ログイン画面に認証情報を入力する手口は依然として最多の侵入経路の一つだ。
多要素認証の未導入と送信者ドメインの未確認が、今日も大量の個人情報漏えいにつながっている。
JST(科学技術振興機構)、役職員メールボックスへの不正アクセスで約1.6万件漏えいの可能性
国立研究開発法人科学技術振興機構(JST)は2026年8月7日、役職員12人分のメールボックスに第三者による不正アクセスがあり、保管されていたメール情報の一部、約1万6,000件が漏えいした可能性があると公表した。
不正アクセスは2026年7月28日に外部機関からの指摘を受けて発覚した。漏えいした可能性のある情報は、外部のメールアドレス約1,300件、JST役職員のメールアドレス約1,000件を含む計約1万6,000件のメール関連情報とされる。同機構は不正アクセスに悪用された経路を既に遮断し、関係するアクセス権限を無効化した。現時点で漏えいした情報が不特定多数に公開されたり、不正利用されたりした事実は確認されていないとしている。
中小企業への影響
注目すべきは、この不正アクセスが「外部機関からの指摘」によって初めて発覚した点だ。組織内部のログ監視や異常検知では捕捉できなかったことを意味する。メール基盤への不正ログインは、攻撃者が静かに潜伏しながら情報を収集する手口に使われるため、気づくのが遅れやすい。定期的なアクセスログ確認と不審なログイン地点の検知が有効な対策になる。
推奨対応
- メールサービス(Office 365・Google Workspace等)のログイン履歴を月1回以上確認し、身に覚えのない国・地域からのアクセスが記録されていないかチェックする。
- 全社員のメールアカウントに多要素認証(MFA)を必須化し、パスワードだけでは不正ログインできない状態にする。
- 退職者・異動者のメールアカウントを即時に無効化するルールを設け、形骸化していないか定期的に確認する。
大手出版社、フィッシングによるメールアカウント侵害で最大3,812件の個人情報漏えいの可能性
国内の大手出版社は2026年8月、社員がフィッシングメールのURLリンクをクリックして偽ログイン画面に認証情報を入力したことにより、メールアカウントへの不正ログインが発生し、社外の連絡先など最大3,812件の個人情報が漏えいした可能性があると公表した。
漏えいした可能性のある情報は、氏名および一部のメールアドレスとされる。攻撃者は取引先や関係者を装った「ビジネスメール偽装型フィッシング」の手口を使い、受信者が疑いなくリンクを踏む状況を作り出した。不正ログインを確認後、同社は対象アカウントのパスワードを変更し、多要素認証を設定するなどの対応を取っている。
中小企業への影響
「取引先を装ったメール」に警戒心が薄れやすいのは大手企業でも変わらない。特に繁忙期・連休前後は確認が甘くなりがちで、フィッシング攻撃はそのタイミングを狙う。一人の社員が偽ログイン画面にパスワードを入力しただけで、数千件の顧客・取引先情報が流出しうる。多要素認証の未導入と送信者確認の習慣の欠如が、こうした被害を生む直接要因だ。
推奨対応
- メール内URLをクリックする前に、送信者のメールアドレスのドメインが正規のものか確認する習慣を社内に定着させる。
- 全メールアカウントに多要素認証を導入し、パスワードが盗まれてもログインできない状態にする。
- ログイン画面でパスワードを入力する前に、URLバーのドメインが正規サービスのものか確認するよう社員教育を行う。
編集部まとめ
本日の2件はどちらもメールが起点だ。JSTは「外部指摘まで気づけなかった」、出版社は「社員が偽画面でパスワードを入力した」という異なる経緯だが、共通する対策は多要素認証とアクセスログ監視だ。多要素認証はクラウドのメールサービスであれば設定に数分しかかからない。未導入であれば今週中に有効化することを強く勧める。
