【インシデント速報】2026年9月8日|まんだらけ侵入・安藤ハザマ「ニセ警察」詐欺・アンビションDXサーバ侵害
【インシデント速報】2026年9月8日|まんだらけ侵入・安藤ハザマ「ニセ警察」詐欺・アンビションDXサーバ侵害
9月7日に公表された国内4件は、ECサーバへの侵入・電話をきっかけとした「ニセ警察」詐欺・社内ファイルサーバの侵害・メールアカウント乗っ取りと、入口がすべて異なります。技術対策だけでなく、従業員が電話や依頼にどう応じるかが被害の分かれ目になった事案が目立ちます。自社の「サーバ・メール・従業員対応」の3点を、この機会に点検してください。
まんだらけ|通販サーバに不正侵入、注文者の氏名・住所などが流出のおそれ
公表:2026年9月7日/発覚:2026年8月27日/業種:小売(コレクターズアイテム販売)
コレクターズアイテムを扱うまんだらけは、同社サーバが侵害され、一部顧客の個人情報が流出した可能性があると公表しました。同社は2026年8月27日にサーバ侵害を確認し、調査の結果、配送情報を保有するサーバなどへの侵入が判明したとしています。
流出したおそれがあるのは、通販サイトで2026年8月28日6時までに注文した人の氏名・住所・電話番号・メールアドレスなどです。クレジットカード情報、会員パスワード、買取会員情報は対象外としています。第三者による情報のアクセス・改ざん・削除の形跡は確認されていないものの、流出の可能性は否定できないとしています。
同社は警察へ被害を届け出るとともに個人情報保護委員会へ報告。通信販売サイトを停止し、オークションも延期したうえで、新環境でのサーバ再構築を進めました。通販は9月5日、毎日オークションは9月7日に再開し、「大オークション大会」は9月9日から入札を開始するとしています。
中小企業への影響
受注・配送データを持つECサーバは、クレジットカード情報がなくても攻撃者にとって価値があります。氏名・住所・電話番号がそろえば、なりすましや標的型のフィッシング・電話詐欺の材料になるためです。ECを自社サーバやレンタルサーバで運用している事業者は「うちはカード情報を持っていないから大丈夫」という判断が通用しません。
推奨対応
- ECおよび配送管理サーバのOS・CMS・プラグインを最新化し、公開しているポート・管理画面を棚卸しする
- 注文データの保持期間を定め、不要になった古い個人情報は削除・暗号化して被害範囲を最小化する
- 侵害検知後に「サービス停止→再構築→再開」を判断できるよう、対応手順と連絡先(警察・個人情報保護委員会)を事前に文書化する
安藤ハザマ|「ニセ警察」の電話で従業員がだまされ、名刺情報約5000件をメール送信
公表:2026年9月7日/業種:建設(大手ゼネコン)
大手ゼネコンの安藤ハザマは、警察官を名乗る第三者に従業員がだまされ、同社が管理する名刺情報約5000件を提供してしまったと公表しました。流出したのは氏名・会社名・住所・部署名・役職・電話番号・FAX番号・メールアドレスで、取引先など社外の関係者の情報が中心とみられます。
経緯はこうです。2026年8月16日、警察官を名乗る人物が「交友関係の捜査に必要」などと説明し、名刺情報の提出を求めました。従業員は翌17日、社内の名刺管理システムから情報をダウンロードし、メールで送信。8月23日に従業員本人が警察へ連絡したことで、一連のやり取りが実在の警察官によるものではなく、架空請求を目的とした詐欺だったと判明しました。
従業員は8月24日に社内へ報告。同社は事実関係を調査し、8月28日に個人情報保護委員会へ報告しました。対象となる関係者には個別に報告と謝罪を行っています。
中小企業への影響
これはシステムの脆弱性ではなく、人をだます「ソーシャルエンジニアリング」による情報流出です。公的機関や警察を名乗る電話は、規模の大小を問わずどの企業にもかかってきます。とくに名刺管理システムやクラウド上の顧客台帳は、正規の従業員が正規の操作で一括ダウンロードできてしまうため、技術的な防御をすり抜けやすいのが実情です。
推奨対応
- 「警察・官公庁・取引先を名乗る情報提供の依頼は、その場で応じず、いったん電話を切って公式窓口へかけ直す」ルールを全社に周知する
- 顧客・名刺データの一括ダウンロードやエクスポートに上長承認・操作ログを設定し、大量持ち出しを検知できるようにする
- 「捜査協力」「至急」を口実に個人情報を求める手口を、実例を用いて従業員教育に組み込む
アンビションDX|社内ファイルサーバが侵害、ログ消失・情報流出を確認
公表:2026年9月7日/発覚:2026年8月6日/業種:不動産(マンション賃貸管理・仲介)
マンションの賃貸管理・賃貸仲介を手がけるアンビションDXホールディングスは、社内ネットワークのファイルサーバが第三者に侵害され、一部情報が流出したと公表しました。2026年8月6日未明にファイルサーバでアクセス障害が発生し、確認したところログが消失していたといいます。
同社は被害拡大を防ぐためネットワークを遮断し、対象サーバと関連システムを停止。外部の協力を得て原因・侵入経路・被害範囲を調査しています。第三者がアクセスを試みた痕跡が見つかり、一部情報が外部へ流出したことを確認しました。対象情報の特定には至っていないものの、顧客・賃貸管理物件のオーナー・入居者・取引先・同社役員・従業員の個人情報が含まれる可能性があるとしています。攻撃の手口や侵入経路の詳細は公表を差し控えるとしています。
中小企業への影響
「ログが消失」「アクセス障害で発覚」という経緯は、痕跡を消す意図を持った本格的な侵入の典型です。ファイルサーバには契約書・台帳・従業員情報など、業務の中核データが集約されています。バックアップやログを攻撃者に触られると、何が盗まれたのかを事後に特定できず、影響範囲の公表が「可能性」の域を出なくなります。
推奨対応
- ファイルサーバのアクセスログを本体とは別の場所(追記専用ストレージ等)へ転送し、改ざん・消去されても追跡できるようにする
- バックアップは「オフライン・別ネットワーク」に分けて保管し、本番と同時に侵害されない構成にする
- 共有フォルダの権限を役割ごとに最小化し、全社員が全データを見られる状態を解消する
JCV(上越ケーブルビジョン)|ヘルプデスクのメールアカウントが乗っ取られ、スパムの踏み台に
公表:2026年9月7日/発覚:2026年8月15日/業種:通信(ケーブルテレビ)
上越ケーブルビジョン(JCV)は、ヘルプデスクで使用するメールアカウントが第三者に侵害され、迷惑メールの送信とメール内容の一部流出が発生したと公表しました。2026年8月15日22時ごろ、外部への大量の迷惑メール送信を監視システムが検知したものです。
調査の結果、メールボックスに保存されていた48件のうち4件が第三者に参照されたことが判明しました。対象メールの特定には至っていないものの、顧客とのやり取りが含まれ、氏名・住所・電話番号・メールアドレス・問い合わせ内容などの個人情報が流出した可能性があります。同社は検知当日にパスワードを変更し、迷惑メールの送信は停止。対象となる顧客には書面で通知するとしています。
中小企業への影響
問い合わせ窓口や代表メールは、複数人で共有しパスワードを長く変えないまま運用されがちで、乗っ取りの狙い目になります。乗っ取られると、自社のメールが迷惑メールやフィッシングの送信元にされ、取引先・顧客への二次被害と信用失墜に直結します。今回は監視システムの検知が早期対応につながった点が教訓です。
推奨対応
- 問い合わせ・代表・ヘルプデスク用メールに多要素認証(MFA)を必ず設定する
- 共有メールのパスワードは推測されにくいものにし、担当者の異動・退職時には即時変更する
- 「短時間に大量送信」「普段と違う国からのログイン」を検知・通知する仕組みを導入し、異常時にアカウントを止められる体制を整える
編集部まとめ
今回の4件は、ECサーバ・社内ファイルサーバ・メールアカウント・そして「人」と、狙われた入口がすべて違います。共通するのは、被害の特定を難しくしたのが「ログの消失」や「対象メールの絞り込み不能」だった点です。防御は入口を塞ぐだけでなく、侵害後に「何が起きたか」を追える記録を残せるかで差がつきます。ログの外部保管・MFA・従業員への詐欺対応教育の3つを、自社でも今すぐ確認してください。
