IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

暖房機器大手コロナに不正アクセス、なぜ最大3万5000人分の顧客情報が「施工クラウド」から漏れたのか。経緯を読み解く

顧客最大3万5000人分の氏名・住所が漏れた可能性――発覚のきっかけは「外部からの情報提供」。老舗暖房機器メーカーの初動対応を確かめた

30秒で分かる結論

暖房機器・空調くうちょう機器などを手がける株式会社コロナ(新潟県三条市に本社を置く大手住宅設備機器メーカー)は2026年8月28日、施工情報を管理するために利用している外部クラウドサービスが第三者による不正アクセスを受け、顧客最大3万5000人分の個人情報が漏えいした可能性があると発表しました。同社によると、問題が判明したのは2026年8月24日で、外部からの情報提供を受けて調査した結果、同社が施工を請け負った顧客の氏名・住所・施工関連資料などを含むデータが不正に持ち出された可能性が確認されました。同社は対象クラウドサービスの全ユーザーアカウントを無効化して再設定するとともに、個人情報保護委員会へ報告しています。2026年8月28日時点で、漏えいした情報の不正利用は確認されていません。

この記事の目次 8項目
出典を確認する(4件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

エアコンや石油ファンヒーターを黙々と作り続けてきた老舗メーカーが、まさか「クラウド」という現代的な単語でニュースになるとは、当のコロナ自身が一番驚いているかもしれない。*暖房器具の耐久性には定評があっても、クラウドの鍵のかけ方までは店舗保証の対象外だったらしい。*しかも今回、自社で異変に気づいたわけではなく「外部からの情報提供」がきっかけというのが、なんとも締まらない。3万5000人という数字は、真冬に工事を頼んだだけの利用者にとっては完全にとばっちりだ。※個人の感想です

警告マークとクラウドを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

株式会社コロナは、石油ファンヒーターや業務用エアコンなど、暖房・空調機器で知られる新潟県三条市の大手住宅設備機器メーカーです。同社は2026年8月28日、証券取引所の適時開示システム(TDnet)を通じて、施工情報を管理するために利用している外部のクラウドサービスが第三者による不正アクセスを受けたと発表しました。

同社の発表によれば、問題が発覚したのは2026年8月24日です。外部の第三者から情報提供を受けたことをきっかけに社内で調査を行ったところ、同社が施工を請け負った顧客の情報を含むデータが、外部クラウドサービスから不正に持ち出された可能性があることが判明しました。漏えいした可能性がある情報は、顧客の氏名・住所・施工に関連する資料などで、対象となる顧客は最大3万5000人に上るとされています。

コロナは事態を把握した後、直ちに対象クラウドサービスの全ユーザーアカウントを無効化したうえで再設定を行い、外部からの不正なアクセスを遮断する措置を取りました。あわせて個人情報保護委員会への報告も行っています。2026年8月28日時点で、漏えいした情報が実際に不正利用されたという被害は確認されていないとしています。

なお、ランサムウェア(身代金要求型ウイルス)による恐喝を専門とするとみられるグループ「MetaEncryptor」が、コロナから窃取したと主張するデータ約320GBをダークウェブ上で公表しているとの報道もあります。ただし、コロナ自身はランサムウェアへの感染や、同グループとの関連について、本記事執筆時点で確認や言及を行っていません。犯行声明と企業側の公式説明が食い違うのは、この手の事件ではもはやお約束の展開だ。

なぜ重要なのか

今回の事案が示すのは、メーカー本体がどれほど堅牢なセキュリティ体制を敷いていても、業務委託先や外部のクラウドサービスという「サプライチェーン」の弱い部分を突かれれば、個人情報は流出しうるという構造的な問題です。施工情報という、一見地味に見えるデータであっても、顧客の氏名・住所という個人を特定できる情報が含まれている以上、悪用されれば実害につながりかねません。

また、同社が異変を自ら検知したのではなく、外部からの情報提供によって発覚した点も見過ごせません。攻撃者自身、あるいはセキュリティ研究者などの第三者からの指摘で発覚するケースは、国内の企業インシデントで繰り返し見られるパターンであり、内部の監視体制だけでは不正アクセスの早期発見が難しい実情を映し出しています。

ランサムウェア恐喝グループが窃取データの保有を主張している点も注目に値します。仮にこの主張が事実であれば、二重恐喝にじゅうきょうかつ(データを暗号化するだけでなく、窃取したデータの公開をちらつかせて金銭を要求する手口)型のランサムウェア攻撃の一環である可能性がありますが、現時点では企業側の確認が取れておらず、断定はできません。

私たちへの影響

コロナ製品の施工(設置工事)を依頼したことがある顧客は、今回の漏えい対象に含まれている可能性があります。対象は氏名・住所・施工関連資料であり、クレジットカード情報などの決済情報が対象に含まれているという説明は現時点で確認されていません。とはいえ、氏名と住所の組み合わせは、コロナや取引のあった施工業者を装った不審な訪問・電話・メールなどの材料に使われる可能性があるため、油断は禁物です。

コロナに施工を依頼した心当たりがある人は、同社からの公式な案内を待つとともに、身に覚えのない訪問や連絡があった場合は、その場で個人情報を伝えたりせず、コロナの公式窓口に直接確認することをおすすめします。直接の顧客でなくても、住宅設備の施工を伴うサービス全般において、業務委託先を含めた情報管理の実態が問われる事例として押さえておく価値があります。

初心者が知っておくべきこと

「クラウドサービス」とは、自社でサーバーを保有せず、インターネット経由で外部の事業者が提供する保管・処理の仕組みを利用する形態のことです。多くの企業が業務効率化のためにクラウドサービスを活用していますが、利用するアカウントの管理やアクセス制限あくせすせいげん(誰がどこまで操作できるかの設定)に不備があると、今回のように第三者に不正利用される入り口になり得ます。

個人情報保護委員会こじんじょうほうほごいいんかい」とは、個人情報の適正な取り扱いを監督する日本の行政機関です。一定規模以上の個人情報漏えいが発生した事業者には、この委員会への報告が義務付けられており、今回コロナが報告を行ったのも、この制度に基づく対応です。

よくある質問

Q. コロナ製品を購入しただけで、施工を依頼していない場合も対象になりますか。 A. 報道および同社発表によれば、今回の対象は「施工を請け負った顧客」とされています。製品を購入しただけで施工を依頼していない場合は、現時点の発表内容からは対象に含まれないと考えられますが、確実に知りたい場合はコロナの公式窓口に確認することをおすすめします。

Q. ランサムウェアグループの主張は事実なのですか。 A. 本記事執筆時点で、コロナ自身はランサムウェアへの感染や特定グループとの関連を確認しておらず、事実かどうかは分かっていません。IT Postでは今後の同社の説明を注視します。

IT Postの見方

IT Postでは、コロナが問題発覚後に対象クラウドサービスの全アカウントを無効化し、個人情報保護委員会への報告まで速やかに進めた対応自体は、妥当な初動だったと考えます。ただし、外部からの情報提供で初めて事態を把握したという経緯には、率直に言って引っかかりを覚えます。長年培ってきた「壊れにくい暖房器具」というブランドイメージと、今回露呈した「気づきにくいセキュリティ体制」との落差が、なんとも対照的だ。

さらに気になるのは、ランサムウェア恐喝グループを名乗る主体が、大容量のデータ保有を主張している点です。この主張の真偽自体は現時点で確認できませんが、仮に事実であれば、施工情報という一見地味なデータでも十分に攻撃対象になり得るという、業界全体への警鐘といえるでしょう。IT Postでは、メーカー本体だけでなく、施工情報のような業務委託先が扱いがちなデータについても、委託先まで含めた点検が今後さらに重要になっていくと考えます。※個人の感想です

今後どうなりそうか

コロナは今後、被害の全容や原因の詳細を調査したうえで、対象となる顧客への個別の案内や再発防止策を公表するとみられます。ランサムウェア恐喝グループの主張についても、同社が何らかの見解を示すかどうかが注目されます。IT Postでは、続報が明らかになり次第、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ