セキュリティ 大阪・関西万博の「関係者情報」漏えい、火種は下請けの1通のフィッシングメールだったのか。3カ月越しの公表の中身を確認する 再委託先のMicrosoft 365アカウントが、たった1通のフィッシングメールで乗っ取られていた。大阪・関西万博の運営を巡る個人情報漏えいの経緯と、来場者への影響の有無を確かめた
30秒で分かる結論
2025年日本国際博覧会協会(万博協会)は2026年8月20日、大阪・関西万博の催事業務などを担う再委託さいいたく 先において不正アクセスが発生し、関係者やイベント出演者に関する個人情報が漏えいした可能性があると公表しました。発端は2026年5月13日、再委託先の従業員が海外企業を装うフィッシングメールを受信したことで、同社のMicrosoft 365アカウントへの不正アクセスが確認されました。再委託先は同日中に当該アクセスを遮断しゃだん しています。漏えいの可能性がある情報は、委託先・再委託先の従業員を含む関係者やイベント出演者に関するもので、再委託先が送受信したメールの送受信者の氏名・所属・役職・メールアドレス、メール署名に含まれる電話番号、委託先などの従業員の氏名・勤務シフト・担当業務、見積書や請求書に記載された担当者情報などが含まれます。万博協会は、現時点で一般来場者の個人情報が含まれていたことは確認されていないとしています。
まず初めに
たった1通のメールである。海外企業のふりをした偽メールを、再委託先の担当者がうっかり開いてしまった。それだけで、国家的な一大イベントの舞台裏を支える取引先の名前や連絡先が、まとめて外部の手に渡りかねない状態になった。万博そのものは国と大阪府・大阪市が旗を振る大規模プロジェクトだが、実務を回しているのは委託・再委託と連なる下請けの現場であり、そのどこか一箇所が崩れれば全体が揺らぐ。しかも今回、発端の5月13日から公表の8月20日まで、実に3カ月あまりかかっている。フィッシング1通の重みを、下請けの隅々まで本当に共有できていたのか——大きな看板を背負う以上、胸を張れる話ではない。※個人の感想です
何が起きているのか
生成AIによるイメージ。実物や実際の画面ではありません。
2025年日本国際博覧会協会は、大阪・関西万博の開催・運営を担う公式団体です。同協会は2026年8月20日、催事業務などの委託先が、さらに業務の一部を委託している再委託さいいたく 先において不正アクセス事案が発生し、関係者やイベント出演者に関する個人情報を含むメールおよび添付ファイルが漏えいした可能性があると発表しました。
事の発端は2026年5月13日にさかのぼります。再委託先の従業員が、海外企業を装うフィッシングメールを受信したことをきっかけに、同社が業務で使用するMicrosoft 365アカウントへの不正アクセスが行われたことが、再委託先において確認されました。再委託先は同日中に当該アクセスを遮断しゃだん する対応を取っています。
漏えいのおそれがある情報として協会が挙げているのは、委託先・再委託先の従業員を含む関係者や、イベント出演者に関する個人情報です。具体的には、再委託先が送受信したメールの送受信者の氏名・所属・役職・メールアドレスに加え、メール署名に記載された電話番号などの連絡先、委託先などの従業員の氏名・勤務シフト・担当業務、さらに見積書や請求書に記載された担当者情報が対象に含まれるとしています。協会は、現時点で一般来場者の個人情報が含まれていたことは確認されていないとしたうえで、対象となりうる関係者への説明とお詫びを進めているとしています。
なぜ重要なのか
今回の事案が浮き彫りにしたのは、大規模イベントの運営が「委託」「再委託」と連なる多層的な外部委託の上に成り立っているという構造そのものです。万博協会が直接管理していないシステムであっても、そこに関係者の個人情報が流れている以上、末端の委託先で起きたセキュリティ上の不備が、そのまま協会全体の信用問題につながります。取引先が増えるほど、攻撃者にとっての「入り口」の数も増えるという点は、大規模プロジェクトに共通するリスクです。
また、侵入の手口が特別に高度な技術ではなく、フィッシングメール1通という、どの組織でも起こりうるありふれた手口だった点も見過ごせません。国家的なイベントの周辺であっても、最終的な弱点は「人がだまされるかどうか」に行き着くという、ごく基本的な教訓を今回の事案は改めて示しています。
私たちへの影響
生成AIによるイメージ。実物や実際の画面ではありません。
今回対象となりうるのは、大阪・関西万博の催事業務に関わった委託先・再委託先の従業員、イベント出演者、およびそれらの関係者です。チケットを購入した一般来場者の個人情報は、現時点で対象に含まれていないことが確認されています。万博の催事業務に関係した企業や個人で心当たりのある方は、今後、万博協会や委託元企業からの連絡や説明を待つとともに、身に覚えのない連絡やメールが届いた場合には安易に開かず、送信元をよく確認することをおすすめします。
初心者が知っておくべきこと
「フィッシングメール」とは、実在する企業や組織になりすまして送られる偽のメールのことです。添付ファイルを開かせたり、偽のログイン画面へ誘導したりすることで、パソコンへの不正なプログラムの侵入や、ID・パスワードの盗み取りを狙います。今回のように、メール自体を受信しただけで即座に情報が抜き取られるとは限りませんが、記載されたリンクや添付ファイルを開いてしまうことが、不正アクセスのきっかけになるケースが多く報告されています。
「Microsoft 365」とは、Microsoft社が提供する、メールやファイル保存、ビジネスチャットなどを1つにまとめた企業向けのクラウドサービスです。多くの企業が日常業務で利用しているため、このアカウントが乗っ取られると、業務で使われているメールのやり取りや保存されているファイルに、外部の第三者がアクセスできる状態になってしまいます。
IT Postの見方
生成AIによるイメージ。実物や実際の画面ではありません。
IT Postでは、万博協会が一般来場者への影響がないことを明言したうえで、対象範囲を具体的に示して公表した点は、情報発信として誠実な対応だと評価します。一方で、発端となったフィッシングメールの受信から公表までに3カ月以上を要している点は、委託・再委託と連なる多層構造の中で、末端の事案がどれだけ迅速に上位の組織へ共有されているのかという疑問を投げかけるものだとIT Postでは考えます。大規模プロジェクトほど関わる企業の数が増え、セキュリティ教育や報告体制を隅々まで行き渡らせることは簡単ではありません。しかし、そのしわ寄せが結局は個人情報を託した関係者や出演者に向かうのだとすれば、発注する側にも、下請け全体を見渡した対策の底上げを求める声が強まっていくのではないかとIT Postでは考えます。※個人の感想です
今後どうなりそうか
万博協会は、対象となりうる関係者への個別の説明やお詫びを続けるとみられます。再委託先におけるセキュリティ対策の強化や、委託先を含めた管理体制の見直しが、今後の再発防止策として示される可能性があります。IT Postでは、対象範囲の確定状況や再発防止策について、続報が確認され次第あらためて取り上げます。