セキュリティICT企業「扶桑電通」に不正アクセス、認証情報はなぜ何者かに渡ったのか。2万6,489件の内訳を確かめる
情報通信機器を扱う扶桑電通のクラウドストレージに不正アクセスがあり、取引先関係者2万6,489件の情報漏えいの可能性が判明。原因と対応を確かめた
まず初めに
*「侵入経路は特定できませんでした」——お詫び文でこのフレーズを見るたび、こちらの眉間のシワが一本増える。*鍵をどこで落としたか分からないまま「錠は新しいものに交換しました」と言われているようなものだ。原因が「認証情報の不正利用」までは判明したのに、その認証情報がどこからどう漏れたのかは分からずじまい。取引先企業の名簿を預かる立場のICT企業が、自社の認証まわりの入り口をきちんと把握できていなかった、というのは職業柄いささか格好がつかない話である。※個人の感想です
何が起きているのか
扶桑電通株式会社は、通信機器・電子機器の販売や保守サービスを手がける企業です。同社によると、2026年7月15日に、社外関係者との情報共有に利用していたクラウドストレージの共有フォルダへの不正アクセスを確認しました。同社は該当フォルダへのアクセス権限を停止し、関連アカウントを削除したうえで、アクセスログや関連システムの調査を実施。7月22日には、不正アクセスと個人情報漏えいの可能性についての第一報を公表し、個人情報保護委員会にも報告していました。
その後、外部のセキュリティ専門会社の協力を得て調査を継続した結果、2026年9月10日に第2報が公表されました。それによると、不正アクセスの原因は第三者による認証情報の不正利用と判明しましたが、その認証情報がどのような経路で第三者の手に渡ったのかは、今回の調査でも特定に至らなかったとのことです。
漏えいした可能性がある個人情報は2万6,489件で、内訳は共有フォルダに保存されていたファイルに含まれる、取引先の顧客・担当者の氏名・住所・電話番号です。一方、銀行口座番号やクレジットカード情報といった決済関連情報は、同フォルダに保存されていなかったため、漏えいの対象には含まれていないとしています。
| 経過 |
内容 |
| 2026年7月15日 |
社外共有用クラウドストレージへの不正アクセスを確認 |
| 2026年7月22日 |
第一報公表(個人情報保護委員会へ報告、アクセス権限停止・関連アカウント削除) |
| 2026年9月10日 |
第二報公表(外部専門会社の調査完了、原因は認証情報の不正利用、2万6,489件の漏えい可能性を確認) |
なぜ重要なのか
今回の事案が注目されるのは、まず漏えいした情報が扶桑電通自身の顧客ではなく、取引先企業の顧客・担当者の情報だった点です。企業間の情報共有に使うクラウドストレージが狙われると、直接の契約関係にない第三者の情報まで漏えいの対象になり得ることを示しています。社外との情報共有ツールは、自社の顧客情報以上に管理が行き届きにくい死角になりやすいといえます。
もう一つの論点は、原因が「認証情報の不正利用」までは判明したものの、その認証情報がどこから流出したのかという肝心の経路が特定できなかった点です。外部のセキュリティ専門会社が調査してもなお経路が分からないというのは、パスワードなど単一の認証情報だけに頼る運用の弱さを改めて示す事例といえます。
私たちへの影響
一般の消費者が扶桑電通と直接取引することは多くありませんが、同社と情報共有をしていた取引先企業の顧客や担当者であれば、氏名・住所・電話番号が漏えいした可能性があります。クレジットカード情報や口座情報は対象外のため、直接の金銭被害にはつながりにくいものの、氏名・住所・電話番号の組み合わせは、取引先や関係者を装った不審な電話・メールの材料に使われる可能性はあります。
今回参照した情報源の中では、対象となる個人への個別通知の有無や方法、対象となった取引先企業名までは明らかにされていません。同社の情報発信を確認できる立場にある人は、扶桑電通または取引先からの案内を待つのが基本になります。
初心者が知っておくべきこと
「認証情報」(クレデンシャル)とは、システムやサービスにログインする際に本人確認に使う、IDとパスワードの組み合わせなどの情報のことです。今回のように認証情報そのものが第三者の手に渡ってしまうと、パスワードを知っている「正規の利用者」として不正ログインされてしまい、通信の記録だけでは見抜きにくいという難しさがあります。
「多要素認証」(MFA、Multi-Factor Authentication)とは、パスワードなど「知っていること」に加えて、スマートフォンの認証アプリなど「持っているもの」、指紋や顔などの「本人自身の特徴」のうち、2種類以上を組み合わせて本人確認をする仕組みです。パスワードだけの認証と違い、認証情報が一つ漏れただけでは不正ログインされにくくなります。
IT Postの見方――「原因不明のまま対策強化」では説得力に欠ける
IT Postでは、取引先の情報を預かる立場の企業ほど、パスワードなど単一の認証情報に頼らない多要素認証を標準にすべきだと考えます。
*侵入経路が特定できないまま「対策は強化しました」とだけ言われても、正直なところ次も同じ穴から入られないという保証にはならない。*とはいえ、今回の再発防止策で外部利用者向けのMFA導入にまで踏み込んだのは、率直な調査結果の公表とあわせて評価できる部分だ。IT Postでは、自社の顧客情報だけでなく取引先から預かった情報についても、扱う企業側が同じ水準の防御を用意する責任があると考えます。二次被害が今のところ確認されていないのは幸いですが、氏名・住所・電話番号という組み合わせは、なりすましや標的型の詐欺に十分使える材料である以上、対象となった関係者は油断できません。※個人の感想です
今後どうなりそうか
扶桑電通は、外部利用者を対象とした多要素認証の導入、パスワードポリシーの強化、外部共有フォルダの管理体制見直し、年2回のアカウント棚卸しといった再発防止策に取り組むとしています。今回参照した情報源の中では、個人情報保護委員会への報告の進捗や、対象となった取引先企業への具体的な補償・対応方針までは明らかにされていません。IT Postでは、新しい情報が確認され次第あらためて取り上げます。