セキュリティ商業施設建設のハンズホールディングスにランサム攻撃、社員のマイナンバーは閲覧されたのか。6月から8月の経緯を確かめる
商業施設の建設・人材サービスを手がけるハンズホールディングス(東急ハンズ運営の「株式会社ハンズ」とは別会社)が受けたランサムウェア攻撃。6月の検知から8月の第2報まで、従業員のマイナンバー閲覧のおそれに至った経緯を整理した
30秒で分かる結論
商業施設の建設事業と人材サービス事業を手がけるハンズホールディングス株式会社(東京都、以下ハンズHD)は、2026年8月25日、社内システムへの不正アクセスに関する第2報を公表し、6月に検知した事案がランサムウェア(データを暗号化して身代金を要求する不正プログラム)による攻撃だったことを明らかにしました。同社の説明によれば、従業員・退職者・扶養者の氏名、住所、電話番号、生年月日、入社年月日、メールアドレスなどに漏えいのおそれがあり、あわせてこれらの人たちのマイナンバー(個人番号)についても、第三者に閲覧された可能性があるとしています。2026年9月時点で、マイナンバーを含む情報が実際に外部へ流出した事実や、情報の不正利用は確認されていないとしています。なお、同社は東急ハンズから続く小売の「株式会社ハンズ」(東証コード5077)とは異なる、別の会社です。
まず初めに
*ランサムウェアを仕掛ける側からすれば、狙う会社の看板が何屋であろうと関係ない。倉庫だろうが工事現場だろうが、パソコンが動いていれば商売道具になる。*今回狙われたのは、商業施設を作ったり、そこで働く人を派遣したりする、いわば「空間」と「人」を扱う会社だ。攻撃者にとってはただの1社に過ぎないが、そこで働く人やその家族にとっては、生年月日や個人番号まで覗かれたかもしれないという話であり、笑って済ませられる話では到底ない。※個人の感想です
何が起きているのか
ハンズHDの発表によると、2026年6月19日午前8時50分ごろ、同社の一部社内システムでウイルス感染の疑いがある事象が確認されました。同社は同月22日、外部の専門機関の協力を得て事実関係を調査している旨の第1報を公表し、この時点では原因や影響範囲についての詳しい説明は示されていませんでした。
その後、調査を進めた結果として、同社は2026年8月25日に第2報を公表し、今回の事案がランサムウェアによる攻撃だったことを明らかにしました。第2報によると、漏えいのおそれがある情報は、同社および同社グループの従業員・退職者・扶養者に関するもので、氏名、従業員番号、住所、生年月日、入社年月日、メールアドレス、電話番号などが含まれます。さらに、これらの対象者のマイナンバー(税・社会保障・災害対策の分野で利用される、国民一人ひとりに割り当てられた12桁の個人番号)についても、第三者に閲覧された可能性があるとしています。同社は、2026年9月時点で、マイナンバーを含む情報が実際に外部へ流出した事実や、情報の不正利用・二次被害は確認されていないとしています。対象となる人数については、報道の範囲では明らかにされていません。
なお、同社は1987年創業(持株会社体制への移行は2021年)、資本金1億円で、商業施設の設計・建築・内装を手がける「株式会社チョウエイハンズ」、電気・空調設備工事を手がける「株式会社ハンズソリューション」「プロメント設備株式会社」といった建築系のグループ会社と、業務請負・人材派遣を手がける「株式会社ハンデックス」「株式会社ハンズキャリア」といった人材系のグループ会社を、全国約60拠点で展開しています。「ハンズ」を名乗る会社は他にもあり、東急ハンズから続く小売の「株式会社ハンズ」(東証コード5077、「ハンズクラブアプリ」を運営)とは資本関係のない別の会社なので、間違えて心配しなくていい。
なぜ重要なのか
今回の事案が重く見られる理由の一つは、漏えいのおそれがある情報にマイナンバーが含まれている点です。マイナンバーは、税金の申告や社会保障の手続き、災害対策など、国のさまざまな行政手続きで使われる重要な個人情報で、一度知られてしまうと、他の個人情報と組み合わせてなりすましなどに悪用されるリスクが指摘されています。マイナンバー法(番号法)は、事業者に対してマイナンバーの厳重な管理を義務づけており、企業がランサムウェア攻撃を受けてマイナンバーの閲覧リスクが生じること自体、情報管理体制のあり方が問われる事態だといえます。
もう一つの理由は、被害の範囲が従業員本人だけでなく、退職者やその扶養者にまで及んでいる点です。すでに会社を離れた人や、雇用契約を結んでいない家族までもが、勤務先(あるいはかつての勤務先)のセキュリティ体制の巻き添えになるという構図は、雇用関係の外にいる人にまでリスクが波及することを示しています。
私たちへの影響
一般の消費者が、ハンズHDのサービスを直接利用する機会は限られていますが、今回の事案は、自分自身や家族が務める会社が同様の攻撃を受けた場合に、何が起こり得るかを示す具体例だといえます。特に、マイナンバーのような重要な個人情報を会社に提出している以上、その管理体制は勤務先まかせにならざるを得ない部分があり、労働者側から見れば、自分の意思とは関係なく生じるリスクだといえます。
ハンズHDのグループ会社(チョウエイハンズ、ハンズソリューション、プロメント設備、ハンデックス、ハンズキャリアなど)の従業員・退職者・その扶養者にあたる方は、同社からの案内を確認し、不審な連絡や、身に覚えのない各種申請・契約などがないか、注意しておくことが望ましいといえます。
初心者が知っておくべきこと
「マイナンバー」とは、日本に住民票がある一人ひとりに割り当てられた12桁の個人番号で、税金や社会保障、災害対策の分野で行政手続きを行う際に使用されます。会社に勤めている場合、給与から天引きされる税金や社会保険料の手続きのために、勤務先へマイナンバーの提出を求められるのが一般的です。
「ランサムウェア」とは、感染したパソコンやサーバー内のデータを勝手に暗号化して使えない状態にし、元に戻すことと引き換えに金銭(身代金)を要求する不正なプログラムです。近年は、データを暗号化するだけでなく、暗号化する前にデータを盗み出し、「身代金を払わなければ盗んだデータを公開する」と脅す「二重恐喝」と呼ばれる手口も広がっています。
IT Postの見方
IT Postでは、今回のようにマイナンバーの管理まで巻き込む情報漏えいリスクが、勤務先を選べても勤務先のセキュリティ対策までは選べない労働者側にしわ寄せされている構図こそ、本質的な問題だと考えます。
*建設会社だろうと人材会社だろうと、パソコンで給与計算をしている以上、ランサムウェア集団にとっては等しく「カモ」である。*攻撃してくる側に業種の貴賎はない。だからこそ、企業規模の大小を問わず、マイナンバーのような重要情報を預かる以上は、それに見合った管理体制を敷く責任がある。「閲覧のおそれがあるが、流出は確認されていない」という言い回しは、企業の公表としては誠実な部類ではあるものの、働く側からすれば「分からない」というのが一番不安な状態でもある。IT Postでは、こうした事案が起きるたびに、従業員側が受け身にならざるを得ない現状を変えるには、事業者側の予防的な投資と、迅速で具体的な情報公開の両方が欠かせないと考える。※個人の感想です
今後どうなりそうか
ハンズHDが、対象者数の確定や、マイナンバーを含む情報の実際の流出の有無について、続報を出すかどうかが今後の焦点です。IT Postでは、続報が公表され次第、あらためて取り上げます。