30秒で分かる結論
三井不動産は2026年9月1日、同社グループが利用する一部システムが不正アクセスを受け、個人情報が最大5万5000件、外部に漏えいした可能性があると発表しました。不正アクセスを確認したのは8月28日です。調査の結果、システムの資格情報が不正に利用され、第三者が一部の情報を閲覧した可能性があると判明しました。漏えいの可能性がある情報は、同社とグループ会社の役職員などの氏名、メールアドレス、部署、役職が最大1万9000件、社外関係者のメールアドレスとメールの表示名が最大3万6000件です。9月1日時点で、メールやチャット、ファイルなどの業務情報、およびパスワードの漏えいは確認されていません。同社は、不正に利用された資格情報を無効化し、監視を強化するとともに、個人情報保護委員会などへ報告しています。影響範囲、侵入経路、根本原因の調査は継続中です。
まず初めに
不正アクセスと聞くと、暗い部屋でキーボードを叩き、壁を突き破って侵入する場面を思い浮かべる人が多い。映画がそう教えてきたからだ。
現実は、もっと静かである。今回入口になったのは資格情報、つまり正規の鍵だ。壁は無傷。扉も無傷。鍵を持った誰かが、正面から入って、電気もつけずに書類を見て帰った。防犯カメラに映るのは、いつも通りの入室記録だけである。
派手さがないぶん、気づきにくい。これが資格情報という入口の、いちばん厄介なところだ。※個人の感想です
何が起きたのか
三井不動産の発表によると、同社が不正アクセスを確認したのは8月28日です。その後の調査で、システムの資格情報が不正に利用され、第三者が一部の情報を閲覧した可能性があることが判明しました。公表は9月1日です。
資格情報とは、システムを利用する際に本人であることを示す情報のことです。IDとパスワードの組み合わせのほか、システム間の連携に使われる鍵情報も含まれます。これが第三者の手に渡ると、正規の利用者と区別がつきにくい形でシステムにアクセスされます。
漏えいの可能性がある情報は、二つの区分で示されています。一つは、同社とグループ会社の役職員などに関する情報で、氏名、メールアドレス、部署、役職が最大1万9000件です。もう一つは、社外関係者に関する情報で、メールアドレスとメールの表示名が最大3万6000件です。合わせて最大5万5000件になります。
一方、9月1日時点で漏えいが確認されていないものも明示されています。メールやチャット、ファイルなどの業務情報と、パスワードです。
生成AIによるイメージ。実物や実際の画面ではありません。
「可能性がある」と「確認された」の違い
発表の文言を正確に読むことは、この種のニュースでは特に重要です。
今回示されているのは、漏えいした件数ではなく、漏えいの可能性がある件数です。第三者が閲覧した可能性のある範囲として、最大でこれだけの件数が該当する、という意味です。実際に持ち出された件数がこれと一致するとは限りません。
また、企業側も「確認されていない」という表現を使っています。これは「無かった」ではなく、現時点の調査では確認できていない、という意味です。調査が進めば内容が変わる可能性があります。
こうした違いを押さえておくと、続報が出たときに慌てずに済みます。数字が増えたり減ったりするのは、調査の進展としてはむしろ普通のことです。
三井不動産が取った対応
発表によると、同社は次の対応を取っています。
不正アクセスに使われた資格情報を無効化しました。鍵を取り替えたことに相当します。あわせて、システムの監視を強化しています。
また、個人情報保護委員会および関係当局へ報告を行っています。個人情報の漏えいが発生した、または発生したおそれがある場合、事業者には報告の義務が定められています。
影響範囲、侵入経路、根本原因については、調査が継続中とされています。
注意すべきは、なりすましメール
同社は、漏えいした可能性のある連絡先情報を悪用した、同社役職員を装う不審なメールやフィッシングへの注意を呼びかけています。
ここが、この件で一般の読者にも直接関係してくる部分です。漏えいの可能性がある情報には、氏名、メールアドレス、部署、役職が含まれています。この組み合わせは、説得力のある偽メールを作るための材料になります。
たとえば、実在する部署名と役職を名乗り、実在する担当者の名前を使い、正しいメールアドレスに宛てて送られてくるメール。差出人のアドレスだけがわずかに違う、という手口は珍しくありません。
同社と取引がある方、同社からの連絡を受け取る立場の方は、当面の間、次の点に注意してください。
第一に、メール内のリンクを押す前に、リンク先のアドレスを確認してください。表示されている文字と、実際の宛先が違うことがあります。
第二に、振込先の変更や、緊急の支払いを求める内容には特に注意してください。金銭が絡む依頼は、メール以外の手段で本人に確認するのが確実です。
第三に、添付ファイルを不用意に開かないでください。心当たりのない請求書や見積書を装ったファイルは、代表的な手口です。
第四に、判断に迷ったら、メールに書かれている連絡先ではなく、自分が以前から知っている連絡先へ確認してください。偽メールには、偽の連絡先が書かれていることがあります。
生成AIによるイメージ。実物や実際の画面ではありません。
IT Postの見方――鍵が盗まれる前提で、その後をどう設計するか
IT Postでは、この件で問うべきは「なぜ資格情報が盗まれたのか」よりも、「盗まれた後にどこまで見えてしまう設計だったのか」だと考える。
資格情報が漏れること自体は、残念ながら避けきれない。従業員が偽サイトに入力する。取引先の環境が侵害される。委託先の設定に穴がある。経路は無数にあり、大企業ほど関係者は多い。5万5000件という数字の内訳が、役職員より社外関係者のほうが多いことは、その広さをそのまま示している。
だとすれば、設計の勝負どころは次の段階にある。一つの資格情報で、どこまで届くのか。閲覧できる範囲は業務に必要な分だけか。普段と違う場所からの利用、普段と違う時間帯の大量参照は、その場で止まるのか。今回、業務情報とパスワードの漏えいが確認されていないという発表は、この線引きがある程度機能した結果とも読める。
もう一つ評価したいのは、8月28日に確認して9月1日に公表という速度だ。数字が確定していない段階でも、影響を受け得る人が注意を始められるように出す。なりすましメールの警戒が要るこの種の事案では、正確な数字を待つより、早く出すほうが実害を減らす。
日本の読者にとって、何が変わるのか
自分が直接の関係者でなくても、学べる点が三つある。
第一に、氏名とメールアドレスと所属だけでも、十分に危険な組み合わせだということ。「パスワードは漏れていないから大丈夫」と考えるのは早い。この三点セットは、信じてしまう偽メールを作るための材料として十分に機能する。
第二に、勤務先の資格情報の扱いを見直す機会だということ。退職者のアカウントが残っていないか。システム連携用の鍵がいつまでも有効になっていないか。使っていない鍵は、誰も気づかないまま生き続ける。
第三に、個人としては、仕事のメールアドレスとパスワードを他のサービスで使い回さないこと。勤務先の情報が漏れたとき、被害が自分の私生活まで広がるかどうかは、この一点でかなり変わる。
よくある疑問
Q. 自分の情報が含まれているか確認できますか。
発表は件数の範囲を示すもので、個別の該当有無を利用者が確認する方法は示されていません。同社からの案内があれば、その内容に従ってください。
Q. パスワードを変更すべきですか。
9月1日時点でパスワードの漏えいは確認されていないとされています。ただし、他のサービスと同じパスワードを使い回している場合は、この機会に変更しておくと安全です。
Q. 不審なメールが届いたらどうすればよいですか。
リンクや添付ファイルを開かず、メールに記載された連絡先ではなく、以前から知っている連絡先へ確認してください。職場であれば、情報システム部門へ相談してください。
調査は継続中とされています。続報が出た際は、数字の変化そのものよりも、侵入経路として何が特定されたかに注目したいところです。