---
title: "三井不動産に不正アクセス、役職員・社外関係者の情報最大5万5000件はどこまで漏れたのか。資格情報悪用の経緯を整理する"
description: "三井不動産が2026年9月1日に公表した不正アクセス。資格情報の不正利用で役職員・社外関係者の情報最大5万5000件に閲覧の可能性が生じた経緯と、なりすましメールへの注意点を整理した"
url: https://itpostjp.com/security/mitsui-fudosan-unauthorized-access-credential-misuse/
category: "セキュリティ"
published_at: 2026-09-04T09:00:00Z
updated_at: 2026-09-04T09:00:00Z
author: "IT Post編集部"
editor: "編集長 千田智也"
publisher: "IT Post by Rice Studio Lab"
language: ja-JP
ai_generated: true
ai_model: claude-sonnet-5
terms: ["クレデンシャルスタッフィング(Credential Stuffing)", "個人情報保護委員会", "認証情報（クレデンシャル）"]
---

# 三井不動産に不正アクセス、役職員・社外関係者の情報最大5万5000件はどこまで漏れたのか。資格情報悪用の経緯を整理する

IT Post編集部 ＆ 編集長 千田智也

三井不動産が2026年9月1日に公表した不正アクセス。資格情報の不正利用で役職員・社外関係者の情報最大5万5000件に閲覧の可能性が生じた経緯と、なりすましメールへの注意点を整理した

## 30秒で分かる結論

三井不動産株式会社は2026年9月1日、同社グループが利用する一部システムへの不正アクセスがあったと公表しました。同社の説明によれば、2026年8月28日にこの不正アクセスを確認し、システムへのログインに使う資格情報(IDやパスワードなど、正規の利用者であることを示すための情報)が第三者に不正利用され、情報の一部を閲覧された可能性があるといいます。漏えいが疑われる情報は最大で合計5万5000件です。内訳は、同社グループの役職員等に関する情報が最大1万9000件(氏名・メールアドレス・部署・役職)、社外関係者に関する情報が最大3万6000件(メールアドレスとメールの表示名)です。2026年9月1日時点で、業務情報やパスワードなどの漏えいは確認されていないとしています。同社は不正利用された資格情報を無効化し、システムの監視を強化したうえで、個人情報保護委員会や関係官庁へ報告済みです。あわせて、同社グループの役職員を装う不審なメールへの注意を呼びかけています。

## まず初めに

またしても「資格情報が不正利用されました」のひとことで済まされる事案である。三井不動産といえば日本を代表する不動産デベロッパーだが、ビルや街を作る技術と、社内システムのログイン情報を守る技術は、残念ながらまったく別物らしい。侵入経路も原因もまだ調査中というから、今の時点で分かっているのは「誰かが正規のカギを持って入ってきた」ということだけだ。カギの管理がずさんだったのか、カギ自体が盗まれたのかは、これから明らかになる。ただ、被害の中心が氏名やメールアドレスといった「地味だが実害につながりやすい」情報である点は見逃せない。※個人の感想です

![鍵を描いた挿絵](/images/articles/mitsui-fudosan-unauthorized-access-credential-misuse-inline-1.webp)

## 何が起きているのか

三井不動産の公表内容によると、2026年8月28日に同社が利用する一部システムへの不正アクセスを確認しました。調査の結果、このシステムへのログインに使われる資格情報が第三者によって不正に利用されており、情報の一部が外部から閲覧された可能性があることが判明したといいます。

漏えいが疑われる情報は二つに分かれます。一つは三井不動産グループの役職員等に関する情報で、最大1万9000件が対象です。含まれるのは氏名・メールアドレス・部署・役職です。もう一つは社外関係者に関する情報で、最大3万6000件が対象となり、含まれるのはメールアドレスとメールの表示名です。両方を合わせた最大件数は5万5000件になります。*役職員の分は1万9000件なのに社外関係者の分は3万6000件と、社外の方が多いというのが今回の事案の少し嫌なところだ。*

同社は、2026年9月1日時点で、業務上のやり取りの内容や、システムのパスワードそのものといった情報の漏えいは確認されていないと説明しています。対応としては、不正アクセスに使われた資格情報を無効化し、システムの監視体制を強化したうえで、個人情報保護委員会をはじめとする関係官庁への報告を行いました。侵入経路や原因、影響範囲の全容については、2026年9月1日の公表時点でなお調査が続いているとしています。

## なぜ重要なのか

今回の事案が重要なのは、直接ネットワークに侵入する手口ではなく、正規の資格情報を不正に入手・利用するという形で発生した点です。ID・パスワードなど正規のログイン情報が第三者の手に渡ると、システム側から見れば「本人による通常のアクセス」と区別がつきにくく、侵入の検知や被害範囲の特定が難しくなる傾向があります。三井不動産のような大手企業のグループ会社システムであっても、この種の攻撃を完全に防ぎきるのは容易ではないことを、今回の事案はあらためて示しています。

もう一つの重要な点は、影響が三井不動産グループ内部にとどまらず、社外関係者にも及んでいることです。メールアドレスと表示名が最大3万6000件流出した可能性があるということは、それらの情報を悪用して、三井不動産グループの関係者になりすましたメールが送られるリスクが生じることを意味します。取引先や関係者を装った偽メールによる二次被害は、こうした情報漏えい事案の後によく見られるパターンです。

## 私たちへの影響

一般の消費者にとって、今回の漏えいが疑われる情報の中に、決済情報や住所などの直接的な生活情報は含まれていないため、日常生活への直接的な影響は限定的です。ただし、三井不動産グループと業務上のやり取りがある企業・個人にとっては注意が必要です。メールアドレスと表示名が流出した可能性がある以上、実在する担当者名を騙ったなりすましメールが届く可能性があります。三井不動産自身も、同社グループの役職員を装う不審なメールに注意するよう呼びかけています。

中小事業者を含む取引先企業にとっては、三井不動産グループを名乗るメールの送信元アドレスやリンク先を普段以上に確認する、添付ファイルを安易に開かないといった基本的な対策の徹底が、当面のあいだ求められます。

## 初心者が知っておくべきこと

「資格情報」とは、システムやサービスにログインする際に、その人が正規の利用者であることを証明するためのID・パスワードなどの情報を指します。今回のように、この資格情報自体が第三者に渡ってしまうと、攻撃者はまるで本人であるかのようにシステムへアクセスできてしまいます。パスワードの使い回しを避け、サービスごとに異なるパスワードを設定することが、こうした被害の連鎖を防ぐ基本的な対策になります。

「なりすましメール」とは、実在する企業や担当者の名前・メールアドレスの表示名を装って送られる偽のメールのことです。今回のように表示名やメールアドレスが流出した場合、その情報をもとに本物そっくりのメールが作られる可能性があるため、送信元のメールアドレスをよく確認する、少しでも不審な点があれば電話など別の手段で本人に確認する、といった対応が有効です。

## よくある質問

**Q. パスワードや業務のやり取りの内容も漏れたのですか?**
A. 三井不動産の発表によると、2026年9月1日時点で、業務情報やパスワードなどの漏えいは確認されていないとのことです。ただし、影響範囲の調査は継続中であり、今後の続報で内容が更新される可能性があります。

## IT Postの見方

IT Postでは、今回の三井不動産の対応を「発表の速さは評価できるが、原因の説明が薄すぎる」と受け止めています。

8月28日に不正アクセスを確認してから、9月1日には公表・報告まで済ませたスピード感は悪くない。資格情報を無効化し、監視体制を強化するという初動もお手本どおりだ。*ただし、肝心の「その資格情報はどこから漏れたのか」という一番知りたい部分が、まだ何も語られていない。*フィッシングでやられたのか、他社から流出したパスワードの使い回しを突かれたのか、それとも社内の管理体制そのものに穴があったのか——原因が分からなければ、同じ手口で次の会社が同じ目に遭う。三井不動産ほどの規模の企業であれば、原因究明の続報を出す体力は十分にあるはずで、IT Postとしては、そこをうやむやにせず公表してくれることを期待したいと考えます。※個人の感想です

## 今後どうなりそうか

三井不動産は、侵入経路や原因、影響範囲について引き続き調査を進めるとしています。個人情報保護委員会など関係官庁への報告も済んでいるため、今後は調査結果を踏まえた続報や、再発防止策の公表が見込まれます。IT Postでは、原因が判明した場合や、対象者への具体的な対応方針が示された場合には、あらためて取り上げます。

## 情報源

- [三井不動産株式会社 不正アクセスに関するお知らせとお詫び](https://www.mitsuifudosan.co.jp/letter/260901/download/260901.pdf) — 三井不動産株式会社（一次情報）
- [三井不動産に不正アクセス 社員・社外関係者の情報流出か](https://www.itmedia.co.jp/news/article/2609/02/2000001091/) — ITmedia
- [三井不動産に不正アクセス 最大5万5000件の情報漏えいの可能性](https://ascii.jp/elem/000/004/431/4431720/) — ASCII.jp

## この記事に出てくるIT用語

- [クレデンシャルスタッフィング(Credential Stuffing)](https://itpostjp.com/terms/credential-stuffing/): あるサービスから流出したID・パスワードの組み合わせを、別のサービスへ次々と入力して不正ログインを試みる攻撃手法のことです。
- [個人情報保護委員会](https://itpostjp.com/terms/personal-information-protection-commission/): 個人情報の適正な取り扱いを監督する日本の行政機関で、事業者への指導・勧告や、重大な漏えい事案の報告受理を行います。
- [認証情報（クレデンシャル）](https://itpostjp.com/terms/credential/): システムやサービスにログインする際に使う、ID・パスワードなどの情報の総称です。

---

この記事は、公開情報と出典URLの検証、文章作成の一部に生成AIを使用しています。内容の責任はIT Post by Rice Studio Labが負います。

出典表記: IT Post by Rice Studio Lab — https://itpostjp.com/security/mitsui-fudosan-unauthorized-access-credential-misuse/
