セキュリティニチレイの不正アクセス、5万3866件の内訳確定になぜ2カ月かかったのか。7月からの経緯を確かめる
ニチレイが7月のサイバー攻撃による個人情報漏えいの内訳を確定公表。配送先3,308件・取引先6,849件・従業員等4万3709件、計5万3866件に至るまでの経緯を確かめた
まず初めに
第七報。もはや連続ドラマの新シーズンのようなナンバリングである。7月13日の発覚から2カ月以上、ニチレイは律儀に一つずつ数字を重ねながら事実を積み上げてきたが、ようやく今回、「結局、全部でいくつ漏れたのか」という最も知りたかった答えが出そろった。合計5万3866件。内訳まで添えて出してきたあたり、宿題の答え合わせをようやく最後まで終えた生徒のような律儀さは評価したいところだが、その答え合わせに2カ月以上かかったという事実は、また別の話だ。※個人の感想です
何が起きているのか
ニチレイは2026年7月13日朝、グループ会社のシステムに不正アクセスによる障害が発生したと公表しました。この影響で冷蔵倉庫の入出庫業務と冷凍食品の出荷業務が一時停止し、KFCやイオン、くら寿司などの取引先で商品の品切れや配送遅延が生じたことは、IT Postでも既報のとおりです。その後、7月15日の第2報で個人情報保護委員会への報告を明らかにし、8月14日の第6報では従業員情報の漏えいのおそれを公表したものの、対象人数は明らかにされていませんでした。
そして2026年9月18日の第7報で、ニチレイは漏えいした個人情報の内訳を最終確認したと公表しました。対象は3グループです。配送先顧客の氏名・住所・電話番号など3,308件、取引先役職員の会社名・役職・氏名・住所・電話番号・メールアドレスなど6,849件、そしてニチレイグループの従業員(2021年以降の退職者含む)・家族・採用応募者の氏名・生年月日・給与に関する情報・在籍状況・人事情報など4万3709件です。合計すると5万3866件になります。ニチレイは2026年9月11日付で個人情報保護委員会へ報告し、対象者へは順次個別通知を進めているとしています。なお、「RansomHouse(ランサムハウス)」を名乗るハッカー集団による関与の主張について、ニチレイは今回も公式には確認していません。
なぜ重要なのか
今回の第7報が重要なのは、2カ月以上「件数不明」だった被害範囲が具体的な数字で確定した点です。従業員・退職者・応募者に関する4万3709件には、給与に関する情報や人事情報まで含まれることが新たに判明しました。機微な人事データはそれ単体で金銭的被害に直結しにくいものの、他の漏えい情報と組み合わせて標的型攻撃の材料に使われるおそれがあります。取引先役職員の会社名・役職・氏名・メールアドレスの組み合わせも、取引先を装って送金や情報提供を求める「ビジネスメール詐欺」の材料として悪用されるリスクが特に高い情報です。
私たちへの影響
一般の消費者が直接何らかの手続きを求められることはありません。ただし、ニチレイの配送サービスの利用歴がある方、取引先に所属する方、ニチレイグループに現在勤務している、または2021年以降に退職・応募した経験がある方は対象に含まれている可能性があります。対象者へは順次個別通知が進められているため、心当たりのある方は届く通知や勤務先からの案内を確認してください。氏名・会社名・役職・メールアドレスを装った不審なメールやSMSにも注意が必要です。
初心者が知っておくべきこと
「個人情報保護委員会」とは、企業の個人情報の取り扱いを監督する国の機関です。企業は個人情報の漏えいまたはそのおそれを把握した場合、法律に基づきこの委員会へ報告する義務があります。「ビジネスメール詐欺(BEC)」とは、取引先や経営者になりすましたメールで偽の口座への送金などをだまし取る手口で、今回漏えいした会社名・役職・氏名・メールアドレスの組み合わせは、こうした詐欺メールを本物らしく見せる材料に悪用されるおそれがあります。
IT Postの見方――「答え合わせ」に2カ月はさすがに長い
IT Postでは、ニチレイが給与情報を含む従業員データの範囲まで具体的に公表した点は前進と評価できると考えます。一方で、発覚から2カ月以上、7回にわたる小出しの報告を経てようやく全体像が固まったペースには疑問符をつけざるを得ません。確認が取れた事実から段階的に発表するのは誠実な対応のつもりでも、対象者からすれば「自分の情報が漏れているか」を2カ月以上待たされる状態は穏やかではないはずです。フォレンジック調査に時間がかかるのは理解できるとしても、暫定的な対象範囲だけでも早期に示すなど、被害者側の不安を軽減する工夫が今後は求められると、IT Postでは考えます。※個人の感想です
今後どうなりそうか
ニチレイは第7報の時点で、情報の不正利用などの二次被害は確認されていないとしています。対象者への個別通知は今後も順次進められる見込みですが、侵入経路の詳細や再発防止策については、今回確認した出典の範囲では明らかにされていません。IT Postでは、二次被害の有無や原因調査の結果など新しい情報が確認され次第、あらためて取り上げます。