ツネイシホールディングス株式会社
常石グループ社員のメールアカウントのパスワードが漏えい、フィッシングメールの送信に悪用
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | ツネイシホールディングス株式会社 |
|---|---|
| 業種 | 製造業 |
| 経緯 | 判明: 2025-10-03 第1報: 2025-10-09 |
| 件数 | 非公表 システム内の機密情報・顧客情報の漏えいは確認されていない |
| 漏えいした情報 | |
| 二次被害 | 乗っ取られたアカウントから不特定多数へフィッシングメールが送信された |
分類
| 侵入経路 | 認証情報の漏えい・悪用 グループ社員のアカウントのパスワードが外部に漏えいし、第三者に不正利用された。漏えいの経路は公表されていない。判明後に当該アカウントへ多要素認証を設定し、全社員のメールアカウントで MFA を義務化 |
|---|---|
| MFA | なし |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 基本的な対策の不備に該当 根拠: 管理系アクセスに MFA が無かったと公表(判定ルール) |
根拠となる公表文の記載
「当社グループ社員の個人アカウントにおいてパスワードが外部に漏洩していることが判明しました」侵入経路 の根拠 / 出典
「インシデント判明後、当該アカウントのパスワード変更、多要素認証の設定」MFA の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| メールアカウントに MFA が必須になっているか | Microsoft 365・Google Workspace の条件付きアクセス/2段階認証の強制で、例外ユーザーが残っていないかを確認する |
| 漏えいした認証情報を検知できるか | ダークウェブ監視や ID 保護機能(漏えい資格情報の検出)を有効にし、検知時に強制パスワードリセットをかける |
| 社内アカウントからの大量送信に気づけるか | 送信数の急増や外部宛て一斉送信をアラートにし、自動で送信を止める |
利用者がやること
- 常石グループ社員から不審なメールを受信した場合は、添付ファイルの開封やリンクのクリックをせず削除する
出典
- 常石グループ「情報セキュリティインシデント発生に関するお詫びとお知らせ」(一次情報) 2025-10-09