学校法人東海大学 / 業務委託先(株式会社東海ソフト開発)のサーバ
東海大学の委託先がランサムウェア被害、持ち帰られていた学生・教職員など最大 19万人分が漏えい
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 学校法人東海大学 |
|---|---|
| 業種 | 教育,学習支援業 |
| 経緯 | 判明: 2025-11-07 第1報: 2025-11-14 |
| 件数 | 最大 193,118 件 延べ人数の最大値(ユーザー ID ごとに数えており重複あり) |
| 漏えいした情報 | 氏名、性別、生年月日、住所、電話番号、学籍番号・教職員番号、学内システムの ID・パスワード、メールアドレス、健診情報(一部)、金融機関口座情報(一部) |
| 含まれない情報 | クレジットカード情報 |
| 二次被害 | 委託先の端末・サーバ 20~30台が不正アクセスを受け、一部ファイルが暗号化された。大学の学内ネットワークへの侵入は確認されていない |
| 報告先 | 文部科学省、個人情報保護委員会、厚生労働省、神奈川県警(委託先が通報) |
分類
| 侵入経路 | 委託先・サプライチェーン ネットワーク保守を委託していた東海ソフト開発のリモートメンテナンス用の入口から、何らかの方法で窃取された管理者アカウントで侵入された。委託先が運用ルールに反して大学のデータを社内に持ち帰っていた |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | はい |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 判定ルールのどの条件にも当てはまる事実が公表されていない(判定ルール) |
根拠となる公表文の記載
「委託先にてリモートメンテナンス用の入り口から、何らかの方法で窃取した管理者アカウントを用いて進入された可能性」侵入経路 の根拠 / 出典
「委託先社内へデータを持ち帰るなどの運用ルールと異なる対応があり」被害 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 委託先に渡したデータが、委託先のどこにあるか把握しているか | 委託契約で持ち出し禁止・保管場所・消去期限を定め、定期的に自己点検と報告を求める。持ち出しが必要なら暗号化と台帳管理を条件にする |
| 委託先のリモートメンテナンス経路に MFA がかかっているか | 保守用の接続経路を洗い出し、MFA・接続元制限・作業時のみ有効化を契約要件にする |
| ID・パスワードを含むファイルが平文で置かれていないか | アカウント一覧のファイルは作らない、作るならパスワードを含めず暗号化する。漏えい時は一括リセットできるよう手順を用意する |
出典
- 東海大学【第1報】業務委託先サーバへの不正アクセスに関するお知らせ(一次情報) 2025-11-14
- 東海大学【第2報】業務委託先サーバへの不正アクセスに関する調査状況と対応について(一次情報) 2026-02-18
- 東海ソフト開発「ランサムウェア攻撃に関するお知らせとお詫び」(一次情報) 2025-11-13