アルケア株式会社 / 業務用携帯電話(Apple Account)
アルケア社員がスミッシングで Apple Account を乗っ取られ、業務用携帯の電話帳が流出したおそれ
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | アルケア株式会社 |
|---|---|
| 業種 | 製造業 |
| 経緯 | 侵入: 2025-12-01 判明: 2025-12-02 第1報: 2025-12-25 |
| 件数 | 非公表 件数は非公表。主に茨城県・栃木県の医療機関・代理店の顧客と、自社・関係会社の従業員 |
| 漏えいした情報 | 医療機関名・会社名、氏名、電話番号、従業員のメールアドレス |
| 含まれない情報 | 患者・一般の情報、顧客のメールアドレス |
| 二次被害 | 攻撃者に Apple Account の情報を書き換えられ、業務用携帯電話が初期化された |
| 報告先 | 個人情報保護委員会 |
分類
| 侵入経路 | 従業員端末の侵害 業務用携帯電話にセキュリティ強化を装う SMS が届き、記載の URL から偽サイトに遷移して Apple Account のメールアドレスとパスワードを入力した(スミッシング)。翌日、アカウントのセキュリティ情報を書き換えられ乗っ取られた |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 公表あり |
| 判定 | 判定に必要な事実が非公表 根拠: 判定ルールのどの条件にも当てはまる事実が公表されていない(判定ルール) |
根拠となる公表文の記載
「記載のURLをクリックしたところ偽サイトに遷移し、Apple Account(メールアドレス)およびパスワードを入力いたしました」侵入経路 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 業務用スマホのアカウントを会社が管理しているか | MDM と管理対象 Apple Account(Apple Business Manager)を使い、個人で作った Apple Account に業務データを同期させない |
| 業務用スマホの電話帳・データがクラウドに同期されていないか | 顧客の連絡先は CRM や管理アプリに置き、端末の連絡先の iCloud 同期を MDM で止める |
| SMS のリンクからログインしない習慣が根付いているか | スミッシングを含めたフィッシング訓練を行い、「ログインは公式アプリか自分で開いた URL から」を徹底する。2ファクタ認証を必須にする |
利用者がやること
- アルケアや関係先をかたった不審な電話には応答しない、着信拒否を設定する
- 不審なメールに記載された URL をクリックしない
出典
- アルケア「不正アクセスによる個人情報流出に関するお詫びとお知らせ」(一次情報) 2025-12-25