東京都公立大学法人 東京都立大学
教員の個人 Google アカウントがフィッシングで乗っ取られ、イベント申込者・入試合格者等の個人情報 423 件が流出した可能性
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 東京都公立大学法人 東京都立大学 |
|---|---|
| 業種 | 教育,学習支援業 |
| 経緯 | 侵入: 2025-12-02 判明: 2026-01-07 第1報: 2026-01-07 |
| 件数 | 最大 423 件 423 件はイベント申込者等・入試合格者等の件数。これとは別に、当該教員が過去に送受信したメールの情報も流出した可能性がある |
| 漏えいした情報 | 氏名、メールアドレス、所属、勤務先、職業 |
| 二次被害 | 乗っ取られたアカウントから、ドキュメント共有を装うフィッシングメールが複数の宛先に送信された |
分類
| 侵入経路 | 従業員端末の侵害 海外の研究者のアカウントから届いたフィッシングメールに誘導され、教員が個人で取得した Google アカウントの情報を入力した。アカウントが乗っ取られ、受信者からの連絡で発覚 |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 公表あり |
| 判定 | 判定に必要な事実が非公表 根拠: 判定ルールのどの条件にも当てはまる事実が公表されていない(判定ルール) |
根拠となる公表文の記載
「海外の研究者のアカウントから受信したフィッシングメール」侵入経路 の根拠 / 出典
「経営学研究科入試合格者等の個人情報 423 件」被害 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 業務の個人情報を個人取得のアカウントで扱っていないか | 教職員が個人で作ったクラウドアカウントに業務データを置くことを規程で禁じ、組織管理のアカウント(SSO・MFA 必須)に寄せる |
| フィッシングで ID・パスワードを入力されても乗っ取られない認証になっているか | パスキーや FIDO2 セキュリティキーなどフィッシング耐性のある MFA を使う。少なくとも全アカウントで MFA を必須にする |
| 知人のアカウントから来た共有リンクも疑う訓練をしているか | 「既知の相手から届いたドキュメント共有メール」を題材にした訓練を行い、ログインを求められたら URL を確認する習慣をつける |
出典
- 東京都立大学「不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ」(一次情報) 2026-01-07
- 東京都立大学「不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ(第二報)」(一次情報) 2026-01-08