株式会社阿波銀行
行内情報共有システムのテスト環境に不正アクセス、顧客・株主情報のべ 2.7万件が漏えい
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社阿波銀行 |
|---|---|
| 業種 | 金融業,保険業 |
| 経緯 | 判明: 2026-03-24 第1報: 2026-04-03 |
| 件数 | 最大 27,745 件 漏えいが確認された情報のうち顧客情報等を含むもののべ件数。法人インターネットバンキング契約先 10,872件、株主 11,122件、その他顧客・関係先 5,751件 |
| 漏えいした情報 | 氏名(会社名)、登録メールアドレス、住所、株主番号、保有株式数、配当金受取預貯金口座番号、預金・貸出金等の取引情報 |
| 含まれない情報 | 暗証番号、パスワード |
| 二次被害 | 二次被害は確認されていない(2026-06-03 時点) |
| 報告先 | 監督官庁等関係機関、警察(相談) |
分類
| 侵入経路(主) | 設定不備 開発・テスト目的のテスト環境が目的完了後も廃止されずに使われ続け、顧客データも消去されていなかった。不正なアクセスを防止する仕組みが十分機能しておらず、何者かが ID・パスワード等を不正に利用して外部からアクセスした |
|---|---|
| 侵入経路(副) | 原因非公表 不正利用された ID・パスワード等の入手経路は公表されていない(警察等と連携して調査継続中) |
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 基本的な対策の不備に該当 根拠: 主な侵入経路が設定不備(判定ルール) |
根拠となる公表文の記載
「何者かがID・パスワード等を不正に利用し、外部から当行のテスト環境にアクセスした」侵入経路 の根拠 / 出典
「本件テスト環境において、不正なアクセスを防止する仕組みが十分機能していなかった」侵入経路 の根拠 / 出典
「AI活用のシステム高度化作業等のために利用されていた」侵入経路 の根拠 / 出典
何が起きたか(エンジニアによる推定)
この節は公表された事実ではなく、公表文から読み取れる範囲の推定です。
続報から読み取れる範囲の整理。
- 直接の原因は「ID・パスワード等の不正利用」だが、銀行自身が管理面の不備として「廃止すべきテスト環境の継続利用」「顧客データの未消去」「不正アクセス防止の仕組みが機能していなかった」の 3 点を認めている
- 認証情報がどこから漏れたか(使い回し・流出・推測など)は公表されていない
- 延命の理由に「AI 活用のシステム高度化作業」が挙がっており、本来の目的を終えた環境が別用途に転用されて管理の網から外れた構図と読める(推定)
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 役目を終えたテスト・検証環境が残っていないか | クラウド・オンプレの環境を棚卸しし、用途・責任者・廃止予定日を台帳に持つ。期限切れの環境はアクセスを止めてから廃止する |
| テスト環境に本番の顧客データを置いていないか | テストにはマスキング・合成データを使う。やむを得ず本番データを使ったら、作業完了時の消去を手順に入れて確認する |
| テスト環境のログインが ID・パスワードだけで外から通らないか | 外部からの到達を VPN・IP 制限で絞り、MFA を必須にする。本番と同じ基準でアクセス制御を点検対象に入れる |
利用者がやること
- 漏えいした情報を利用した電話・メール・郵便物等による勧誘や詐欺に注意し、不審に思ったら阿波銀行の窓口に相談する
出典
- 阿波銀行「不正アクセスによるお客さま情報等の漏えい発生について」(第一報)(一次情報) 2026-04-03
- 阿波銀行「不正アクセスによるお客さま情報等の漏えい発生について(続報)」(一次情報) 2026-06-03
- Security NEXT
- ScanNetSecurity(続報)