エバーグリーン・マーケティング「従業員のメールアカウント」の情報漏えい
エバーグリーン・マーケティングの従業員のメールアカウントが不正ログインを受け、社内外へフィッシング目的の不審なメールが送信された。その後の調査で、取引先関係者237件と、電力需給契約を結ぶ法人の客763件の情報(口座情報や請求金額など)が閲覧された可能性があると公表された。
メールアカウントの侵害は過去のやり取りに含まれる機密情報全体の閲覧リスクにつながるため、多要素認証の徹底とメール上のデータ整理が重要になる。
公表された内容
- 規模
- 代理店等取引先関係者 237件、同社と電力需給契約を結んでいる法人の客 763件
- 情報
- 代理店等取引先関係者: 会社・団体名、メールアドレス。法人の客: 会社・団体名、住所、口座情報(口座振替を申し込んでいる法人のうち口座名義に個人名が含まれるもの)、電気料金の請求金額その他請求に関する情報
- 原因
- 2026年6月26日、第三者が従業員1名のメールアカウントに不正ログインし、社内外にフィッシング目的の不審なメールが送信された。フォレンジック調査と追加調査で閲覧された可能性のある情報が判明。アカウント停止、パスワード変更、セッション無効化、全従業員のパスワード変更、不審ログイン監視強化、国外IP制限、多要素認証の必須化を実施した。
経緯
- 2026.06.26従業員1名のメールアカウントに不正ログインされ、フィッシング目的の不審なメールが送信される
- 2026.07.31不正ログインと不審メール送信について初報を公表
- 2026.10.06フォレンジック調査と追加調査の結果を公表。閲覧された可能性のある情報が判明
何が起きたのか
2026年6月26日、第三者が従業員1名のメールアカウントに不正ログインし、社内外に向けてフィッシング目的の不審なメールを送信した。
同社は該当アカウントの停止、パスワード変更、サインインセッション無効化を実施し、7月31日に初報を公表した。
その後のフォレンジック調査と追加調査により、当初把握していた範囲に加えて、第三者に閲覧された可能性がある情報が判明した。
閲覧された可能性があるのは、代理店等取引先関係者237件の会社・団体名とメールアドレス、および同社と電力需給契約を結んでいる法人の客763件の情報。
法人の客の情報には、会社・団体名、住所、口座情報、電気料金の請求金額その他請求に関する情報が含まれる。
口座情報は、口座振替を申し込んでいる法人のうち口座名義に個人名が含まれるものが対象とされている。
含まれないとされた情報は公表されていない。現時点で二次被害は確認されていない。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
多要素認証(MFA)を必須化し国外からのアクセスを制限する
メールアカウントへのログインに多要素認証を必須とし、パスワードの漏えいや推測だけで侵入されないようにする。あわせて国外IPアドレスや未承認端末からのサインインを制限する条件付きアクセスを設定する。
早く気づく
不審なサインインや異常なメール送信を自動検知する
普段と異なる場所からのサインインや、短時間の大量メール送信など、アカウント乗っ取りの兆候をリアルタイムに検知して自動でセッションを切断する仕組みを導入する。
入られても被害を小さくする
メールに重要データを残さない
一般に、口座情報や請求データをメール本文や添付ファイルでやり取りしてそのまま残すと、メールアカウント1つの侵害で広い範囲の情報が見られうる。重要データは権限管理された別のシステムで保管し、メール上の履歴を定期的に整理する。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。