山口大学「教職員のメールアカウント」の情報漏えい
山口大学の教職員1名がフィッシングメールによりアカウントとパスワードを窃取され、メールアカウントが乗っ取られた。連絡先一覧に登録されていた学内外のメールアドレス967件(氏名及びメールアドレス631件、メールアドレスのみ336件)が取得され、うち463件に不審メールが送信された。
教職員のアカウント侵害は組織内外への不審メール拡散につながる。フィッシング耐性のある認証と、大量送信を即座に止める検知が重要になる。
公表された内容
- 規模
- 967件(連絡先一覧の学内外のメールアドレス。うち463件に不審メールが送信された)
- 情報
- 氏名及びメールアドレス631件、メールアドレスのみ336件(「漏洩したと思われる件数」として公表)。第三者が連絡先のすべてを閲覧可能な状態にあり、連絡先が取得された
- 含まれない
- 「他の不審な操作は確認できなかった」と公表。情報の不正利用や金銭的被害の報告は確認されていない
- 原因
- 教職員1名がフィッシングメールのリンクをクリックし、偽サイトで入力したアカウントとパスワードを窃取された(アカウント乗っ取り)。2026年8月26日14時32分、当該アカウントから学内外へ不審メールが送信された(件名「You are a confirmed guest on the list」「○○(教職員名) sent you a very special invitation」)。端末にウイルス感染の形跡は確認されていない。判明後に当該アカウントの利用停止とパスワード変更を実施。個人情報保護委員会・文部科学省等へ報告済み。
経緯
- 2026.08.26 14:32乗っ取られた教職員のアカウントから学内外へ不審メールが送信される
- 2026.10.06公表。教職員メールアカウントの乗っ取りと個人情報漏えいを発表
何が起きたのか
教職員1名がフィッシングメールのリンクをクリックし、偽サイトで入力したアカウントとパスワードを窃取された。
2026年8月26日14時32分、当該アカウントから学内外へ不審メールが送信された。
送信された不審メールの件名は「You are a confirmed guest on the list」「○○(教職員名) sent you a very special invitation」だった。
端末にウイルス感染の形跡は確認されていない。
第三者が連絡先のすべてを閲覧可能な状態にあり、連絡先が取得された。漏洩したと思われる件数は967件(氏名及びメールアドレス631件、メールアドレスのみ336件)と公表されている。
連絡先一覧のメールアドレスのうち、463件に不審メールが送信された。
判明後に当該アカウントの利用停止とパスワード変更を実施した。
「他の不審な操作は確認できなかった」と公表されており、情報の不正利用や金銭的被害の報告は確認されていない。個人情報保護委員会や文部科学省等へ報告済みとしている。
一般に、正規の教育機関アカウントから送信される不審メールは受信者が警戒を解きやすく、組織の連絡先を起点にさらなるフィッシングや標的型攻撃へ拡大するおそれがある。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
フィッシング耐性のある多要素認証(MFA)を導入する
パスワードだけでなく、FIDO2/WebAuthn(パスキーやセキュリティキーなど)に準拠した多要素認証を必須化する。リバースプロキシなどを介した偽サイトであっても正規ドメインと一致しない認証要求を遮断し、認証情報の窃取による不正ログインを防ぐ。
早く気づく
短時間の大量メール送信や異常なサインインを検知する
普段と異なる地域やIPアドレスからのサインインや、短時間での大量メール送信・不審な件名の一斉送信など、アカウント乗っ取りの兆候を監視し、自動で検知してセッションを遮断する仕組みを整える。
入られても被害を小さくする
外部送信通数の制限と連絡先アクセスの最小化を行う
1アカウントあたりの外部向けメール送信通数にレート制限を設けることで、乗っ取られた場合でも大量の不審メール送信による踏み台被害を抑える。あわせて、アドレス帳や連絡先データへのアクセス権限を必要最小限に管理する。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。