一般財団法人日本エネルギー経済研究所は2026年9月11日、不正アクセスによる情報漏えいについて公表した。外部専門機関と連携して調査した結果、第三者によるフィッシング攻撃により、所員6名のMicrosoft 365アカウントに不正アクセスが発生していたことが判明した。
事案の詳細
同研究所には2026年7月29日、外部機関から情報提供があり、その後、外部専門機関と連携して調査を実施した。その結果、第三者によるフィッシング攻撃を受け、所員6名のMicrosoft 365アカウントに不正アクセスがあったことが判明した。
不正アクセスにより、メールおよびファイルが閲覧され、外部への情報漏えいの可能性が確認された。また、ファイルがダウンロードされ、外部へ情報が漏えいしたことも判明している。
フィッシング攻撃の具体的な文面や誘導方法、閲覧・ダウンロードされた情報の種類、漏えいした情報の件数および対象者など、その他の詳細は現時点で不明。
影響と背景
今回の事案では、Microsoft 365のアカウントを通じてメールやファイルが閲覧され、一部のファイルがダウンロードされたことから、クラウド上の業務情報が不正アクセスの影響を受けた。被害の対象は所員6名のアカウントで、メールおよびファイルの外部への情報漏えいの可能性と、ファイルのダウンロードによる情報漏えいが確認されている。
Microsoft 365などのクラウドサービスでは、認証情報を窃取されると、マルウェアに感染していない端末からでも正規利用者になりすましたアクセスを許す可能性がある。今回の事案は、フィッシング対策に加え、アカウントの不正利用やメール・ファイルへのアクセスを早期に検知することの重要性を示している。
対策・今後の展望
- 不審な通知やログイン誘導への警戒:メールやメッセージで届くログイン要求、パスワード変更依頼などに対し、リンクを開く前に送信元や内容の整合性を確認する運用を徹底する。
- アカウント利用の可視化:組織としてMicrosoft 365アカウントのサインイン履歴やアクセス状況を確認し、見覚えのない場所・時間帯からのログイン、メールやファイルへの不審なアクセスがないか点検できる体制を整える。
- 社内周知の迅速化:同様のフィッシングが継続する可能性を踏まえ、発生時には注意喚起を速やかに行い、認証情報を入力してしまった場合や不審な操作に気付いた場合の連絡手順を明確にする。
CSRIからの現場アドバイス
【現場で何が起きているか】クラウドサービスのアカウントがフィッシング攻撃の対象となり、認証情報を悪用されてメールやファイルを閲覧・ダウンロードされる事案が発生しています。Microsoft 365では、サインイン履歴や監査ログを確認することで、不審なアクセスの有無を調査できる場合があります。
【平易な解説】例えるなら、鍵(パスワード)をだまし取られて、オフィスの受付を正面から通られるようなものです。ウイルスに感染していなくても、攻撃者が本人になりすましてクラウドに入り、メールや資料を閲覧したり、ファイルを持ち出したりする可能性があります。
【今週中にできること】まず、管理者がMicrosoft 365のサインイン履歴、メールボックス、ファイルへのアクセス状況を確認し、見覚えのないアクセスがないか点検してください。次に、必要に応じて該当アカウントのパスワード変更、セッションの無効化、多要素認証の設定状況の確認を行い、全社員へ「ログインを促すリンクは原則開かない」と周知してください。認証情報を入力してしまった場合は、直ちに管理者へ連絡する手順を決めておくことが重要です。