震度3

JAXA

不正アクセス規模非公表

漏えい確定営業秘密・機密情報 / ログインID収束

監視モニターでこの事案を見る ▶
公表
2024/07/05
検知
2023年10月
検知から公表まで
278日
確度
漏えい確定
種別
不正アクセス
状況
収束
対策投資
未調査
補償
発表なし・未定
法人番号
9012405001241

漏えいした情報

項目不明個人情報
法人・取引先外部機関と業務を共同で実施するにあたっての情報
認証情報アカウント情報(Microsoft 365へのなりすましに使用)

対象者

  • JAXA役職員
  • 業務を共同で実施する外部機関の関係者

原因

先だって公表されたVPN装置の脆弱性が悪用された可能性が高く、一部のサーバと端末に侵入された。端末等から窃取したアカウント情報でMicrosoft 365へなりすましの不正アクセスが行われた。未知のマルウェアが複数使用され、侵害の検知を困難にしていた

時系列

  1. 侵入開始
  2. 検知・発覚
  3. 封じ込め
  4. JAXAが調査結果を公表(報道は2023年11月29日から)

対応

  • 侵入経路遮断
  • フォレンジック調査
  • 監視強化
  • 体制整備
  • 本人通知

攻撃元との通信遮断とサーバ等のネットワークからの切断、フォレンジック調査。脆弱性対応体制の整備、内部通信ログの監視強化。恒久対策としてネットワーク監視強化、外部接続方法の改善、なりすまし対策の強化。漏洩した本人・関係者へ個別に謝罪とお知らせ

あなたがすべきこと

  1. あなた宛ての人事・面接連絡を装った標的型メールに注意する
  2. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
  2. 全アカウントをパスキーかMFAに。漏れた認証情報の監視と、APIキーの定期ローテーション
  3. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  4. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典