震度2
Blue Yonder
個人情報2社・団体以上
漏えい確定人事・労務情報 / 氏名不正アクセス · 調査中
監視モニターでこの事案を見る ▶- 公表
- 2025/09/22
- 確度
- 漏えい確定
- 種別
- 不正アクセス
- 状況
- 調査中
- 対策投資
- 未調査
- 補償
- 発表なし・未定
漏えいした情報
基本属性氏名
勤務・人事ID、雇用区分・勤怠関連コード
アカウント情報入社日・勤務開始日、権限
規模
- 公表した国内利用企業 2社・団体以上
- スターバックス従業員 約3.2万人
- 西友従業員・元従業員 3.1万人
対象者
- 利用企業の従業員
- 元従業員
原因
Blue Yonderが受けたサイバー攻撃により、同社のシフト作成ツールのデータ移行システムに保存されていた利用企業の従業員情報が流出
時系列
- スターバックスの公表では攻撃は2024年12月
- Blue Yonderからスターバックスへ通知
- スターバックスが公表
- 西友が公表
対応
- 本人通知
- 委託先見直し
あなたがすべきこと
- あなた宛ての人事・面接連絡を装った標的型メールに注意する
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 委託先との契約にセキュリティ要件・監査権・報告期限を入れる
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- Security NEXT 報道 · 2025/09/22
- Security NEXT 報道 · 2025/11/04