震度3

慶應義塾大学

不正アクセス規模非公表

漏えいのおそれパスワード / 氏名封じ込め済

監視モニターでこの事案を見る ▶
公表
2025/12/29
検知
2025/11/26
検知から公表まで
33日
確度
漏えいのおそれ
種別
不正アクセス
状況
封じ込め済
対策投資
未調査
補償
発表なし・未定

漏えいした情報

基本属性利用者名
連絡先メールアドレス
アカウント情報学籍番号・教職員番号
認証情報ハッシュ化されたログインパスワード、メールパスワード(平文)、暗号化されたWi-Fiパスワード

対象者

  • 学生
  • 教職員

原因

Cisco製スパムメール隔離装置のソフトウェア脆弱性を突くゼロデイ攻撃の可能性が高く、侵入後ディレクトリサーバへ横展開された

時系列

  1. 不正な通信を検知
  2. ゼロデイ攻撃と判明
  3. ディレクトリサーバの侵害が判明
  4. Security NEXT報道日

対応

  • パスワード再設定
  • フォレンジック調査

パスワードの一斉リセット、Ciscoへの連絡、調査

あなたがすべきこと

  1. このサービスと、同じパスワードを使っている全サービスを今すぐ変更。ハッシュ化・暗号化でも、弱いパスワードは解読される。可能ならパスキーに切り替える
  2. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  3. あなた宛ての人事・面接連絡を装った標的型メールに注意する
  4. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
  2. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  3. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典