震度3
慶應義塾大学
学校法人慶應義塾
不正アクセス規模非公表
漏えいのおそれパスワード / 氏名封じ込め済
監視モニターでこの事案を見る ▶- 公表
- 2025/12/29
- 検知
- 2025/11/26
- 検知から公表まで
- 33日
- 確度
- 漏えいのおそれ
- 種別
- 不正アクセス
- 状況
- 封じ込め済
- 対策投資
- 未調査
- 補償
- 発表なし・未定
漏えいした情報
基本属性利用者名
連絡先メールアドレス
アカウント情報学籍番号・教職員番号
認証情報ハッシュ化されたログインパスワード、メールパスワード(平文)、暗号化されたWi-Fiパスワード
対象者
- 学生
- 教職員
原因
Cisco製スパムメール隔離装置のソフトウェア脆弱性を突くゼロデイ攻撃の可能性が高く、侵入後ディレクトリサーバへ横展開された
時系列
- 不正な通信を検知
- ゼロデイ攻撃と判明
- ディレクトリサーバの侵害が判明
- Security NEXT報道日
対応
- パスワード再設定
- フォレンジック調査
パスワードの一斉リセット、Ciscoへの連絡、調査
あなたがすべきこと
- このサービスと、同じパスワードを使っている全サービスを今すぐ変更。ハッシュ化・暗号化でも、弱いパスワードは解読される。可能ならパスキーに切り替える
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- あなた宛ての人事・面接連絡を装った標的型メールに注意する
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- Security NEXT 報道 · 2025/12/29