震度3
三菱オートリース株式会社
個人情報1,166件
漏えい確定氏名 / パスワード不正アクセス · 封じ込め済
監視モニターでこの事案を見る ▶- 公表
- 2025/08/15
- 確度
- 漏えい確定
- 種別
- 不正アクセス
- 状況
- 封じ込め済
- 対策投資
- 未調査
- 補償
- 発表なし・未定
漏えいした情報
基本属性氏名
連絡先業務用メールアドレス
認証情報社用端末のログインパスワードのハッシュ値
漏えいしていないもの
- 顧客や取引先の情報
規模
- 従業員・業務委託先従業員 1,166件
対象者
- 従業員
- 業務委託先従業員
原因
第三者がモバイルデバイス管理サーバの脆弱性を悪用して不正アクセスした
時系列
- 侵入開始
- Security NEXT報道日
対応
- 脆弱性修正
- フォレンジック調査
- 本人通知
あなたがすべきこと
- このサービスと、同じパスワードを使っている全サービスを今すぐ変更。ハッシュ化・暗号化でも、弱いパスワードは解読される。可能ならパスキーに切り替える
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- あなた宛ての人事・面接連絡を装った標的型メールに注意する
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- BI・CMSなどの社内ツールも外部公開資産として棚卸しする。「社内用だから安全」は通用しない
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- Security NEXT 報道 · 2025/08/15