震度2

大阪・関西万博

フィッシング規模非公表

漏えいのおそれ人事・労務情報 / 書類・ファイル封じ込め済

監視モニターでこの事案を見る ▶
公表
2026/08/20
確度
漏えいのおそれ
種別
フィッシング
状況
封じ込め済
対策投資
未調査
補償
発表なし・未定

漏えいした情報

基本属性氏名、写真(画像)
勤務・人事所属、役職、勤務シフト、担当業務
連絡先メールアドレス
通信・コンテンツスピーチ原稿、台本
法人・取引先見積書・請求書記載の担当者情報

漏えいしていないもの

  • 一般来場者の個人情報は含まれない

対象者

  • 協会関係者
  • 万博の出演者
  • 委託先従業員

原因

再委託先従業員がフィッシング攻撃の被害に遭い、Microsoft 365アカウントが不正アクセスを受けた

時系列

  1. 侵入開始
  2. 侵入遮断
  3. 第一報

対応

  • 侵入経路遮断
  • なりすまし注意喚起
  • 委託先見直し

不正アクセスを当日遮断。関係者を装った連絡への注意を呼びかけ、委託先に改善を要求

あなたがすべきこと

  1. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  2. このサービスを使っていなくても対象になりえる(荷受人・届け先など)。届いた通知を確認する
  3. あなた宛ての人事・面接連絡を装った標的型メールに注意する
  4. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 委託先との契約にセキュリティ要件・監査権・報告期限を入れる
  2. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  3. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典