震度2
大阪・関西万博
2025年日本国際博覧会協会
フィッシング規模非公表
漏えいのおそれ人事・労務情報 / 書類・ファイル封じ込め済
監視モニターでこの事案を見る ▶- 公表
- 2026/08/20
- 確度
- 漏えいのおそれ
- 種別
- フィッシング
- 状況
- 封じ込め済
- 対策投資
- 未調査
- 補償
- 発表なし・未定
漏えいした情報
基本属性氏名、写真(画像)
勤務・人事所属、役職、勤務シフト、担当業務
連絡先メールアドレス
通信・コンテンツスピーチ原稿、台本
法人・取引先見積書・請求書記載の担当者情報
漏えいしていないもの
- 一般来場者の個人情報は含まれない
対象者
- 協会関係者
- 万博の出演者
- 委託先従業員
原因
再委託先従業員がフィッシング攻撃の被害に遭い、Microsoft 365アカウントが不正アクセスを受けた
時系列
- 侵入開始
- 侵入遮断
- 第一報
対応
- 侵入経路遮断
- なりすまし注意喚起
- 委託先見直し
不正アクセスを当日遮断。関係者を装った連絡への注意を呼びかけ、委託先に改善を要求
あなたがすべきこと
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- このサービスを使っていなくても対象になりえる(荷受人・届け先など)。届いた通知を確認する
- あなた宛ての人事・面接連絡を装った標的型メールに注意する
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 委託先との契約にセキュリティ要件・監査権・報告期限を入れる
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- Security NEXT 報道 · 2026/08/25
- 2025年日本国際博覧会協会 公式発表 · 2026/08/20