震度5
ホソカワミクロン株式会社
合計約1,700件
漏えい確定マイナンバー / 生年月日アカウント乗っ取り · 収束
監視モニターでこの事案を見る ▶- 公表
- 2026/03/27
- 検知
- 2026/02/02
- 検知から公表まで
- 53日
- 確度
- 漏えい確定
- 種別
- アカウント乗っ取り
- 状況
- 収束
- 対策投資
- 未調査
- 補償
- 発表なし・未定
漏えいした情報
基本属性氏名、生年月日、性別
連絡先住所、電話番号、メールアドレス
本人確認書類マイナンバー(1名)
規模
- 合計 約1,700件
- 顧客・取引先 257件
- 従業員(元従業員を含む) 1,470件
- 従業員の家族(マイナンバーを含む) 1件
対象者
- 顧客・取引先
- 従業員
- 元従業員
- 従業員の家族
原因
補助的に使用していたクラウドストレージサービス上の1つのアカウントへの不正ログオン
時系列
- 不正アクセスを検知、同日ランサムウェアグループが犯行を表明
- Everestがリークサイトで30GBの窃取を主張
- データの公開を確認
- 初報日は記事に記載なし。3月27日に最終報告
- 最終報告
対応
- 監視強化
外部専門家の提言に基づきシステムのセキュリティと監視体制を強化
あなたがすべきこと
- 本人確認書類の番号は一生変えられません。CIC・JICCなどで信用情報を開示し、身に覚えのない契約やローンがないか確認する
- 信用情報機関に「本人申告」を登録すると、審査でなりすまし申込みが慎重に確認される。より強い「貸付自粛制度」は自分も借りられなくなり、最初の3か月は撤回できない。どちらも口座開設は止められない
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
- 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
- あなた宛ての人事・面接連絡を装った標的型メールに注意する
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 全アカウントをパスキーかMFAに。漏れた認証情報の監視と、APIキーの定期ローテーション
- 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- セキュリティ対策Lab 研究者・ブログ · 2026/03/30