震度6

株式会社メディカ出版

個人情報約64.1万人

漏えいのおそれ銀行口座 / マイナンバーランサムウェア · 復旧中

監視モニターでこの事案を見る ▶
公表
2026年3月
確度
漏えいのおそれ
種別
ランサムウェア
状況
復旧中
対策投資
対策のみ・金額なし
補償
発表なし・未定

漏えいした情報

アカウント情報ID
基本属性氏名、肩書
連絡先メールアドレス、住所(都道府県を含む)、電話番号
勤務・人事勤務先、人事評価・履歴書の内容
金融・決済銀行口座
通信・コンテンツ提出画像(画像)
本人確認書類マイナンバー(一部登録者)、パスポート(第三者情報)、在留カード(第三者情報)
認証情報ID・パスワード(第三者情報)
要配慮個人情報健康記録(第三者情報)

規模

  • 最終報告の対象者(重複の可能性あり) 約64.1万人
  • 第3報時点の漏えいのおそれがある情報 約77.2万件

対象者

  • メディカID利用者
  • 一般顧客
  • 執筆者・外部協力者
  • 第三者の情報
  • 従業員
  • 応募者

原因

第三者が正規のアカウント情報を用いて社内ネットワークに侵入しランサムウェアを実行。認証情報の窃取経路は特定できず

時系列

  1. 第1報の正確な日付は未確認。セキュリティ対策Labの5月まとめは公表日を3月13日としている
  2. 攻撃発生日(セキュリティ対策Lab)
  3. 状況更新
  4. 第3報
  5. 調査完了と個人情報保護委員会への報告
  6. 調査結果と再発防止策

対応

  • なりすまし注意喚起
  • 多要素認証
  • 監視強化
  • 権限見直し
  • 従業員教育

認証・セキュリティの強化、ネットワーク監査、監視強化を実施。多層防御、認証基盤の強化、従業員教育を2026年9月までに実施予定。不審メールへの注意喚起

あなたがすべきこと

  1. 本人確認書類の番号は一生変えられません。CIC・JICCなどで信用情報を開示し、身に覚えのない契約やローンがないか確認する
  2. 信用情報機関に「本人申告」を登録すると、審査でなりすまし申込みが慎重に確認される。より強い「貸付自粛制度」は自分も借りられなくなり、最初の3か月は撤回できない。どちらも口座開設は止められない
  3. 口座番号を知った詐欺師は「返金のため」と言って近づく。銀行や会社が暗証番号を聞くことはない
  4. このサービスと、同じパスワードを使っている全サービスを今すぐ変更。可能ならパスキーに切り替える
  5. 健康・施術の情報は取り消せない。脅しや口止め料の要求には応じず、警察(#9110)か消費生活センター(188)に相談する
  6. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  7. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  8. 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
  9. このサービスを使っていなくても対象になりえる(荷受人・届け先など)。届いた通知を確認する
  10. あなた宛ての人事・面接連絡を装った標的型メールに注意する
  11. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 全アカウントをパスキーかMFAに。漏れた認証情報の監視と、APIキーの定期ローテーション
  2. オフラインのバックアップと復旧訓練。ネットワーク分離で横展開を防ぐ
  3. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  4. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  5. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典