震度6
株式会社メディカ出版
個人情報約64.1万人
漏えいのおそれ銀行口座 / マイナンバーランサムウェア · 復旧中
監視モニターでこの事案を見る ▶- 公表
- 2026年3月
- 確度
- 漏えいのおそれ
- 種別
- ランサムウェア
- 状況
- 復旧中
- 対策投資
- 対策のみ・金額なし
- 補償
- 発表なし・未定
漏えいした情報
アカウント情報ID
基本属性氏名、肩書
連絡先メールアドレス、住所(都道府県を含む)、電話番号
勤務・人事勤務先、人事評価・履歴書の内容
金融・決済銀行口座
通信・コンテンツ提出画像(画像)
本人確認書類マイナンバー(一部登録者)、パスポート(第三者情報)、在留カード(第三者情報)
認証情報ID・パスワード(第三者情報)
要配慮個人情報健康記録(第三者情報)
規模
- 最終報告の対象者(重複の可能性あり) 約64.1万人
- 第3報時点の漏えいのおそれがある情報 約77.2万件
対象者
- メディカID利用者
- 一般顧客
- 執筆者・外部協力者
- 第三者の情報
- 従業員
- 応募者
原因
第三者が正規のアカウント情報を用いて社内ネットワークに侵入しランサムウェアを実行。認証情報の窃取経路は特定できず
時系列
- 第1報の正確な日付は未確認。セキュリティ対策Labの5月まとめは公表日を3月13日としている
- 攻撃発生日(セキュリティ対策Lab)
- 状況更新
- 第3報
- 調査完了と個人情報保護委員会への報告
- 調査結果と再発防止策
対応
- なりすまし注意喚起
- 多要素認証
- 監視強化
- 権限見直し
- 従業員教育
認証・セキュリティの強化、ネットワーク監査、監視強化を実施。多層防御、認証基盤の強化、従業員教育を2026年9月までに実施予定。不審メールへの注意喚起
あなたがすべきこと
- 本人確認書類の番号は一生変えられません。CIC・JICCなどで信用情報を開示し、身に覚えのない契約やローンがないか確認する
- 信用情報機関に「本人申告」を登録すると、審査でなりすまし申込みが慎重に確認される。より強い「貸付自粛制度」は自分も借りられなくなり、最初の3か月は撤回できない。どちらも口座開設は止められない
- 口座番号を知った詐欺師は「返金のため」と言って近づく。銀行や会社が暗証番号を聞くことはない
- このサービスと、同じパスワードを使っている全サービスを今すぐ変更。可能ならパスキーに切り替える
- 健康・施術の情報は取り消せない。脅しや口止め料の要求には応じず、警察(#9110)か消費生活センター(188)に相談する
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
- 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
- このサービスを使っていなくても対象になりえる(荷受人・届け先など)。届いた通知を確認する
- あなた宛ての人事・面接連絡を装った標的型メールに注意する
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 全アカウントをパスキーかMFAに。漏れた認証情報の監視と、APIキーの定期ローテーション
- オフラインのバックアップと復旧訓練。ネットワーク分離で横展開を防ぐ
- 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- セキュリティ対策Lab 研究者・ブログ · 2026/04/12
- 株式会社メディカ出版 公式発表 · 2026/05/13
- セキュリティ対策Lab(2026年5月ランサムウェアまとめ) 研究者・ブログ