震度4

吉野家・はなまる

個人情報5,366件

漏えい確定生年月日 / 電話番号不正アクセス · 封じ込め済

監視モニターでこの事案を見る ▶
公表
2026/09/30
検知
2026/09/07
検知から公表まで
23日
確度
漏えい確定
種別
不正アクセス
状況
封じ込め済
対策投資
対策のみ・金額なし
補償
発表なし・未定
法人番号
2011501016151

漏えいした情報

基本属性氏名(カナ)、生年月日、性別、職業(一部)
連絡先メールアドレス、電話番号、住所(一部)
認証情報ユーザー名、暗号化されたパスワード
アカウント情報権限

規模

  • 採用応募者(吉野家4,998・はなまる368) 5,366件
  • 採用担当者アカウント 418アカウント

対象者

  • 採用応募者
  • 採用担当者(従業員)

原因

元委託先ApplyNowの採用管理プラットフォームでデータ分析ツールの脆弱性を悪用した不正アクセス。2024年6月の契約終了後もデータが残存していた

時系列

  1. 侵入開始
  2. 侵入遮断
  3. 検知・発覚
  4. 検知・発覚
  5. 当局報告
  6. 検知・発覚
  7. 第一報
  8. 対象者へ通知開始

対応

  • 侵入経路遮断
  • 脆弱性修正
  • パスワード再設定
  • フォレンジック調査
  • 本人通知

侵入経路遮断・脆弱性修正、外部専門家・弁護士との調査、パスワード変更依頼、10月1日から対象者へ通知

あなたがすべきこと

  1. このサービスと、同じパスワードを使っている全サービスを今すぐ変更。ハッシュ化・暗号化でも、弱いパスワードは解読される。可能ならパスキーに切り替える
  2. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  3. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  4. 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
  5. あなた宛ての人事・面接連絡を装った標的型メールに注意する
  6. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. BI・CMSなどの社内ツールも外部公開資産として棚卸しする。「社内用だから安全」は通用しない
  2. 委託先との契約にセキュリティ要件・監査権・報告期限を入れる
  3. 契約終了後もデータが残っていた。削除証明を必ず取り、保持期限を決める
  4. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  5. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典