発生時期2024年5月26日(ランサムウェア被害の発生)
種別ランサムウェア(委託先を経由したサプライチェーンの情報漏洩)
対象組織株式会社イセトー(印刷・データプリント・BPO=業務受託の大手)と、業務を委託していた多数の自治体・企業
被害規模イセトーが預かっていた個人情報合計約307万人分が流出。豊田市・徳島県などの自治体や、公文教育研究会(約80万件超)など、多数の委託元に被害が波及した
主な手口VPN機器からの不正アクセスで社内ネットワークに侵入され、サーバーやPCのファイルが暗号化。盗まれたデータがリークサイトに公開された。本来削除すべき委託業務のデータが、消されずに残っていたことも被害を拡大させた
委託先経由の情報拡散
1委託先イセトーに侵入起点2サーバを暗号化暗号化3リークサイトに公開流出4委託元に波及被害
  1. 1委託先イセトーに侵入:印刷/BPO大手を攻撃
  2. 2サーバを暗号化:預かり情報を窃取
  3. 3リークサイトに公開:盗んだ情報を暴露
  4. 4委託元に波及:多数の自治体・企業に影響

1. 事件の概要

2024年5月、印刷やデータプリント、業務の受託(BPO)を手がける大手企業「イセトー」が、ランサムウェア攻撃を受けました。同社は、自治体の税金の通知書や、企業のダイレクトメールなどを大量に取り扱う会社で、多くの自治体・企業から個人情報を預かって業務を代行していました。

攻撃によってイセトーのサーバーが暗号化され、盗み出された情報が攻撃者のリークサイトに公開されました。その結果、イセトーに業務を委託していた多数の自治体・企業の個人情報が流出。最終的に合計約307万人分にのぼり、豊田市や徳島県などの自治体、教育大手の公文教育研究会など、被害は連鎖的に広がりました。「自社は攻撃されていないのに、委託先が攻撃されたせいで顧客・住民の情報が漏れる」——サプライチェーン(委託の連鎖)のリスクを、国内で強く示した事件です。

この事件のポイントは、「情報を預けた側にも責任と被害が及ぶ」ことです。自治体や企業は「信頼できる大手に任せていた」わけですが、その委託先が破られれば、住民や顧客の情報は同じように流出します。委託は「渡して終わり」ではなく、「預けた後の管理」まで含めて考える必要があります。

2. 被害の内容と規模

図1:被害の規模
約307万人分
流出した個人情報の合計
約80万件超
公文教育研究会分の漏えい
多数の自治体
豊田市 約15万件・徳島県 約20万件など

被害に遭ったのはイセトー1社ですが、情報を預けていた多数の自治体・企業に一斉に被害が波及しました。

流出の規模

行政指導も

個人情報保護委員会はイセトーに対し行政指導を行い、その過程で、本来なら業務終了後に削除すべきだった委託データが、削除されずにサーバーに残っていたという管理上の不備が明らかになりました。

この事件が示すのは、「不要になったデータを、いつまでも持ち続けるリスク」です。役目を終えたデータを消していれば、流出せずに済んだ情報が数多くありました。「持っている情報が多いほど、漏れたときの被害も大きくなる」——データは資産であると同時に、負債(リスク)でもあります。

3. 原因と手口

図2:委託先を破って多数の顧客情報を奪う流れ
1 🕳️

VPN機器から侵入

外部から社内網につなぐVPN機器を経由して、攻撃者が入り込む

2 🗄️

消し忘れデータを発見

業務終了時に削除すべきデータが、置きっぱなしのまま残っていた

3 🔒

暗号化+窃取

サーバーやPCを暗号化しつつ、預かっていた個人情報を盗み出す

4 🌐

委託元へ被害が波及

盗まれたデータがリークサイトに公開され、多数の自治体・企業が公表に追われた

委託先は「1社を破れば、その先の多数の顧客情報がまとめて手に入る」ため狙われます。他社の情報を預かる事業者ほど、守りを固める責任があります。

侵入の入り口と拡大の要因

委託先を狙う攻撃は、「1社を破れば、その先の多数の顧客・住民の情報がまとめて手に入る」ため、攻撃者にとって効率が良く、狙われやすいのです。BPOや印刷、システム開発など、他社の情報を預かる事業者は、自社のためだけでなく「預けてくれた相手のため」にも守りを固める責任があります。LINEヤフーやMOVEitと同じ構図です。

4. 対策と教訓

この事件の教訓は、「預ける側」と「預かる側」の両方にあります。それぞれの立場でとるべき対策を整理します。

情報を「預ける側」(自治体・企業)の対策

情報を「預かる側」(受託事業者)の対策

中小企業の多くは、大企業の「預ける側」にも「預かる側」にもなり得ます。他社の情報を扱う仕事をしているなら、「自社が破られたら取引先に迷惑がかかる」という意識を。逆に外部に業務を委託しているなら、「任せきりにしない」ことを。不要なデータを持たない・残さない——これが、両方に共通する最も効く対策です。

5. まとめ

イセトーの事件は、委託先が攻撃されると、預けた側の顧客・住民の情報がまとめて流出するというサプライチェーンのリスクを示しました。さらに消し忘れたデータが被害を広げました。教訓は——委託先のセキュリティ確認、渡すデータの最小化、業務後の確実な削除、そしてVPNの多要素認証。「預ける側」も「預かる側」も、不要なデータを持たないことが被害を小さくします。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。流出件数は公表時点の数値であり、正確な情報は各組織の公式発表をご確認ください。