| 発生時期 | 2024年5月26日(ランサムウェア被害の発生) |
| 種別 | ランサムウェア(委託先を経由したサプライチェーンの情報漏洩) |
| 対象組織 | 株式会社イセトー(印刷・データプリント・BPO=業務受託の大手)と、業務を委託していた多数の自治体・企業 |
| 被害規模 | イセトーが預かっていた個人情報合計約307万人分が流出。豊田市・徳島県などの自治体や、公文教育研究会(約80万件超)など、多数の委託元に被害が波及した |
| 主な手口 | VPN機器からの不正アクセスで社内ネットワークに侵入され、サーバーやPCのファイルが暗号化。盗まれたデータがリークサイトに公開された。本来削除すべき委託業務のデータが、消されずに残っていたことも被害を拡大させた |
委託先経由の情報拡散
- 1委託先イセトーに侵入:印刷/BPO大手を攻撃
- 2サーバを暗号化:預かり情報を窃取
- 3リークサイトに公開:盗んだ情報を暴露
- 4委託元に波及:多数の自治体・企業に影響
1. 事件の概要
2024年5月、印刷やデータプリント、業務の受託(BPO)を手がける大手企業「イセトー」が、ランサムウェア攻撃を受けました。同社は、自治体の税金の通知書や、企業のダイレクトメールなどを大量に取り扱う会社で、多くの自治体・企業から個人情報を預かって業務を代行していました。
攻撃によってイセトーのサーバーが暗号化され、盗み出された情報が攻撃者のリークサイトに公開されました。その結果、イセトーに業務を委託していた多数の自治体・企業の個人情報が流出。最終的に合計約307万人分にのぼり、豊田市や徳島県などの自治体、教育大手の公文教育研究会など、被害は連鎖的に広がりました。「自社は攻撃されていないのに、委託先が攻撃されたせいで顧客・住民の情報が漏れる」——サプライチェーン(委託の連鎖)のリスクを、国内で強く示した事件です。
2. 被害の内容と規模
図1:被害の規模
多数の自治体
豊田市 約15万件・徳島県 約20万件など
被害に遭ったのはイセトー1社ですが、情報を預けていた多数の自治体・企業に一斉に被害が波及しました。
流出の規模
- 流出した個人情報は合計 約307万人分(民間事業者の委託分 約251万人、行政機関等の委託分 約57万人)。
- 豊田市(約15万件)、徳島県(約20万件)など、多くの自治体が被害を公表。
- 公文教育研究会は80万件超の漏えいを公表するなど、民間企業にも大きく波及。
- 盗まれたデータは攻撃者のリークサイトで公開され、取り返しがつかない状態に。
行政指導も
個人情報保護委員会はイセトーに対し行政指導を行い、その過程で、本来なら業務終了後に削除すべきだった委託データが、削除されずにサーバーに残っていたという管理上の不備が明らかになりました。
この事件が示すのは、「不要になったデータを、いつまでも持ち続けるリスク」です。役目を終えたデータを消していれば、流出せずに済んだ情報が数多くありました。「持っている情報が多いほど、漏れたときの被害も大きくなる」——データは資産であると同時に、負債(リスク)でもあります。
3. 原因と手口
図2:委託先を破って多数の顧客情報を奪う流れ
1
🕳️
VPN機器から侵入
外部から社内網につなぐVPN機器を経由して、攻撃者が入り込む
2
🗄️
消し忘れデータを発見
業務終了時に削除すべきデータが、置きっぱなしのまま残っていた
3
🔒
暗号化+窃取
サーバーやPCを暗号化しつつ、預かっていた個人情報を盗み出す
4
🌐
委託元へ被害が波及
盗まれたデータがリークサイトに公開され、多数の自治体・企業が公表に追われた
委託先は「1社を破れば、その先の多数の顧客情報がまとめて手に入る」ため狙われます。他社の情報を預かる事業者ほど、守りを固める責任があります。
侵入の入り口と拡大の要因
- VPN機器からの侵入:外部から社内網につなぐVPN機器を経由して、攻撃者が侵入したとされます。名古屋港や半田病院と同じ、典型的な入り口です。
- 暗号化と窃取(二重恐喝):ファイルを暗号化するだけでなく、データを盗んで公開すると脅す手口。
- 消し忘れたデータ:本来は業務終了時に削除すべきデータが、取り扱ってはいけないサーバーに便宜的に置かれたまま残っていた。これが流出範囲を広げた。
委託先を狙う攻撃は、
「1社を破れば、その先の多数の顧客・住民の情報がまとめて手に入る」ため、攻撃者にとって効率が良く、狙われやすいのです。BPOや印刷、システム開発など、
他社の情報を預かる事業者は、自社のためだけでなく「預けてくれた相手のため」にも守りを固める責任があります。
LINEヤフーや
MOVEitと同じ構図です。
4. 対策と教訓
この事件の教訓は、「預ける側」と「預かる側」の両方にあります。それぞれの立場でとるべき対策を整理します。
情報を「預ける側」(自治体・企業)の対策
- 委託先のセキュリティを確認する:契約前・契約中に、委託先の対策(VPN更新・多要素認証・データ管理)を確認し、契約書に明記する。
- 渡すデータを最小限にする:業務に本当に必要な項目・件数だけを渡す。余分な情報を渡さない。
- 削除を確実にさせる:業務終了後にデータを確実に削除・返却させ、その証跡を残させる。
情報を「預かる側」(受託事業者)の対策
- VPN・接続機器を最新に保ち、多要素認証をかける:侵入の最大の入り口をふさぐ。
- 不要データは速やかに削除する:業務が終わったデータは残さない。「消し忘れ」を仕組みで防ぐ。
- データを置く場所を分ける:取り扱ってよいサーバー・領域を明確にし、便宜的な保管をなくす。
- バックアップを切り離して保管する:暗号化されても復旧できるようにする。
5. まとめ
イセトーの事件は、委託先が攻撃されると、預けた側の顧客・住民の情報がまとめて流出するというサプライチェーンのリスクを示しました。さらに消し忘れたデータが被害を広げました。教訓は——委託先のセキュリティ確認、渡すデータの最小化、業務後の確実な削除、そしてVPNの多要素認証。「預ける側」も「預かる側」も、不要なデータを持たないことが被害を小さくします。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。流出件数は公表時点の数値であり、正確な情報は各組織の公式発表をご確認ください。