事案の概要データ
| 公表日 | 2026年9月1日 |
|---|---|
| 確認日 | 2026年8月28日 |
| 原因 | 一部システムに係る資格情報が不正に利用された |
| 役職員等 | 最大19,000件(氏名、メールアドレス、部署、役職) |
| 社外関係者 | 最大36,000件(メールアドレス、メールの表示名) |
| 業務情報・パスワード | 現時点の調査では漏えいは確認されていない |
何が起きたのか
三井不動産は2026年9月1日、グループが利用する一部のシステムへの不正アクセスにより、同社および同社グループ会社の役職員等ならびに社外関係者の一部の情報が外部に漏えいした可能性があることを公表しました。
同社の発表によると、2026年8月28日に一部システムへの不正アクセスを確認し、調査した結果、そのシステムに係る資格情報が不正に利用され、第三者から情報の一部を閲覧された可能性があることを確認したとしています。
「資格情報が不正に利用された」とは、システムの脆弱性を突かれたというより、正規のIDとパスワードなどのログイン情報が第三者の手に渡り、それを使って正面から入られた、という意味合いです。この場合、システム側から見ると“正規の利用者”に見えてしまうため、検知が難しくなります。
漏えいした可能性のある情報
漏えいの可能性がある個人情報は、現時点で確認できている範囲で2種類に分かれます。
1つ目は同社および同社グループ会社の役職員等で、氏名、メールアドレス、部署、役職が最大19,000件。2つ目は社外関係者で、メールアドレスとメールの表示名が最大36,000件です。合計で最大5万5000件になります。
同社は「上記は漏えいした可能性のある情報の最大件数であり、すべての情報が実際に第三者に閲覧・取得されたことを確認したものではない」と注記しています。また、現時点の調査では、業務情報(メール、チャット、ファイル等)やパスワードなどの漏えいは確認されていないとしています。
本当に怖いのは「二次被害」
この事案で注意すべきは、流出したのが「メールアドレスと表示名」だという点です。三井不動産自身も、漏えいした可能性のある情報がフィッシングメール等に悪用される可能性があるとして、同社グループの役職員等を装った不審なメールに注意するよう呼びかけています。
具体的には、メール本文中のURLへのアクセスや添付ファイルの開封、個人情報等の入力・回答を行わないよう注意が必要です。取引先の名前と担当者名が揃っていると、なりすましメールの精度は一気に上がります。
時系列で見る経過
- 2026年8月28日同社が利用する一部システムへの不正アクセスを確認し、調査を開始
- (判明後すみやかに)不正アクセスに利用された資格情報等を無効化し、被害拡大防止の措置を実施
- (判明後)当該システムに対する監視を強化。影響範囲・侵入経路・原因の調査を継続
- (判明後)個人情報保護委員会および関係官庁へ報告
- 2026年9月1日「不正アクセスによる情報漏えいの可能性について」を公表し、専用問い合わせ窓口を設置
中小企業が学ぶべきポイント
- 「資格情報が盗まれて正面から入られる」パターンには、多要素認証(MFA)が最も効く。IDとパスワードだけの運用は今すぐ見直す。
- 確認から公表まで4日。速い公表は、取引先が“なりすましメール”を警戒できる時間を作ることにつながる。
- 漏えいが「メールアドレスと表示名だけ」でも、フィッシングの材料としては十分。軽視しない。
- 自社が漏えい側になったときは、被害の説明と同時に「当社をかたる不審メールに注意」という注意喚起をセットで出す。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。