日本原子力研究開発機構で不正アクセス、175人分の個人情報漏えい―身分証・健康診断結果・マイナンバー含む

セキュリティニュース

投稿日時: 更新日時:

日本原子力研究開発機構で不正アクセス、175人分の個人情報漏えい―身分証・健康診断結果・マイナンバー含む

国立研究開発法人日本原子力研究開発機構(JAEA)は2026年10月1日、原子力科学研究所の研究用原子炉「JRR-3」の外部利用者向け研究支援サイトが不正アクセスを受け、利用者175人分の個人情報が外部に漏えいしたと公表しました。

外部から不正にダウンロードされたファイルは2,419件で、このうち367件に個人情報が含まれていました。漏えいした情報には、運転免許証、マイナンバーカード、パスポート、在留カードなどの顔写真付き公的身分証明書の画像200件、放射線業務に関する特殊健康診断結果146件、放射線業務従事者証明書21件が含まれます。6人についてはマイナンバーも含まれていました。

JAEAは9月25日に研究支援サイトへの外部アクセスを停止しています。同サイトは機構内の業務ネットワークから独立して運用されており、JAEAは他のシステムへの影響はないと説明しています。

日本原子力研究開発機構への不正アクセスのサマリー

  • JAEAは2026年9月25日、クラウド基盤上で運用する研究支援サイトへの不正アクセスを確認しました。
  • 研究支援サイト上のファイル2,419件が外部から不正にダウンロードされていました。
  • 9月29日、ダウンロードされたファイルの一部に個人情報が含まれていたことを確認しました。
  • 個人情報が含まれていたのは367ファイル、175人分です。
  • 顔写真付き公的身分証明書の画像200件が含まれていました。
  • 6人についてはマイナンバーも含まれていました。
  • 放射線業務に関する特殊健康診断結果146件、放射線業務従事者証明書21件も漏えいしました。
  • 研究支援サイトのID、パスワード、登録フォームに入力した氏名などのアカウント情報は漏えいしていません。
  • JAEAは研究支援サイトを9月25日に外部からアクセスできない状態にしました。
  • 個人情報保護委員会、関係官庁、警察へ報告・相談しています。
  • 研究支援サイトは機構内業務ネットワークから独立しており、JAEAは他システムへの影響はないとしています。
項目 内容
公表日 2026年10月1日
不正アクセス確認日 2026年9月25日
個人情報確認日 2026年9月29日
対象組織 国立研究開発法人日本原子力研究開発機構(JAEA)
対象システム JRR-3の外部利用者向け研究支援サイト
不正ダウンロード 2,419ファイル
個人情報を含むファイル 367ファイル
対象人数 175人
顔写真付き公的身分証明書 200件
特殊健康診断(放射線業務)結果 146件
放射線業務従事者証明書 21件
マイナンバー 6人分で確認
対応 サイトへの外部アクセス停止、関係機関へ報告・相談
他システムへの影響 JAEAは影響なしと説明

JRR-3の研究支援サイトから2,419ファイルを不正ダウンロード

不正アクセスを受けたのは、茨城県東海村の原子力科学研究所にある研究用原子炉「JRR-3」の研究支援サイトです。

このサイトは、JRR-3を外部利用する研究者などが、原子力科学研究所への入構や放射線管理などの手続きを行うために利用されていました。

JAEAは9月25日、研究支援サイトに登録されていたファイルのうち2,419件が外部から不正にダウンロードされていることを確認しました。

その後、ダウンロードされたファイルを調査し、9月29日に一部ファイルへ個人情報が含まれていることを確認しています。

個人情報が含まれていたのは、2026年5月以降に利用者本人が登録した367ファイル、175人分です。

顔写真付き身分証200件、健康診断結果146件が漏えい

JAEAが公表した漏えい情報は次の通りです。

情報 件数
顔写真付き公的身分証明書の画像 200件
特殊健康診断(放射線業務)結果 146件
放射線業務従事者証明書 21件

顔写真付き公的身分証明書には、運転免許証、マイナンバーカード、パスポート、在留カードが含まれます。

このうち6人については、漏えいしたファイルにマイナンバーが含まれていました。

一方、研究支援サイトの利用者アカウントに関するID、パスワード、登録フォームに入力した氏名などは漏えいしていないとしています。

放射線業務の特殊健康診断結果は「要配慮個人情報」

漏えいした情報には、放射線業務に関する特殊健康診断結果146件が含まれています。

個人情報保護委員会は、健康診断の結果を「要配慮個人情報」としています。要配慮個人情報は、不当な差別や偏見その他の不利益が生じないよう、取り扱いに特に配慮を要する個人情報です。

個人情報保護委員会のガイドラインでは、健康診断等の結果を含む個人データが漏えいした場合、対象人数にかかわらず報告対象となる事態として扱われています。

今回の事案では、一般的な氏名や連絡先だけではなく、本人確認書類や健康情報を含むファイルが外部へ取得されています。

漏えいした情報から考えられる危険性

現時点で、漏えいした情報が不正契約、なりすまし、フィッシングなどへ悪用されたとの公表はありません。

ただし、漏えいした情報の種類から、対象者は二次被害を警戒する必要があります。

顔写真付き本人確認書類を使ったなりすまし

運転免許証やマイナンバーカード、パスポート、在留カードの画像には、書類によって氏名、顔写真、住所、生年月日、証明書番号、有効期限などが含まれます。

警察庁はフィッシング対策の注意喚起で、攻撃者が入力を求める情報として、住所、氏名、生年月日などに加え、運転免許証やマイナンバーカードの画像情報も挙げています。

本人確認書類の画像が第三者に取得された場合、実在する人物になりすました連絡や、追加情報を取得するためのフィッシングなどに利用される可能性があります。

マイナンバーを含む情報の悪用

6人についてはマイナンバーも漏えいしています。

マイナンバーそのものが漏えいしただけで、マイナンバーカードの電子証明書やオンラインサービスをそのまま利用できるわけではありません。

一方、個人情報保護委員会は、個人番号が漏えいして不正に用いられるおそれがあると認められる場合、本人が個人番号の変更を市区町村へ請求できると案内しています。

対象者はJAEAから通知された漏えい情報の内容を確認し、必要に応じて関係窓口へ相談することになります。

健康情報や所属・業務情報を使った標的型の連絡

今回漏えいしたファイルには、放射線業務の健康診断結果と放射線業務従事者証明書も含まれています。

これらの情報から、対象者がJRR-3を利用する立場にあることや、放射線業務に関係していることを推測できる場合があります。

攻撃者が対象者の業務背景を把握すると、

  • 施設利用手続きの再確認
  • 放射線管理書類の再提出
  • 本人確認書類の更新
  • 情報漏えいに伴う本人確認

など、実際の業務に近い内容を装ったメールや電話を作成しやすくなります。

こうした二次被害は現時点で確認されていませんが、対象者や所属機関は、今回の事案に便乗した連絡に注意する必要があります。

原子力施設の制御系や機構内業務ネットワークへの影響は確認されず

今回の対象が原子力研究施設に関係するサイトであるため、研究支援サイトへの不正アクセスと、原子炉の制御システムやJAEA内部ネットワークへの侵入は分けて考える必要があります。

JAEAは、不正アクセスを受けた研究支援サイトについて、機構内の業務ネットワークから独立して運用していると説明しています。

また、他のシステムへの影響はないとしています。

現時点の公表内容から、JRR-3の制御システムや機構内業務ネットワークまで侵害されたと判断できる情報はありません。

JAEAは外部アクセスを停止、対象者へ個別通知

JAEAは不正アクセスを確認した9月25日のうちに、研究支援サイトへの外部アクセスを停止しました。

個人情報の漏えいが確認された対象者には、個別に漏えいの通知と謝罪を行っています。

また、本事案について、

  • 個人情報保護委員会
  • 関係官庁
  • 警察

へ報告・相談しています。

今後、漏えいした情報の確認を進めるとともに、原因究明と再発防止策を実施するとしています。

情報システム部門が確認したいポイント

今回の公表では、不正アクセスの具体的な侵入経路や攻撃手法は示されていません。そのため、特定の製品や対策を導入していれば今回の事案を防げたと判断することはできません。

一方、外部利用者向けのWebシステムで本人確認書類や健康情報などを受け付ける企業・組織では、次の管理状況を確認できます。

保存しているファイルの機微度を把握する

Webフォームやポータルへアップロードされたファイルを一律に扱わず、含まれる情報に応じて分類します。

特に、

  • 顔写真付き本人確認書類
  • マイナンバーを含む書類
  • 健康診断結果
  • 資格・従事者証明
  • 契約書類

などは、漏えい時の影響が大きくなります。

保存期間を必要最小限にする

入構や本人確認などの手続きが完了した後も、提出された画像ファイルそのものを保存し続ける必要があるのかを確認します。

法令や業務上の保存義務がない場合、必要な情報だけを保持し、原本画像を削除する運用も検討できます。

外部公開システムと内部ネットワークを分離する

JAEAは今回、研究支援サイトを機構内業務ネットワークから独立して運用していたため、他システムへの影響はないと説明しています。

外部利用者がアクセスするWebシステムで侵害が発生した場合に、内部ネットワークや重要システムへ横展開できない構成になっているかを確認します。

大量ダウンロードを検知できるようにする

今回、不正にダウンロードされたファイルは2,419件でした。

外部公開システムやクラウドストレージでは、

  • 短時間の大量ダウンロード
  • 通常と異なるIPアドレスからのアクセス
  • 通常と異なる地域・時間帯からのアクセス
  • API経由の大量取得
  • 権限変更後の大量アクセス

などを検知し、調査や一時的なアクセス制限につなげられる状態にします。

侵害後に対象者を特定できるログを残す

インシデント発生後には、

  • どのファイルが取得されたか
  • 誰の情報が含まれていたか
  • どの種類の個人情報だったか
  • いつ登録されたか
  • どのアカウントやIPアドレスから取得されたか

を追跡できる状態が必要です。

外部公開システムで個人情報を扱う組織は、情報漏洩対策として、アクセス制御だけでなく保存期間、ログ、ネットワーク分離、インシデント発生後の影響範囲特定まで含めて確認する必要があります。

出典