山口大学、教職員メールアカウントがフィッシングで乗っ取り-967件の連絡先漏洩

セキュリティニュース

投稿日時: 更新日時:

山口大学は2026年10月6日、教職員1名のメールアカウントがフィッシング攻撃によって乗っ取られ、学内外の連絡先967件が第三者に取得されたと公表しました。

当該教職員はフィッシングメール内のリンクをクリックし、偽サイトにアカウントとパスワードを入力していました。窃取された認証情報を使って第三者がメールアカウントへ不正アクセスし、2026年8月26日に463件の宛先へ不審メールを送信しました。

漏洩したとみられる連絡先の内訳は、氏名とメールアドレスが631件、メールアドレスのみが336件です。山口大学は、メールボックス内の連絡先が取得された一方、その他の不審な操作は確認していないとしています。

山口大学のメールアカウント乗っ取りのサマリー

  • 山口大学が2026年10月6日に事案を公表
  • 教職員1名がフィッシングメールのリンクから偽サイトへアクセス
  • 偽サイトに入力したアカウント・パスワードが第三者に窃取された
  • 窃取された認証情報を使ってメールアカウントへ不正アクセス
  • 2026年8月26日14時32分、当該アカウントから不審メールを送信
  • 不審メールの送信先は463件
  • メールアカウント内に登録されていた連絡先は967件
  • 漏洩したとみられる情報は、氏名・メールアドレス631件、メールアドレスのみ336件
  • 第三者がメールボックス内の連絡先を取得したことを確認
  • 端末へのウイルス感染の形跡は確認されていない
  • 判明後、対象アカウントを停止し、パスワードを変更
  • 個人情報保護委員会、文部科学省などへ報告
  • 10月6日時点で、本件に起因する情報の不正利用や金銭被害は確認されていない
項目 内容
公表日 2026年10月6日
不審メール送信日時 2026年8月26日 14時32分
対象 山口大学の教職員メールアカウント1件
原因 フィッシングサイトへのアカウント・パスワード入力
連絡先登録数 967件
不審メール送信先 463件
漏洩したとみられる情報 氏名・メールアドレス631件、メールアドレスのみ336件
マルウェア感染 端末に感染の形跡なし
対応 アカウント停止、パスワード変更、関係者への注意喚起、監督官庁への報告

フィッシングサイトでアカウントとパスワードを窃取

山口大学の発表によると、今回の事案は、教職員が受信したフィッシングメール内のリンクをクリックしたことから始まりました。

リンク先は正規サービスを装った悪質なWebサイトで、教職員がアカウントとパスワードを入力したことで認証情報が第三者に窃取されました。

攻撃者は取得した認証情報を利用して、教職員のメールアカウントへ不正アクセスしました。

山口大学は原因を「アカウント乗っ取り」と説明しており、当該教職員の端末からウイルス感染の形跡は確認されていません。

今回の事案は、端末へマルウェアを侵入させるのではなく、利用者自身に偽サイトへ認証情報を入力させ、その情報を使ってクラウド上のメールアカウントへアクセスする攻撃です。

フィッシングの基本的な手口や偽サイトへの誘導方法は、セキュリティ対策Labのフィッシングメールとは?概要や手口を解説でも整理しています。

967件の連絡先を取得、463件へ不審メールを送信

乗っ取られたメールアカウントには、学内外のメールアドレス967件が連絡先として登録されていました。

山口大学の調査では、第三者がメールボックス内の連絡先すべてを閲覧可能な状態にあり、実際に連絡先が取得されたことを確認しています。

漏洩したとみられる情報の内訳は、

  • 氏名およびメールアドレス:631件
  • メールアドレスのみ:336件

で、合計967件です。

このうち463件に対し、乗っ取られた教職員のメールアカウントから不審メールが送信されました。

不審メールの件名として、

  • 「You are a confirmed guest on the list」
  • 「○○(教職員名) sent you a very special invitation」

が確認されています。

山口大学は、連絡先の取得以外に不審な操作は確認されていないとしています。

正規の大学メールアドレスから送信されるため見分けにくい

今回の事案では、第三者が山口大学の教職員になりすましたメールアドレスを作成したのではなく、実際の教職員メールアカウントそのものを乗っ取っています。

そのため受信者から見ると、

  • 送信者名が知っている教職員
  • 送信元が山口大学の正規メールアドレス
  • 過去にやり取りした相手

という条件がそろう場合があります。

一般的なフィッシング対策では「送信元アドレスを確認する」ことが推奨されますが、正規アカウントそのものが侵害された場合は、送信元だけでは判別できません。

山口大学も受信者に対し、差出人が大学教職員であっても、心当たりのないメールでは本文中のURLをクリックせず、添付ファイルを開かないよう呼びかけています。

同様の事案では、メール本文の内容や依頼された操作が通常の業務と一致するかを確認し、疑わしい場合はメール以外の連絡手段で送信者本人へ確認する方法があります。

メールアカウントの侵害は別のサービスにも影響する可能性

メールアカウントは単なる連絡手段ではありません。

多くのオンラインサービスでは、

  • ログインID
  • パスワード再設定
  • 認証コードの受信
  • アカウント変更通知
  • 本人確認

にメールアドレスが利用されています。

そのため、メールアカウントそのものが第三者に操作されると、メール内に保存された情報の閲覧だけでなく、別サービスへの侵入に利用される可能性があります。

今回、山口大学は連絡先取得と不審メール送信以外の不審な操作を確認していません。

一方、一般的なメールアカウント侵害では、パスワードを変更するだけでなく、

  • 不審なログイン履歴
  • メール転送設定
  • 受信トレイルール
  • 外部アプリとの連携
  • セッション
  • 多要素認証の登録情報
  • パスワード再設定履歴

なども確認対象になります。

メールアドレスとアカウント乗っ取りの関係は、メールアドレス流出だけでアカウント乗っ取りは起きる?でも整理しています。

多要素認証の有無は公表されず

山口大学は、再発防止策としてメールアカウントとパスワード管理の厳格化、情報セキュリティ教育の再徹底を挙げています。

一方、今回侵害されたメールアカウントで多要素認証が設定されていたかどうかは、10月6日の公表資料では説明されていません。

フィッシングでIDとパスワードが窃取されても、多要素認証が適切に構成されていれば、不正ログインを防止できる場合があります。

ただし、攻撃者が認証コードまで入力させるリアルタイムフィッシングや、認証済みセッションを狙う手口もあるため、多要素認証だけでフィッシング対策が完結するわけではありません。

企業・組織では、

  • 多要素認証
  • フィッシング耐性の高い認証方式
  • 条件付きアクセス
  • 不審ログイン検知
  • メール転送・ルール変更の監視
  • 利用者による早期報告

を組み合わせて管理する必要があります。

10月6日時点で二次被害は確認されず

山口大学は10月6日時点で、本件に起因する情報の不正利用や金銭的被害の報告は確認していないとしています。

一方、取得された967件の連絡先には学内外のメールアドレスが含まれています。

攻撃者が正規アカウントから不審メールを送信した事実も確認されているため、今後も同大学や関係者を装ったメールには注意が必要です。

山口大学は関係者へお詫びと注意喚起をメールで送付しており、個人情報保護委員会、文部科学省などの監督官庁にも報告しています。

情報システム部門が確認したいポイント

今回の事案では、フィッシングによる認証情報窃取からメールアカウント侵害、不審メール送信、連絡先漏洩までが一連の流れとして確認されました。

同様のリスクに備える場合、企業や大学などの組織では次の項目を確認できます。

  • メールアカウントへ多要素認証を必須化する
  • 可能な環境ではパスキーやFIDO2セキュリティキーなどフィッシング耐性の高い認証を利用する
  • 海外や通常と異なるIPアドレスからのログインを検知する
  • 新しいメール転送設定や受信ルールの追加を監視する
  • 大量メール送信を検知できる仕組みを設定する
  • アカウント侵害時に全セッションを失効できる手順を整備する
  • パスワード変更だけで復旧を完了しない
  • メールボックス内に不要な個人情報や古い連絡先を長期間保持しない
  • フィッシング訓練では「クリック率」だけでなく、偽サイトへ認証情報を入力した場合の報告手順まで確認する

フィッシングメールを受信した従業員が不審メールを報告できるか、認証情報を入力してしまった場合に早期申告できるかを確認する方法として、標的型攻撃メール訓練があります。

今回のような事案では、偽メールを完全に見抜くことだけを前提にするのではなく、認証情報を入力してしまった後に短時間でアカウント停止やセッション失効へつなげる運用も被害範囲を左右します。

出典