米電力大手 Southern Companyの顧客ポータルに不正アクセス、約40万件の個人情報漏洩の恐れ

セキュリティニュース

投稿日時: 更新日時:

米電力大手 Southern Companyの顧客ポータルに不正アクセス、約40万件の個人情報漏洩の恐れ

米電力大手Southern Companyは2026年10月、オンライン顧客ポータルで不審な活動を検知し、第三者が顧客アカウント情報へ不正アクセスしていたことを公表しました。

Southern Companyの公式通知によると、影響はGeorgia Power、Alabama Power、Mississippi Powerの顧客アカウントに及び、氏名、住所、電話番号、メールアドレス、社会保障番号(SSN)の下4桁、その他の基本的なアカウント情報が第三者からアクセスされました。

Southern Companyが報道機関へ示した情報では、影響したアカウントは全体で約40万件です。このうちGeorgia Powerは約30万件、Alabama Powerは約10万件とされています。Mississippi Powerについても公式通知で影響対象に含まれていますが、個別の件数は公表されていません。

銀行口座番号、決済カード番号、運転免許証番号へのアクセスは確認されていません。Southern Companyは不正アクセスを停止し、法執行機関へ連絡したうえで調査を進めています。

Southern Companyのデータ侵害サマリー

  • Southern Companyがオンライン顧客ポータルへの第三者による不正アクセスを確認
  • 影響対象はGeorgia Power、Alabama Power、Mississippi Powerの顧客
  • 影響したアカウントは全体で約40万件
  • Georgia Powerでは約30万件が対象
  • Alabama Powerでは約10万件が対象
  • Mississippi Powerも影響対象だが個別件数は公表されていない
  • 第三者が氏名、住所、電話番号、メールアドレスなどへアクセス
  • 一部顧客では社会保障番号(SSN)の下4桁も対象
  • その他の基本的な顧客アカウント情報もアクセスされた
  • 銀行口座番号、決済カード番号、運転免許証番号は対象外
  • Southern Companyは不正アクセスを停止し、法執行機関へ連絡
  • 調査時点で継続中の不正アクセスを示す証拠は確認されていない
  • 対象者へメールや郵送で通知し、Equifaxの信用監視サービスを1年間無料提供
  • 侵入経路や攻撃者、アクセス開始時期などの技術的詳細は公表されていない
項目 内容
対象 Southern Companyのオンライン顧客ポータル
影響企業 Georgia Power、Alabama Power、Mississippi Power
影響件数 約40万件
Georgia Power 約30万件
Alabama Power 約10万件
Mississippi Power 影響あり、個別件数は非公表
アクセスされた情報 氏名、住所、電話番号、メール、SSN下4桁、その他基本アカウント情報
対象外とされた情報 銀行口座番号、決済カード番号、運転免許証番号
対応 不正アクセス停止、法執行機関への連絡、調査、対象者通知
顧客支援 Equifaxによる1年間の無料信用監視

オンライン顧客ポータルで不審な活動を検知

Southern Companyは、継続的な監視の中でオンライン顧客ポータルにおける不審な活動を検知しました。

調査の結果、権限のない第三者が一部顧客の電力サービスに関するアカウント情報へアクセスしていたことが確認されています。

Southern Companyは検知後、さらなる不正アクセスを防ぐための措置を実施し、法執行機関へ連絡しました。

同社は公式通知で、調査時点では継続中の不正アクセスを示す証拠を確認していないと説明しています。

今回公表されているのはオンライン顧客ポータルと顧客情報への不正アクセスです。発電設備、送配電設備、制御システムなどへの侵害について、Southern Companyの通知では言及されていません。

Georgia Powerでは約30万件、Alabama Powerでは約10万件

Southern Companyは報道機関に対し、影響を受けた顧客アカウントは約40万件と説明しています。

内訳として、Georgia Powerでは約30万件、Alabama Powerでは約10万件が影響対象とされています。

Southern Companyの公式ページでは、第三者がアクセスした顧客情報が、

  • Georgia Power
  • Alabama Power
  • Mississippi Power

の3社にまたがることを明記しています。

Mississippi Powerについても影響対象ですが、個別の件数は公表されていません。

このため、約30万件と約10万件は丸められた概数とみられ、3社の件数を単純に合算した厳密な内訳として扱うべきではありません。

氏名・住所・メール・SSN下4桁などにアクセス

Southern Companyの調査では、第三者がアクセスした可能性がある情報として、次の項目が挙げられています。

  • 氏名
  • 郵送先住所
  • 電話番号
  • メールアドレス
  • 社会保障番号(SSN)の下4桁
  • その他の基本的なアカウント情報

対象となる情報は顧客ごとに異なる可能性があります。

一方、Southern Companyは次の情報について、今回の不正アクセスではアクセスされていないと説明しています。

  • 銀行口座番号
  • 決済カード番号
  • 運転免許証番号

公式通知では「accessed(アクセスされた)」と説明されており、全対象データが外部へダウンロード・持ち出されたとまでは説明していません。

侵入経路や攻撃者は公表されず

2026年10月8日時点で、Southern Companyは第三者がオンライン顧客ポータルへどのような方法でアクセスしたのかを公表していません。

そのため、

  • 顧客アカウントの認証情報が窃取された
  • クレデンシャルスタッフィングが使われた
  • Webアプリケーションの脆弱性が悪用された
  • Southern Company内部の管理者アカウントが侵害された

といった具体的な侵入手法を断定することはできません。

ランサムウェア感染や電力制御システムへの侵入を示す発表もありません。

今回の事案では「オンライン顧客ポータルから顧客アカウント情報へ不正アクセスされた」という確認済み事実と、侵入方法を分けて扱う必要があります。

対象者へ1年間の無料信用監視を提供

Southern Companyは、影響が確認された顧客へ郵送または登録済みメールアドレスを通じて個別に通知しています。

対象者には、Equifaxによる1年間の無料信用監視サービスを提供します。

通知には信用監視サービスへの登録方法も記載されています。

SSNについては下4桁のみが対象とされていますが、氏名、住所、電話番号、メールアドレス、電力会社との契約関係が組み合わさることで、なりすましやフィッシングに利用される可能性があります。

「料金未払い」「電気を止める」詐欺への警戒を呼び掛け

Southern Companyは顧客に対し、不審な連絡や電力会社を装った詐欺へ注意するよう呼び掛けています。

Georgia Powerは、

  • 即時のサービス停止を脅す
  • 電話で直ちに支払いを要求する

といった連絡は行わないと説明しています。

不審な電話やメールを受けた場合は、その連絡に返信したり記載された電話番号へ発信したりせず、請求書や公式Webサイトに記載された正規の連絡先から確認するよう案内しています。

今回アクセスされた情報には電力会社との契約を裏付ける氏名や連絡先が含まれるため、実在する契約情報を使った精度の高いフィッシングにも注意が必要です。

代表的なフィッシングの確認方法や企業での対策は、フィッシング詐欺の手口と対策で整理しています。

Southern Companyはパスワードの使い回し見直しも推奨

Southern Companyは公式通知で、一般的なセキュリティ対策として同じパスワードを複数のアカウントで使わないよう推奨しています。

重複利用しているパスワードがある場合は変更し、定期的にアカウントの不審な活動を確認するよう案内しています。

今回の侵入経路がパスワード再利用だったと公表されているわけではありません。

一方、顧客ポータル型サービスでは、不正アクセス発生後に、

  • パスワードの使い回し
  • 不審なログイン履歴
  • 登録メールアドレスや電話番号の変更
  • 支払い方法の変更
  • 不審な請求や契約変更

を確認することが利用者側の実務対応になります。

情報システム部門が確認したい顧客ポータルの対策

今回の事案は、電力インフラそのものではなく、顧客向けオンラインサービスに保存された個人情報が狙われたケースです。

大量の顧客アカウントを提供するWebサービスでは、次の項目を確認できます。

  • 顧客ポータルへのログインにMFAを利用できるか
  • 短時間に多数のアカウントへアクセスする挙動を検知できるか
  • パスワードスプレーやクレデンシャルスタッフィングを検知できるか
  • 通常と異なるIPアドレスや地域からのログインを検知できるか
  • 顧客情報の大量閲覧・取得を監視しているか
  • SSNなど本人確認情報を顧客ポータルで表示する必要があるか
  • 表示する場合は必要最小限にマスキングされているか
  • 不正アクセス発生時に既存セッションを失効できるか
  • 顧客へ迅速に通知できる連絡手段があるか
  • 侵害後のフィッシング・なりすましを想定した注意喚起を準備しているか

顧客ポータルへの不正アクセスでは、システム停止が発生しなくても、大量の顧客情報が短時間で閲覧される可能性があります。

認証だけでなく、ログイン後の情報閲覧・取得量を監視する設計も確認項目になります。

出典