株式会社八十二長野銀行は2026年10月8日、職員が受信した外部からの不審な電子メールを起点として、職員のメールアカウントに第三者による不正アクセスが発生したと公表しました。同行によると、お客さまなど35名分のメールアドレスが流出した可能性があります。
不正アクセスの発生日は10月7日、発覚日は翌8日です。メールアカウントへの不正アクセスは確認されていますが、第三者がメール内の情報を実際に閲覧・取得したかどうかは専門事業者が調査しています。同行はアカウントへのアクセスを遮断し、対象者への個別連絡と関係当局への報告を実施しました。
八十二長野銀行の不正アクセスに関するサマリー
- 公表日:2026年10月8日
- 公表企業:株式会社八十二長野銀行
- 発生日:2026年10月7日
- 発覚日:2026年10月8日
- 事象:職員のメールアカウントに対する第三者の不正アクセス
- 起点:職員が受信した外部からの不審な電子メール
- 漏えいの可能性がある情報:お客さまなど35名分のメールアドレス
- その他の情報への影響:調査中
- 判明後の対応:当該アカウントへのアクセス遮断、対象者への個別連絡、外部専門事業者による調査、関係当局への報告
- 10月8日の公表時点で、この事案に起因する不正利用などの被害は確認されていません。
| 項目 | 公表内容 |
|---|---|
| 対象組織 | 八十二長野銀行 |
| 発生日 | 2026年10月7日 |
| 発覚日・公表日 | 2026年10月8日 |
| 不正アクセスの対象 | 同行職員が使用するメールアカウント |
| 流出した可能性のある情報 | お客さまなど35名分のメールアドレス |
| 調査内容 | アクセスログなどの解析、情報閲覧・取得の有無、影響範囲 |
| 対象者への連絡 | 個別連絡を実施 |
| 関係当局への報告 | 実施済み |
不審な電子メールを起点に職員のメールアカウントが侵害
同行の説明によると、今回の不正アクセスは、職員が外部から受信した不審な電子メールを起点として発生しました。10月7日に事案が発生し、翌8日に不正アクセスが判明しています。
第三者が職員のメールアカウントへ不正アクセスしたことは確認されています。一方、外部メールに記載されたURLへのアクセス、添付ファイルの開封、偽サイトでの認証情報入力など、具体的にどの操作を経てアカウントが侵害されたかは公表されていません。
不審メールを起点とするアカウント侵害では、メールの受信者本人だけでなく、過去の送受信履歴に含まれる顧客・取引先との連絡先情報も調査対象になり得ます。今回のメールアカウントについても、外部専門事業者がアクセスログを解析し、情報の閲覧・取得の有無を確認しています。
メールアドレス35名分が流出した可能性、その他の情報は確認中
同行が現時点で示しているのは、流出した可能性のあるメールアドレスが35名分という情報です。これは、35名分のメールアドレスについて外部流出のおそれがあるという意味であり、実際の持ち出しが35件確認されたという発表ではありません。
ほかにどのような情報が閲覧・取得された可能性があるかについては、同行が引き続き調べています。
メールアドレスが第三者に知られた場合、金融機関や担当職員を装った連絡に悪用されるおそれがあります。ただし、メールアドレスを把握しただけで銀行口座への不正ログインが成立するわけではありません。こうした違いは、セキュリティ対策Labのメールアドレス流出とアカウント乗っ取り・フィッシングの関係を解説した記事でも整理しています。
当該アカウントへのアクセスを遮断、対象者には個別連絡
同行は事案の判明後、当該メールアカウントへのアクセスを直ちに遮断しました。対象となる顧客などには個別に連絡しており、外部専門事業者と協力して調査を進めています。関係当局への報告も実施済みです。
なお、銀行の発表では「関係当局への報告」と記載されています。報告先の機関名を個別に特定した公表ではないため、報告先を推測して補うことはできません。
顧客が注意すべき不審メール・SMS・電話への対処
八十二長野銀行は、同行や職員を装った不審な電子メールなどが送られる可能性があるとして、利用者へ注意を呼びかけています。
- 銀行を名乗るメールであっても、身に覚えのないリンクや添付ファイルを開かない。
- 口座の利用停止、本人確認、セキュリティ更新などを理由に認証情報を求められても、メールから直接操作しない。
- 不審な連絡を受けた場合は、メール内の電話番号やリンクではなく、ブックマークや自分で確認した公式サイトから連絡先を調べる。
- ID・パスワードや暗証番号などを不審なサイトに入力してしまった場合は、直ちに銀行へ相談し、必要な認証情報の変更や口座の状況確認を行う。
同行は従来から、電子メールだけで暗証番号などの重要情報を尋ねないと案内しています。公式のフィッシング詐欺対策ページも記事末尾の出典に記載しています。
今回の事案に関する問い合わせ先は、八十二長野銀行のお客さま相談室(0120-82-8682)です。音声ガイダンス「5」→「9」で接続でき、受付時間は平日9時から17時まで(土・日・祝日を除く)です。
企業のメールアカウント侵害対策―封じ込めと再侵入防止を分けて確認
職員が使用する業務用メールアカウントへの不正アクセスは、取引先情報の閲覧だけでなく、侵害された正規アカウントを悪用したなりすましメールの送信などへ発展することがあります。ただし、八十二長野銀行の今回の事案で、当該アカウントから不審メールが送信されたと確認されたわけではありません。
同様の事案に備え、企業の情報システム部門では次の項目を点検できます。
- アカウントの封じ込め:不審なサインインを遮断し、必要に応じてパスワードを変更するとともに、既存セッションやトークンの失効を確認する。
- 認証の強化:メールアカウントへのMFAを適用し、可能ならFIDO2・パスキーなどフィッシング耐性のある認証方式を優先する。
- メールボックスの確認:不審な転送・受信トレイルール、代理アクセス権限、外部アプリ連携、送信履歴を調査する。
- 影響範囲の調査:サインインログ・メール監査ログを保全し、アクセス期間と第三者が参照できた情報を確認する。
- 報告訓練:職員が不審メールを受信した際の報告先と、報告後の初動まで含めて訓練する。
実際の国内インシデントを用いた訓練方法は、標的型攻撃メール訓練のシナリオ設計方法で解説しています。また、アクセス制御・ログ監視・個人情報保護などの全社対策は企業の情報漏えい対策と発生時の対応で整理しています。
上記は一般的なアカウント侵害への対応策です。今回の銀行がすべての対策を実施した、またはいずれかの対策を欠いていたと判断するものではありません。








