北海学園大学は2026年10月7日、学生のアカウントが第三者による不正アクセスを受け、過去にやり取りのあった教員や関係者5名へフィッシングメールが送信されていたと公表しました。
フィッシングメールは9月10日から12日にかけて送信され、大学は9月14日に事案を確認しました。
大学は当該アカウントの無効化、パスワードの初期化、攻撃元IPアドレスの遮断、類似ログの調査を実施しています。10月7日時点で本件に起因する二次被害は確認されていません。
再発防止策として、学生・教職員へのパスワード管理の周知、セキュリティ教育の強化に加え、アカウント保護のため多要素認証(MFA)の導入を検討するとしています。
北海学園大学の学生アカウント不正アクセスのサマリー
- 北海学園大学が2026年10月7日、学生アカウントへの不正アクセスを公表
- 2026年9月10日から12日にかけて、当該アカウントからフィッシングメールが送信
- 送信先は、当該学生アカウントと過去にやり取りがあった教員・関係者5名
- 大学は9月14日にフィッシングメールの送信を確認
- 当該ユーザーの無効化とパスワード初期化を実施
- 攻撃元IPアドレスを遮断
- 類似する不正アクセスログがないか調査
- 10月7日時点で本件に起因する二次被害は確認されていない
- 文部科学省と個人情報保護委員会へ報告
- 学生・教職員へのセキュリティ教育を強化
- アカウントのセキュリティ強化策としてMFA導入を検討
- アカウントが侵害された具体的な手法や侵入経路は公表されていない
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年10月7日 |
| 対象組織 | 北海学園大学 |
| 対象 | 学生アカウント1件 |
| フィッシングメール送信期間 | 2026年9月10日~9月12日 |
| 事案確認日 | 2026年9月14日 |
| 送信先 | 過去にやり取りがあった教員・関係者5名 |
| 初動対応 | アカウント無効化、パスワード初期化、攻撃元IP遮断、類似ログ調査 |
| 二次被害 | 10月7日時点で確認されず |
| 報告先 | 文部科学省、個人情報保護委員会 |
| 再発防止 | パスワード管理の周知、セキュリティ教育強化、MFA導入検討 |
9月10日から12日にフィッシングメールを送信
北海学園大学によると、第三者から不正アクセスを受けたのは学生のアカウントです。
このアカウントを使い、2026年9月10日から12日にかけて、過去にメールなどのやり取りがあった教員や関係者5名へフィッシングメールが送信されました。
大学は9月14日に事案を確認しています。
今回のように、実在する学生や従業員の正規アカウントが侵害されると、攻撃者は通常のなりすましメールよりも受信者が信用しやすい状態でフィッシングを行える可能性があります。
送信者名やメールアドレスだけでは不審と判断しにくく、過去に実際のやり取りがある相手であれば、受信者がリンクや添付ファイルを開く可能性も高まります。
アカウント無効化・パスワード初期化・攻撃元IP遮断を実施
事案確認後、北海学園大学は被害拡大を防ぐため、次の対応を実施しました。
- 当該ユーザーアカウントの無効化
- 当該ユーザーのパスワード初期化
- 攻撃元IPアドレスの遮断
- 類似するログがないかの調査
アカウント侵害では、パスワードを変更するだけではなく、攻撃者がアクセスを継続していないかをログから確認する必要があります。
今回、北海学園大学は類似ログの調査も実施しており、10月7日時点で本件に起因する二次被害は確認されていないとしています。
一方、アカウントがどのような手段で第三者に侵害されたのかは公表されていません。
そのため、フィッシングによる認証情報窃取、パスワード使い回し、マルウェアなど、具体的な侵入経路を推測して断定することはできません。
文部科学省と個人情報保護委員会へ報告
北海学園大学は今回の事案について、文部科学省と個人情報保護委員会へ報告しています。
公表内容では、個人情報が外部へ漏えいした、あるいはフィッシングメールを受信した5名が実際に認証情報を入力したといった事実は示されていません。
10月7日時点では、大学は二次被害を確認していないと説明しています。
MFA導入を検討、アカウント保護を強化へ
北海学園大学は再発防止策として、学生・教職員に対するパスワード管理の周知、セキュリティ教育の強化に加え、多要素認証(MFA)の導入を検討するとしています。
MFAは、パスワードに加えて別の認証要素を要求することで、パスワードだけが第三者に知られた場合でも不正ログインを防ぎやすくする仕組みです。
セキュリティ対策Labでは、Microsoftの研究をもとに多要素認証(MFA)によるアカウント侵害リスク低減について整理しています。
ただし、北海学園大学は「MFAの導入検討」としており、現時点で全学生・教職員アカウントへMFAを導入済みという意味ではありません。
正規アカウントから届くフィッシングは見分けにくい
今回の事案では、第三者が偽のメールアドレスを作成したのではなく、大学の正規学生アカウントが不正利用されました。
このようなケースでは、
- 送信元メールアドレスが正規のドメイン
- 過去にメールをやり取りした相手
- 組織内の人物名
- 通常の業務・学内連絡に似た内容
といった要素により、不審メールを判別しにくくなる場合があります。
そのため、受信者側では「知っている相手から届いた」という理由だけでリンクや添付ファイルを信用しないことが必要です。
北海学園大学も、不審なメールを受信した場合は、
- 本文中のURLをクリックしない
- 添付ファイルを開かない
- ID・パスワードなどの個人情報を入力しない
- メールへ返信・転送しない
よう呼び掛けています。
セキュリティ教育では「正規アカウントから届く攻撃」も想定
大学は再発防止策の一つとして、学生と教職員を対象とした情報セキュリティ教育の強化を挙げています。
フィッシング訓練では、知らない送信者や不自然な日本語だけを想定すると、今回のような正規アカウント侵害による攻撃への対応を確認できません。
訓練では、
- 過去にやり取りした相手から届く
- 正規ドメインから送信される
- 業務・学務上あり得る内容を装う
- ログインやファイル確認を求める
といったシナリオも検討対象になります。
セキュリティ対策Labでは、国内の実被害をもとにした標的型攻撃メール訓練のシナリオ設計や、標的型攻撃メール訓練の実施方法・効果測定を整理しています。
今回の北海学園大学の事案も、「正規アカウントが侵害された後、過去の連絡先へ攻撃が波及する」ケースとして、訓練シナリオを設計する際の参考になります。
大学・教育機関が確認したいアカウント管理
大学では、教職員だけではなく多数の学生へアカウントを発行するため、アカウント侵害時の影響範囲を抑える仕組みが必要です。
確認項目としては、
- 学生・教職員アカウントへMFAを適用できるか
- 管理者アカウントは一般利用アカウントと分離されているか
- 不審な海外IPや通常と異なる場所からのログインを検知できるか
- 短時間の大量メール送信など異常な挙動を検知できるか
- アカウント侵害時にセッションを強制失効できるか
- 不審メールの報告窓口が学生・教職員に周知されているか
- 侵害されたアカウントが過去に送信したメールを追跡できるか
- 同様のログインや送信挙動が他アカウントでも発生していないか確認できるか
などが挙げられます。
今回、北海学園大学はアカウント無効化、パスワード初期化、攻撃元IP遮断に加え、類似ログの調査を実施しており、アカウント単体の復旧だけでなく他アカウントへの影響確認も進めています。




