こしの都ネットワークのメールサーバに不正アクセス、「セゾンカード」装うフィッシングメールを送信

セキュリティニュース

投稿日時: 更新日時:

こしの都ネットワークのメールサーバに不正アクセス、「セゾンカード」装うフィッシングメールを送信

こしの都ネットワーク株式会社は2026年10月6日、同社が管理するメールサーバが第三者から不正アクセスを受け、そのメールサーバからフィッシングメールが送信されたことを公表しました。

確認されているメールは、送信元として「[email protected]」を使用し、件名は「<重要>【セゾンカード】ご利用確認のお願い」となっています。

こしの都ネットワークは、この件名でクレジットカードの利用確認を案内することはないとして、本文中のURLへのアクセス、ID・パスワードやクレジットカード情報の入力、添付ファイルの開封を行わないよう注意を呼びかけています。

今回の事案は、単純に送信元を偽装したメールではなく、同社が管理するメールサーバへの不正アクセス後に、そのサーバからフィッシングメールが送信されたことが確認されたものです。

こしの都ネットワークへの不正アクセスのサマリー

  • こしの都ネットワークが2026年10月6日に注意喚起を公表
  • 同社が管理するメールサーバへ第三者が不正アクセス
  • 不正アクセスを受けたメールサーバからフィッシングメールが送信された
  • 確認された送信元アドレスは「[email protected]」
  • 件名は「<重要>【セゾンカード】ご利用確認のお願い」
  • こしの都ネットワークが同件名でカード利用確認を案内することはない
  • メール内URLへのアクセスやID・パスワード、カード情報の入力をしないよう注意喚起
  • 添付ファイルについても開封しないよう案内
  • 情報を入力した場合は、対象サービスやカード会社の公式窓口への相談を推奨
  • 同じパスワードを他サービスでも使用している場合は変更するよう案内
  • 原因調査と再発防止策を実施中
  • 公表時点で新たなフィッシングメールの送信は確認されていない
項目 内容
公表日 2026年10月6日
対象組織 こしの都ネットワーク株式会社
インシデント 管理するメールサーバへの第三者による不正アクセス
確認された影響 同メールサーバからフィッシングメールを送信
送信元アドレス [email protected]
件名 <重要>【セゾンカード】ご利用確認のお願い
現在の状況 詳細調査・再発防止策を実施中、新たな送信は確認されず

メールサーバへの不正アクセス後にフィッシングメールを送信

こしの都ネットワークによると、第三者による不正アクセスを受けたのは同社が管理するメールサーバです。

そのメールサーバから、セゾンカードの利用確認を装ったフィッシングメールが送信されました。

確認されているメールは次の内容です。

  • 送信元:[email protected]
  • 件名:<重要>【セゾンカード】ご利用確認のお願い

同社は、この件名によってクレジットカードの利用確認を案内することはないとしています。

現時点の発表では、不正アクセスがどのような方法で行われたのか、攻撃者がどの権限を取得したのか、送信されたメールの件数や宛先の範囲については示されていません。

単純な「差出人偽装」とは異なる事案

フィッシングメールでは、From欄の表示名やメールアドレスだけを偽装する手口が一般的に使われます。

一方、今回こしの都ネットワークが公表した内容では、「当社が管理するメールサーバへ第三者からの不正アクセス」があり、「当該メールサーバからフィッシングメールが送信された」としています。

つまり、少なくとも企業側の説明では、外部から送信元だけを偽装したメールではなく、同社管理下のメール基盤が不正利用された事案です。

一般に、正規のメールサーバや正規アカウントが不正利用された場合、受信者側では「送信元ドメインが正しいか」だけでフィッシングを見分けることが難しくなります。

SPF、DKIM、DMARCなどの送信ドメイン認証も、正規の送信環境そのものが不正利用された場合には、それだけで悪意あるメールを判定できないケースがあります。

「セゾンカード」を装いIDやカード情報の入力を狙う

こしの都ネットワークは、メール本文のURLへアクセスしないよう呼びかけています。

また、

  • ID
  • パスワード
  • クレジットカード情報

などを入力しないよう案内しています。

フィッシングでは、実在する企業やサービスを装い、偽のログイン画面や本人確認ページへ誘導して認証情報・カード情報を取得する手口が使われます。

フィッシングメールの代表的な手口と確認方法では、送信元表示だけを信用せず、URLや要求されている操作を確認するポイントを整理しています。

すでに情報を入力した場合は公式窓口へ相談

こしの都ネットワークは、メール本文のURLへアクセスし、ID、パスワード、クレジットカード情報などを入力した場合、速やかに対象サービスの公式窓口またはクレジットカード会社へ相談するよう案内しています。

入力したパスワードを別のサービスでも使い回している場合は、それぞれのサービスの公式サイトや公式アプリからパスワードを変更するよう求めています。

同じパスワードを複数サービスで使用していると、1つのサービスから認証情報が取得された後、別サービスへの不正ログインに悪用される可能性があります。

メールアドレスや認証情報が攻撃者に渡った場合の確認事項については、メールアドレス流出後のアカウントセキュリティ対策でも整理しています。

公表時点で新たなフィッシングメール送信は確認されず

こしの都ネットワークは現在、詳細調査と再発防止策の実施を進めています。

10月6日の公表時点では、新たなフィッシングメールの送信は確認されていないとしています。

一方、今回の発表では、

  • 不正アクセスの発生日時
  • 不正アクセスの手法
  • 攻撃者が利用した認証情報
  • フィッシングメールの送信件数
  • 顧客情報やメールデータへのアクセスの有無

などは明らかにされていません。

今後の調査によって影響範囲が更新される可能性があります。

企業側では「正規メールからのフィッシング」を想定した対策も必要

今回の事案のように、正規のメール基盤が不正利用されると、受信者が普段確認している送信元アドレスやドメインだけでは判別できないことがあります。

企業のメールセキュリティでは、受信メールの技術的な検査に加えて、

  • ログインページへの誘導
  • パスワードやカード情報の入力要求
  • 緊急性を強調する件名
  • 通常とは異なる業務内容
  • 身に覚えのない利用確認

など、メール本文の要求内容まで確認する運用が必要になります。

従業員が不審メールを受信した際に、リンクを開かず報告できるかを確認する方法として標的型攻撃メール訓練があります。

メールサーバ侵害では送信停止だけでなく認証・ログ調査も必要

メールサーバやメールアカウントが不正利用された場合、フィッシングメールの送信を止めるだけではなく、攻撃者がどこまでアクセスしていたかを確認する必要があります。

企業側では、

  • 管理者・利用者アカウントのログイン履歴
  • 不審な接続元IPアドレス
  • パスワードや認証情報の変更
  • 不審なメール転送設定
  • 送信ルールや自動処理ルール
  • 管理権限の変更履歴
  • 不正送信されたメールの宛先
  • メールボックスや顧客情報へのアクセス

などを調査対象とします。

こしの都ネットワークは現在、詳細調査と再発防止策を進めているとしており、原因や影響範囲について追加公表がある場合は内容を確認する必要があります。

出典