立教大学、Googleアカウント6件へ不正アクセス 1万7,668件の迷惑メール送信、メール閲覧の可能性も

セキュリティニュース

投稿日時: 更新日時:

立教大学、Googleアカウント6件へ不正アクセス 1万7,668件の迷惑メール送信、メール閲覧の可能性も

立教大学は2026年9月8日、学生・卒業生が利用していたGoogleアカウント計6件が第三者による不正アクセスを受け、学外へ合計1万7,668件の迷惑メールが送信されたと公表しました。

被害が確認されたのは学生4名と卒業生2名のアカウントです。最初に確認された被害期間は4月27日から7月16日で、7月16日に大学が海外からの不正アクセスと迷惑メール送信を検知しました。その後、8月12日から24日にかけて、新たに学生2名のアカウントでも同様の不正アクセスを確認しています。

一部の迷惑メールには立教大学教員1名の氏名とメールアドレスが含まれていました。また、迷惑メールの件名に、各アカウントの受信トレイに保存されていたメールに由来するとみられる内容が含まれていたため、大学はメール本文や含まれる個人情報を第三者に閲覧された可能性を完全には否定できないとしています。

9月8日時点で、本件に起因する個人情報の悪用や新たな二次被害は確認されていません。

立教大学のGoogleアカウント不正アクセスのサマリー

確認できている内容:

  • 立教大学は2026年9月8日、Googleアカウントへの不正アクセスと迷惑メール送信を公表しました。
  • 対象は学生4名、卒業生2名の計6アカウントです。
  • 被害期間として確認されているのは2026年4月27日から8月24日です。
  • 大学は7月16日、海外からの不正アクセスと迷惑メール送信を検知しました。
  • 最初の調査で、学生2名・卒業生2名の計4アカウントが4月27日から7月16日にかけて被害を受けていたことを特定しました。
  • 8月12日から24日にかけて、新たに学生2名のアカウントへの海外からの不正アクセスを確認しました。
  • 不正利用された6アカウントから、学外へ合計17,668件の迷惑メールが送信されました。
  • 一部の迷惑メール本文には、立教大学教員1名の氏名とメールアドレスが含まれていました。
  • 迷惑メールの件名には、受信トレイ内のメールに由来すると考えられる内容が含まれていました。
  • このため、メール本文やメールに含まれる個人情報を第三者に閲覧された可能性を完全には否定できないとしています。
  • Gmail以外のGoogle Workspaceアプリ、VPN、学内ネットワークでは、不正アクセスや侵入の形跡は確認されませんでした。
  • Microsoft 365では1アカウントに不審なログイン履歴とプロフィール情報閲覧の可能性が確認され、セッション切断・クリア措置を実施しました。
  • 学生アカウントでは8月24日から、学外ログイン時の多要素認証(MFA)を必須化しました。
  • 教職員アカウントについては2026年3月からMFAを必須化済みです。
  • 9月8日時点で個人情報の悪用や二次被害は確認されていません。

現時点で未確定・未公表の内容:

  • 不正アクセスの具体的な侵入経路
  • ID・パスワードなど認証情報が第三者へ渡った方法
  • フィッシングが原因だったか
  • 閲覧された可能性があるメール・個人情報の件数
  • 個人情報が実際に外部へ取得・保存されたか
  • 攻撃者や脅威アクター
  • 個人情報保護委員会への報告状況
項目 内容
公表日 2026年9月8日
対象組織 立教大学
インシデント Googleアカウントへの不正アクセス、迷惑メール送信
対象アカウント 学生4名、卒業生2名の計6アカウント
被害確認期間 2026年4月27日~8月24日
最初の検知日 2026年7月16日
不正アクセス元 海外からのアクセスを確認
迷惑メール送信件数 17,668件
個人情報 メール本文等を閲覧された可能性を完全には否定できず
個人情報の悪用 9月8日時点で確認されず
Google Workspaceへの影響 Gmail以外のアプリでは侵入形跡なし
VPN・学内ネットワーク 侵入形跡なし
Microsoft 365 1アカウントで不審ログイン履歴、プロフィール情報閲覧の可能性
侵入経路 公表されていません
MFA 学生は8月24日から学外ログイン時に必須化。教職員は3月から必須化済み
関係機関 文部科学省等へ報告
個人情報保護委員会 公表資料では確認できず

学生・卒業生の6アカウントが不正利用され17,668件を送信

立教大学によると、最初の不正アクセスは2026年4月27日以降に発生していました。

大学が事案を検知したのは7月16日です。海外からの不正アクセスと迷惑メール送信を確認し、その後の調査で学生2名と、2026年3月に卒業した卒業生2名の計4アカウントが被害を受けていたことを特定しました。

さらに8月12日から24日にかけて、別の学生2名のアカウントでも海外からの不正アクセスと迷惑メール送信を確認しました。

被害を受けたアカウントは合計6件で、これらから学外へ送信された迷惑メールは計1万7,668件に上ります。

大学アカウントが乗っ取られると、送信元が「@rikkyo.ac.jp」の正規アカウントになるため、受信者が不審メールだと判断しにくくなる場合があります。

関連記事:日本大学、在学生・卒業生9名のメールアカウントへ不正アクセス 1万7,864件の不審メールを送信

メール本文や個人情報を閲覧された可能性を否定できず

立教大学は、迷惑メール送信だけでなく、メールボックス内の情報が第三者に閲覧された可能性についても調査しています。

一部の迷惑メール本文には、立教大学教員1名の氏名とメールアドレスが含まれていたことが判明しました。大学は当該教員へ事実関係と経緯を報告済みです。

また、送信された迷惑メールの件名に、各アカウントの受信トレイに保存されていたメールに由来すると考えられる内容が含まれていました。

このため立教大学は、第三者が受信トレイ内のメールを参照した可能性を考慮し、メール本文やそこに含まれる個人情報が閲覧された可能性を完全には否定できないとしています。

これは「個人情報漏えいが確認された」という発表ではありません。

現時点で確認されているのは、メール内容を第三者が閲覧した可能性を排除できないという状態です。対象となるメール件数や、含まれていた可能性がある個人情報の具体的な人数・項目は公表されていません。

侵入経路は公表されず、フィッシングと断定できない

立教大学は、第三者による海外からの不正アクセスを確認しています。

一方、9月8日の公式発表では、攻撃者がどのように対象アカウントへログインできる状態になったのかは明らかにしていません。

たとえば、

  • フィッシング
  • パスワードの使い回し
  • Infostealerによる認証情報窃取
  • セッション情報の窃取
  • パスワード推測

などの可能性は一般論として考えられますが、今回の侵入経路として確認されたものではありません。

同大学は再発防止策として、パスワード使い回しの危険性やフィッシングメールへの注意喚起を含むセキュリティ教育を続けるとしていますが、これは今回の原因がフィッシングやパスワード使い回しだったことを意味しません。

Gmail以外のGoogle Workspace・VPN・学内ネットワークでは侵入痕跡なし

立教大学は、主要サービスやシステムへの影響も調査しました。

その結果、

  • Gmail以外のGoogle Workspaceアプリ
  • VPN
  • 学内ネットワーク

については、不正アクセスや侵入の形跡を確認していないとしています。

つまり、現時点ではGoogleアカウントの不正利用を起点に、学内ネットワークへ侵入されたことや、Google Driveなど他のWorkspaceサービスへ被害が広がったことは確認されていません。

Microsoft 365では1アカウントに不審ログイン

Google環境以外の調査では、Microsoft 365で1件のアカウントに不審なログイン履歴が確認されました。

立教大学は、このアカウントについてプロフィール情報が閲覧された可能性も確認し、直ちに当該セッションの切断とクリア措置を実施しました。

公式発表では、このMicrosoft 365アカウントとGoogleアカウントへの不正アクセスが同じ攻撃者によるものか、同じ認証情報が利用されたのかは説明されていません。

そのため、両者の因果関係を断定することはできません。

被害アカウントを停止・パスワード変更

立教大学は、被害が確認された学生アカウントについて、一時停止とパスワードの強制変更を実施しました。

卒業生2名のアカウントについては、2026年5月末に削除済みで、現在はログインやメール送受信ができない状態です。

卒業生アカウントを含む最初の4アカウントについて、大学は4月27日から7月16日までの調査期間内に被害を特定しています。ただし、卒業生アカウントは5月末に削除されているため、各アカウントが期間全体を通じて利用され続けたという意味ではありません。

8月24日から学生アカウントのMFAを必須化

立教大学は再発防止策として、2026年8月24日から学生アカウントで学外からログインする際の多要素認証(MFA)を必須化しました。

教職員アカウントについては、2026年3月からMFAを必須化済みです。

MFAを導入すると、ID・パスワードだけを取得した第三者による不正ログインを抑制できます。

一方、MFAも方式によって耐性が異なります。リアルタイム型フィッシングなどでは、パスワードと認証コードを同時に窃取される場合があります。

立教大学は今後、フィッシングへの耐性が高い次世代認証として、パスキーなどの導入も検討するとしています。

監視基盤と検知アラートも見直し

立教大学は今後、海外からの不審ログインやメールの大量送信などを早期に検知するため、ログ監視基盤の見直しと通知の最適化を進めます。

今回の事案では、最初に確認された不正アクセスの起点が4月27日で、大学が海外からの不正アクセスと迷惑メール送信を検知したのは7月16日でした。

ただし、公表情報だけから「4月27日から7月16日まで継続的に侵入を見逃していた」とは判断できません。

確認できるのは、調査によって4月27日以降の被害が遡って特定されたという点です。

監視では、単純な「海外IPからのログイン」だけでなく、

  • 通常と異なる国・地域からのログイン
  • 短時間での大量メール送信
  • 新しい端末・ブラウザからのログイン
  • MFA設定の変更
  • 不審な転送ルール
  • OAuthアプリの追加
  • 通常と異なるサービスへのアクセス

などを組み合わせて検知する方法があります。

9月8日時点で二次被害は確認されず

立教大学は、文部科学省などの関係機関へ本件を報告しています。

9月8日時点で、本件に起因する個人情報の悪用や新たな二次被害は報告・確認されていません。

一方、不正利用されたのは正規の大学アカウントです。

大学は、立教大学のアカウントから心当たりのないメールや不審なメールを受信した場合、本文中のURLをクリックしたり、添付ファイルを開いたりせず、メールごと削除するよう呼びかけています。

情報システム部門への示唆

今回の事案では、6アカウントの不正利用によって1万7,000件を超える迷惑メールが送信されました。

大学だけでなく、Google WorkspaceやMicrosoft 365を利用する企業でも、次の項目を確認できます。

  • MFAを全利用者へ適用しているか
  • 学生・契約社員・委託先など一部利用者がMFAの例外になっていないか
  • 退職・卒業・契約終了後のアカウント削除時期を定めているか
  • 海外からの不審ログインを検知できるか
  • 大量メール送信をリアルタイムで検知できるか
  • Google WorkspaceとMicrosoft 365など複数サービスのログを横断して確認できるか
  • 不正アクセスを検知した際に既存セッションを失効できるか
  • メール転送ルールやOAuthアプリの不正追加を監査できるか
  • パスキーなどフィッシング耐性のある認証方式を利用できるか
  • アカウント侵害時にメールボックス内の個人情報を調査できるログを保持しているか

今回、立教大学は学生アカウントへのMFA必須化、ログ監視基盤の見直し、パスキー等の導入検討、セキュリティ啓発を再発防止策として挙げています。

出典