埼玉県は2026年10月7日、イノベーション創出拠点「渋沢MIX」の会員情報や施設予約などを管理するシステムが不正アクセスを受けたと公表しました。
調査の結果、渋沢MIXが会員申請を受け付けた約2,200名について、氏名やメールアドレスなどを記載した一覧が第三者に閲覧されていたことが確認されました。このうち3名については、さらに詳細な情報も閲覧されています。
また、登録情報の一部が改ざんされ、その結果、管理システムからメールが送信されていたことも確認されました。
埼玉県は、管理システムの脆弱性が攻撃されたものとみており、当日中にシステムをインターネットから遮断。新規会員登録申請と施設利用予約を停止し、システムを最新バージョンへアップデートしています。
渋沢MIX不正アクセスのサマリー
- 埼玉県が2026年10月7日、渋沢MIXの管理システムへの不正アクセスを公表
- 10月6日18時30分頃、管理システムから何者かの関与によるメール送信が発生
- 調査で管理システムへの不正アクセスを確認
- 会員申請を受け付けた約2,200名の氏名・メールアドレス等が記載された一覧を第三者が閲覧
- うち3名については、さらに詳細な情報も閲覧された
- 登録情報の一部が改ざんされ、それによりメールが送信されていた
- 原因は管理システムの脆弱性を攻撃されたものとみられている
- データの窃取、不正利用、二次被害は公表時点で確認されていない
- 不正アクセスを受けた管理システムは10月6日中にインターネットから遮断
- 新規会員登録申請と施設利用予約を停止
- 管理システムを最新バージョンへアップデート
- 個人情報保護法に基づき個人情報保護委員会へ報告する方針
- 渋沢MIXは、閲覧された可能性のある個人情報を悪用したフィッシングやなりすましにも注意を呼び掛けている
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年10月7日 |
| 対象 | 渋沢MIXの会員情報・施設予約等を行う管理システム |
| 事象確認 | 2026年10月6日18時30分頃 |
| 影響 | 約2,200名の氏名・メールアドレス等が記載された一覧を閲覧 |
| 詳細情報の閲覧 | 3名 |
| その他の影響 | 登録情報の一部を改ざんし、管理システムからメールを送信 |
| 原因 | 管理システムの脆弱性が攻撃されたものとみられる |
| データ窃取・不正利用 | 公表時点で確認されず |
| 初動対応 | システムをインターネットから遮断 |
| サービス影響 | 新規会員登録申請・施設利用予約を停止 |
| 再発防止 | システムを最新バージョンへアップデート |
| 個人情報保護委員会 | 報告予定 |
管理システムから不審なメール送信、調査で不正アクセスが判明
事案は2026年10月6日18時30分頃、渋沢MIXの管理システムから、何者かの関与によってメールが送信されたことから確認されました。
その後の調査で、管理システムが第三者から不正アクセスを受けていたことが判明しました。
不正アクセスでは、渋沢MIXが会員申請を受け付けた約2,200名について、
- 氏名
- メールアドレス
- その他一覧に記載された情報
が第三者に閲覧されています。
さらに、このうち3名については、一覧に記載された情報より詳細な情報が閲覧されたことも確認されました。
埼玉県は、3名に対して個別に説明と謝罪を行うとしています。
登録情報の一部を改ざん、メール送信につながる
今回の不正アクセスでは、情報の閲覧だけでなく、管理システムに登録された情報の一部が改ざんされました。
埼玉県によると、この改ざんによって管理システムからメールが送信されていました。
公表資料では、送信されたメールの件名、本文、宛先数などの詳細は明らかにされていません。
一方、渋沢MIX公式サイトでは、今回の事案に関連し、漏えいした可能性のある個人情報が、
- なりすましメール
- フィッシングメール
などに悪用される可能性があるとして注意を呼び掛けています。
渋沢MIXを装ったメール、SMS、電話などで、リンクや添付ファイルを開いたり、パスワード、クレジットカード情報などを入力したりしないよう案内しています。
フィッシングの代表的な手口や確認方法については、フィッシング詐欺の手口と対策で整理しています。
原因は管理システムの脆弱性を攻撃された可能性
埼玉県は、不正アクセスの原因について、
「渋沢MIXの会員情報や施設予約等を行う管理システムの脆弱性を攻撃されたものと考えられる」
と説明しています。
具体的な製品名、脆弱性、CVE番号、侵入経路などは公表されておらず、詳細な調査が続いています。
現在取り得る対策として、不正アクセスを受けたシステムは最新バージョンへアップデートされました。
今回のようにインターネットから利用されるシステムでは、単にパッチを公開後に適用するだけでなく、
- 利用している製品・バージョンの把握
- 外部公開資産の把握
- 新たな脆弱性情報の収集
- 修正バージョンへの更新
- 対応完了後の再確認
まで継続的に管理する必要があります。
こうした運用は脆弱性管理の進め方で整理しています。
約2,200名は「窃取確認」ではなく「閲覧確認」
今回の公表内容を確認する際は、「第三者による閲覧」と「データの窃取」を分ける必要があります。
埼玉県は、約2,200名の氏名やメールアドレス等が記載された一覧について、第三者に閲覧されたことを確認しています。
一方、10月7日の発表時点では、
- データの窃取
- 情報の不正利用
- 二次被害
は確認されていないとしています。
そのため、約2,200名分のデータが外部へ持ち出されたと断定することはできません。
ただし、第三者が実際に情報を閲覧できる状態に到達していたため、埼玉県は対象者への謝罪や個人情報保護委員会への報告を進めています。
当日中にインターネットから遮断、会員登録・施設予約を停止
埼玉県は不正アクセスを確認した10月6日中に、対象となった管理システムをインターネットから遮断しました。
これに伴い、
- 新規会員登録申請
- 施設利用予約
を停止しています。
復旧時期については10月7日の公表では示されていません。
システムのアップデートに加え、不正アクセスの侵入経路などについて調査・分析を続け、再発防止策を進めるとしています。
個人情報保護委員会へ報告
埼玉県は今回の事案について、個人情報保護法第68条第1項に基づき個人情報保護委員会へ報告するとしています。
対象となった会員などには、メールやホームページを通じて謝罪します。
さらに詳細な情報を閲覧された3名については、個別に説明と謝罪を実施する方針です。
情報システム部門が確認したいポイント
今回の事案では、管理システムの脆弱性が攻撃された可能性に加え、侵入後に情報閲覧とデータ改ざん、さらにシステムを利用したメール送信まで行われています。
同様のWebシステムや会員管理システムを運用する組織では、次の項目を確認できます。
- 外部公開している管理システムの製品名・バージョンを把握しているか
- サポート終了製品や古いバージョンが残っていないか
- 緊急性の高い脆弱性を迅速に検知・更新できる運用があるか
- 管理画面へのアクセス元を必要なネットワークに制限できるか
- 会員情報の閲覧・変更履歴をログで追跡できるか
- 短時間の大量閲覧や通常と異なるデータ操作を検知できるか
- 登録情報の変更を利用したメール送信など、通常と異なる処理を検知できるか
- 侵害時にシステムを即時にインターネットから切り離せるか
- 復旧前に侵入経路、改ざん範囲、認証情報への影響を確認する手順があるか
- 漏えいした可能性のある情報を利用したフィッシングなど二次被害を想定しているか
今回の事案では、脆弱性対策だけでなく、侵入後の「閲覧・改ざん・外部へのメール送信」をどこまで早く検知できるかも確認項目になります。




