修道学園のサーバーに不正アクセス―広島修道大学・修道中高などの個人情報や口座情報に漏えいのおそれ

セキュリティニュース

投稿日時: 更新日時:

修道学園のサーバーに不正アクセス―広島修道大学・修道中高などの個人情報や口座情報に漏えいのおそれ

学校法人修道学園は2026年9月30日、同学園が管理するサーバーに第三者から不正アクセスを受け、個人情報を含む情報が外部へ漏えいしたおそれがあると公表しました。

不正アクセスを確認したのは9月26日です。漏えいした可能性がある情報には、広島修道大学、修道中学校・修道高等学校、広島修道大学ひろしま協創中学校・高等学校と取引のある企業などの口座情報のほか、教職員、一部学生、外部講師などの氏名、住所、電話番号、口座情報などが含まれています。

10月7日時点で、対象件数や侵入経路、実際に外部へ持ち出された情報の範囲は公表されていません。修道学園は外部専門機関と調査を進め、個人情報保護委員会にも報告しています。

修道学園の不正アクセスのサマリー

  • 学校法人修道学園が2026年9月26日に管理サーバーへの第三者による不正アクセスを確認
  • 9月30日に「情報漏えいのおそれ」を公表
  • 対象には広島修道大学、修道中学校・高等学校、広島修道大学ひろしま協創中学校・高等学校の関係情報が含まれる
  • 取引企業などの口座情報等が漏えいした可能性
  • 教職員の氏名、住所、電話番号などの個人情報が対象
  • 一部学生、外部講師などの氏名や口座情報等も含まれる
  • 具体的な対象件数は公表されていない
  • 現時点で、漏えいした可能性のある情報が不特定多数へ公開された事実は確認されていない
  • 不正利用された事実や、本件に起因する被害報告も確認されていない
  • 外部専門機関が原因、経緯、影響範囲、対象情報の詳細を調査中
  • 個人情報保護委員会へ報告済み
項目 内容
対象組織 学校法人修道学園
不正アクセス確認日 2026年9月26日
公表日 2026年9月30日
対象となる主な設置校 広島修道大学、修道中学校・修道高等学校、広島修道大学ひろしま協創中学校・高等学校
対象情報 取引企業等の口座情報、教職員の氏名・住所・電話番号、一部学生・外部講師等の氏名・口座情報等
対象件数 公表されていない
不特定多数への公開 現時点で確認されていない
不正利用・被害 現時点で確認されていない
原因・侵入経路 外部専門機関が調査中
個人情報保護委員会 報告済み

9月26日に管理サーバーへの不正アクセスを確認

修道学園によると、2026年9月26日、同学園が管理するサーバーに対する第三者からの不正アクセスを確認しました。

調査の過程で、サーバー内に保存されていた個人情報を含む情報が外部へ漏えいしたおそれがあることが判明し、9月30日に公表しました。

10月7日時点の公式発表では、

  • 不正アクセスが始まった日時
  • 攻撃者が利用した侵入経路
  • 悪用された脆弱性や認証情報
  • 攻撃者がサーバー内で行った具体的な操作
  • データが実際に外部へ転送されたか
  • 影響を受けた人数・件数

までは明らかにされていません。

そのため、現段階では「情報漏えいが確定した」とするのではなく、修道学園の公表どおり「漏えいしたおそれがある」と整理する必要があります。

広島修道大学・修道中高・ひろしま協創中高の関係情報が対象

学校法人修道学園は、

  • 広島修道大学
  • 修道中学校・修道高等学校
  • 広島修道大学ひろしま協創中学校・高等学校

を設置・運営しています。

今回、漏えいのおそれがあるとされた情報は、これらの学校に関係する複数の属性へ広がっています。

修道学園の公式発表では、対象となる可能性がある情報として次を挙げています。

  • 各校と取引のある企業等の口座情報等
  • 学園教職員の氏名
  • 学園教職員の住所
  • 学園教職員の電話番号
  • 一部学生の氏名等
  • 外部講師等の氏名等
  • 関係者の口座情報等

学生だけを対象とした情報漏えいではなく、教職員、外部講師、取引先など複数の関係者情報が含まれる可能性がある点が今回の特徴です。

広島修道大学は9月30日に、修道中学校・修道高等学校と広島修道大学ひろしま協創中学校・高等学校も10月1日までに、それぞれ学園側の公表内容を案内しています。

口座情報も対象、取引企業などの情報も含まれる

今回の公表では、氏名・住所・電話番号だけでなく「口座情報等」が対象に含まれていることが明記されています。

口座情報が含まれる対象には、広島修道大学などと取引のある企業の情報や、教職員・一部学生・外部講師などの関係者情報が含まれる可能性があります。

ただし、口座情報の具体的な項目や、金融機関名、支店名、口座番号などのどこまでが対象となったのかは公表されていません。

また、全ての対象者について同一の情報項目が含まれていたとする説明もありません。

対象範囲は外部専門機関による調査が継続しています。

不特定多数への公開、不正利用、被害報告は確認されず

修道学園は9月30日時点で、漏えいした可能性がある情報について、不特定多数へ公開された事実は確認されていないとしています。

また、

  • 情報が不正利用された事実
  • 本件に起因する被害が発生したとの報告

も確認されていません。

これは「情報が外部へ漏えいしていないことが確定した」という意味ではありません。

学園側は個人情報を含む情報について外部漏えいのおそれがあるとしており、実際の持ち出し範囲や対象情報について調査を続けています。

外部専門機関が原因・経緯・影響範囲を調査

修道学園は外部専門機関の協力を得て、次の項目を調査しています。

  • 不正アクセスの原因
  • 不正アクセスに至った経緯
  • 影響範囲
  • 漏えいした可能性がある情報の詳細

また、個人情報保護委員会への報告を行い、関係機関とも連携して必要な対応を進めています。

今後、新たに公表すべき事項が判明した場合は速やかに知らせるとしています。

今回のように対象件数や実際の持ち出し範囲が第一報で確定していない事案では、初期公表後のフォレンジック調査によって対象者数や情報項目が更新される場合があります。

企業や学校法人が同様の事案へ対応する際の初動や情報開示については、企業の情報漏えい対応ガイドでも整理しています。

9月下旬には教育機関で不正アクセスの公表が相次ぐ

セキュリティ対策Labでは、修道学園のほか、西日本調理製菓専門学校、関西国際大学でも9月下旬に不正アクセスが公表されたことを確認しています。

これら3事案については、9月下旬に教育機関3組織で確認された不正アクセスとして整理しています。

ただし、公開情報から3組織が同一の攻撃者や同一の侵入経路で攻撃されたと判断できる事実は確認されていません。

今回の修道学園の事案についても、攻撃者や侵入経路は現時点で公表されていないため、他の教育機関で発生したインシデントとの関連を推測することはできません。

学校法人では学生以外の「周辺関係者情報」も確認対象

学校法人が管理するシステムでは、在学生や生徒だけでなく、

  • 教職員
  • 保護者
  • 卒業生
  • 非常勤講師・外部講師
  • 取引先
  • 奨学金・授業料関連の関係者
  • 振込先となる金融口座情報

など、幅広い情報が保管される場合があります。

そのためサーバーへの不正アクセスが確認された際は、学生情報だけを調査対象とせず、同じサーバーや共有ストレージに保存されている管理部門・経理部門・外部取引先の情報まで確認する必要があります。

今回の修道学園でも、大学や中高の学生だけではなく、教職員、外部講師、取引企業など複数の関係者情報が漏えいのおそれのある情報として挙げられています。

出典