富山県立大学、Microsoft 365学生アカウントに不正アクセス-1,092件の迷惑メール送信、MFA義務化前に発生

セキュリティニュース

投稿日時: 更新日時:

富山県立大学、Microsoft 365学生アカウントに不正アクセス-1,092件の迷惑メール送信、MFA義務化前に発生

公立大学法人富山県立大学は2026年10月7日、学生1人が利用するMicrosoft 365アカウントへの不正アクセスについて公表しました。

大学によると、当該アカウントから2026年8月23日から27日にかけて計1,092件の迷惑メールが断続的に送信されていました。不正アクセスの形跡が確認されたため、大学は8月の判明後にアカウントを緊急停止しています。

原因について大学は、学生本人が所有するPCが何らかの原因で悪意あるソフトウェアに感染し、ID・パスワードを窃取された可能性があるとしています。直前には、本人の複数の私用アカウントにも不正アクセスがあったことを確認しています。

大学では2026年5~6月にも同様の被害が複数発生したことから、学生が学外からMicrosoftアカウントへログインする際のパスキー・多要素認証(MFA)を10月から義務化する予定でした。しかし、今回の不正アクセスが発生した8月は準備期間中で、パスキー・MFAが有効になっていませんでした。

富山県立大学のMicrosoft 365不正アクセスのサマリー

  • 富山県立大学が2026年10月7日に学生アカウントへの不正アクセスを公表
  • 対象は大学で利用しているMicrosoft 365の学生アカウント1件
  • 2026年8月23日から27日にかけて計1,092件の迷惑メールを断続的に送信
  • 送信先はGmail、Yahoo!メールなどを含む不特定多数
  • メールには英語の短い文章とリンクが記載され、写真などの入手を促す内容だった
  • 大学は不正アクセスの形跡を確認し、判明後に当該アカウントを緊急停止
  • 学生本人のPCが悪意あるソフトウェアに感染し、ID・パスワードを窃取された可能性があると大学は説明
  • 直前には本人の複数の私用アカウントにも不正アクセスが確認されていた
  • 大学では10月から学外ログイン時のパスキー・MFAを義務化する予定だった
  • 8月時点ではMFAがまだ有効化されていなかった
  • Microsoft 365以外の学内サービスを含め、対象学生のアカウントを停止してアクセス状況を確認
  • 現時点でメール送信以外の不正操作や機密情報の漏えいは確認されていない
  • 大学は富山県警と連携して原因などを調査している
項目 内容
公表日 2026年10月7日
対象組織 公立大学法人富山県立大学
対象サービス Microsoft 365
対象アカウント 学生1人
迷惑メール送信期間 2026年8月23日~27日
送信件数 1,092件
送信先 Gmail、Yahoo!メールなど不特定多数
メール内容 英語の短文とリンク、写真などの入手を促す内容
原因 学生所有PCの悪意あるソフトウェア感染とID・パスワード窃取の可能性
MFA 10月から義務化予定、8月時点では未有効化
情報漏えい 機密情報の漏えいは現時点で確認されず
対応 アカウント停止、アクセス確認、新アカウント発行、県警と連携して調査

学生アカウントから4日間で1,092件の迷惑メールを送信

今回不正利用されたのは、富山県立大学で利用しているMicrosoft 365の学生アカウント1件です。

同アカウントから8月23日から27日にかけて、計1,092件の迷惑メールが断続的に送信されました。

宛先はGmailやYahoo!メールなどを利用する不特定多数で、メールには英語で写真などの入手を促す短い文章とリンクが記載されていました。

大学は8月に事案を把握し、不正アクセスの形跡を確認したため、当該アカウントを緊急停止しました。

現時点では、迷惑メールを受信した人に具体的な被害が発生したことは確認されていません。

学生のPCが悪意あるソフトウェアに感染した可能性

大学は原因について、学生本人が所有するPCが何らかの原因で悪意あるソフトウェアに感染し、Microsoft 365のID・パスワードを不正に窃取された可能性があると説明しています。

これは現時点で大学が示している「可能性」であり、感染経路や悪意あるソフトウェアの種類までは公表されていません。

一方、今回の不正アクセス直前には、同じ学生が利用していた複数の私用アカウントでも不正アクセスが確認されていました。

端末が侵害され、ブラウザに保存された認証情報などが窃取された場合、一つのサービスだけでなく複数のアカウントへ被害が広がることがあります。

端末へ侵入して情報窃取などを行うマルウェアの仕組みと対策については、セキュリティ対策Labでも整理しています。

5~6月にも同様の被害、10月からMFA義務化予定だった

富山県立大学では2026年5~6月にも、同様のアカウント被害が複数発生していました。

これを受け、大学は学生が学外からMicrosoftアカウントへログインする際、2026年10月からパスキーと多要素認証(MFA)を義務化する方針としていました。

しかし、今回の不正アクセスが起きた8月はまだ導入準備期間中で、パスキー・MFAは有効になっていませんでした。

大学は、このため不正アクセスが発生したものと考えていると説明しています。

パスワードだけで認証する場合、ID・パスワードが窃取されると第三者が正規利用者としてログインできる可能性があります。

多要素認証(MFA)では、パスワードとは別の認証要素を追加することで、認証情報漏えい後の不正ログインリスクを下げることができます。

また、大学が導入予定としているパスキーは、パスワードを入力する方式とは異なり、フィッシングなどによる認証情報窃取への耐性を高める仕組みです。

Microsoft 365以外の学内サービスも含めアカウントを停止

富山県立大学は、Microsoft 365だけでなく他の学内サービスも含め、対象学生のアカウントを停止したうえでアクセス状況を確認しました。

調査時点では、

  • メール送信以外の不正操作
  • 機密情報の漏えい

は確認されていません。

大学は学生本人から事実関係を確認するとともに、富山県警と連携して原因などを調査しています。

緊急停止したアカウントについては、その後、代替となる新しいアカウントを学生へ発行しました。

大学アカウント侵害では「送信停止」だけでなく横断確認が必要

Microsoft 365などのクラウドアカウントが侵害された場合、迷惑メールの送信停止だけでは調査は完了しません。

同じID・パスワードを別サービスで利用している場合や、端末自体が侵害されている場合には、パスワードを変更しても再度認証情報を窃取される可能性があります。

今回、富山県立大学がMicrosoft 365以外の学内サービスを含めて対象アカウントを停止し、アクセス状況を確認したのは、この横展開を確認するための対応です。

教育機関や企業で同様の事案が発生した場合は、

  • 不正ログインの日時・接続元
  • メール送信履歴
  • メールボックスの閲覧・転送設定
  • OneDriveやSharePointなど他サービスへのアクセス
  • OAuthアプリやセッションの不正利用
  • 同一利用者が使う別アカウントへの影響
  • 利用端末のマルウェア感染
  • MFA登録情報の変更有無

などを確認する必要があります。

MFA導入までの「準備期間」をどう守るかも課題

今回の事案では、富山県立大学はすでにMFA・パスキーの義務化を決定していましたが、実際の有効化前に不正アクセスが発生しました。

セキュリティ対策では、「導入を決定した日」と「全利用者へ適用された日」の間に時間差が生じることがあります。

その期間中に同種のインシデントが発生している場合は、本導入まで待つのではなく、

  • リスクの高い利用者から先行してMFAを適用する
  • 学外アクセスに条件付きアクセスを設定する
  • 不審ログインを監視する
  • 既存セッションを無効化する
  • 端末のマルウェアチェックを行う
  • パスワード変更と使い回し確認を実施する

といった暫定対策も検討対象になります。

今回の公表では、大学は10月から学生の学外ログイン時にパスキー・MFAを義務化するとしており、5~6月から続いていた同種被害への恒久対策として認証強化を進めています。

出典