東洋紡せんいのフィッシングメールから被害拡大、東洋紡エムシー従業員2名も不正アクセス-約1,500件の不審なメールが送信

セキュリティニュース

投稿日時: 更新日時:

東洋紡せんいのフィッシングメールから被害拡大、東洋紡エムシー従業員2名も不正アクセス-約1,500件の不審なメールが送信

東洋紡エムシー株式会社は2026年9月30日、東洋紡グループで発生したメールアカウントへの不正アクセスについて、同社従業員2名もフィッシング被害を受け、メールアカウントへ第三者から不正アクセスされていたと公表しました。

発端は9月24日、東洋紡株式会社のグループ会社である東洋紡せんい株式会社の従業員メールアカウントが侵害された事案です。侵害された正規アカウントから、東洋紡グループ内部と外部関係者に対して、フィッシングサイトへの誘導を目的とした不審メールが約1,500件送信されました。

メールにはPDFファイルが添付され、外部サイトへ誘導したうえで、メールアドレス、ID、パスワードなどの認証情報を入力させる内容でした。

その後、この不審メールを受信した東洋紡エムシーの従業員2名がフィッシング被害を受け、9月28日に両名のメールアカウントへの不正アクセスが確認されました。

東洋紡の情報セキュリティ部門は、対象アカウントのパスワード変更と認証セッションの失効などを実施しています。9月30日15時時点で、東洋紡エムシーの侵害されたアカウントから新たな不審メールが送信された事実や、本件に起因する具体的な二次被害は確認されていません。

東洋紡グループのメールアカウント不正アクセスのサマリー

  • 2026年9月24日11時ごろ、東洋紡せんい従業員のメールアカウントへの不正アクセスを確認しました。
  • 侵害された正規メールアカウントから、社内外の関係者へ約1,500件の不審メールが送信されました。
  • 不審メールにはPDFファイルが添付され、外部のフィッシングサイトへ誘導する内容でした。
  • 誘導先ではメールアドレス、ID、パスワードなどの認証情報の入力を求めていました。
  • 9月24日13時ごろ、東洋紡の情報セキュリティ部門が対象アカウントのパスワード変更、認証セッション失効などを実施しました。
  • 不審メールを受信した東洋紡エムシー従業員2名もフィッシング被害を受けました。
  • 9月28日11時ごろ、2名のメールアカウントへの第三者による不正アクセスを確認しました。
  • 東洋紡エムシーの対象アカウントについても、パスワード変更と認証セッション失効などを実施しました。
  • 9月30日15時時点で、東洋紡エムシーの対象アカウントから不審メールが送信された事実は確認されていません。
  • 対象メールアカウントに保存されていたメールや連絡先情報へのアクセス状況、個人情報等の漏えい有無を調査しています。
項目 内容
最初の侵害対象 東洋紡せんい株式会社の従業員メールアカウント
確認日時 2026年9月24日11時ごろ
不審メール送信数 約1,500件
送信先 東洋紡グループ内部および外部関係者
フィッシング手口 PDFファイルから外部サイトへ誘導し、認証情報の入力を要求
続発した被害 東洋紡エムシー従業員2名のメールアカウントへの不正アクセス
続発被害の確認 2026年9月28日11時ごろ
初動対応 パスワード変更、認証セッション失効など
調査対象 メール、連絡先情報等へのアクセス状況、個人情報等の漏えい有無

侵害された正規メールアカウントから約1,500件を送信

東洋紡は9月25日、東洋紡せんいの従業員が利用するメールアカウントに第三者から不正アクセスがあり、同アカウントから東洋紡グループ内部と外部関係者へ約1,500件の不審メールが送信されたと公表しました。

不審メールにはPDFファイルが添付されていました。

受信者がPDFを開くと外部サイトへ誘導され、メールアドレス、ID、パスワードなどの認証情報を入力するよう求める仕組みでした。

今回のように実在する取引先・同僚の正規メールアカウントから届くフィッシングでは、送信元アドレスだけを確認して不審メールを判定することが難しくなります。

攻撃者は正規アカウントを侵害することで、その企業が持つ社内外の信頼関係を次の攻撃に利用できます。

受信した東洋紡エムシー従業員2名もフィッシング被害

9月30日の東洋紡エムシーの発表で、約1,500件の不審メールが実際に別のグループ会社へのアカウント侵害につながっていたことが明らかになりました。

東洋紡エムシーによると、東洋紡せんいの侵害アカウントから送信された不審メールを受信した同社従業員2名にフィッシング被害が発生しました。

9月28日11時ごろ、2名が利用するメールアカウントについても第三者による不正アクセスを確認しています。

最初のメールアカウント侵害から、侵害アカウントを使ったフィッシングメールの送信、受信者の認証情報取得、さらに別アカウントへの不正アクセスという形で被害が連鎖した事例です。

パスワード変更に加え「認証セッションの失効」を実施

東洋紡の情報セキュリティ部門は、9月24日13時ごろ、最初に侵害された東洋紡せんいのメールアカウントについて、パスワード変更と認証セッションの失効などの被害拡大防止措置を実施しました。

9月28日に侵害を確認した東洋紡エムシー従業員2名のアカウントについても、同様の対応を行っています。

クラウドメールやSaaSでは、攻撃者がすでに有効な認証セッションを取得している場合、パスワードを変更しただけでは既存セッションが継続するケースがあります。

今回、東洋紡がパスワード変更と認証セッション失効をあわせて実施した点は、アカウント侵害時の封じ込めとして確認しておきたい対応です。

企業ではメールアカウント侵害時に、

  • パスワード変更
  • 有効な認証セッションの失効
  • MFA設定・登録情報の確認
  • 不審な転送ルールや受信トレイルールの確認
  • OAuthアプリなど外部連携の確認
  • サインインログの調査

までを一連の初動として扱う必要があります。

東洋紡エムシーの侵害アカウントからの不審メール送信は確認されず

9月30日15時時点では、東洋紡エムシーで侵害された従業員2名のメールアカウントから、社内外へ不審メールが送信された事実は確認されていません。

東洋紡エムシーは、対象アカウントに保存されていたメールや連絡先情報などについて、アクセスログをもとに調査を進めています。

個人情報等の漏えい有無についても調査し、関係機関への報告・相談を含め対応するとしています。

正規アカウントの侵害は「送信元を確認する」だけでは防ぎにくい

一般的なフィッシング対策では、

  • 送信元アドレスを確認する
  • 不審なドメインを確認する
  • 文面に不自然な点がないか確認する

といった教育が行われます。

しかし今回の最初の約1,500件は、第三者が作成した偽メールアドレスではなく、不正アクセスを受けた東洋紡せんい従業員の正規アカウントから送信されています。

送信者が実在する同僚や取引関係者であっても、

  • 突然PDFやファイルを送ってきた
  • 外部サイトへのログインを求める
  • 認証情報を再入力させる
  • MFAの承認を突然求める

といった通常と異なる操作を要求された場合には、別経路で確認する必要があります。

「身に覚えのない認証要求を承認しない」と注意喚起

東洋紡エムシーは関係者に対し、同社従業員を送信者とする心当たりのないメールを受信した場合、

  • 添付ファイルを開かない
  • 本文や添付ファイル内のURLへアクセスしない
  • メールへ返信しない
  • リンク先でメールアドレス、ID、パスワード、認証コードを入力しない
  • スマートフォンなどに表示された身に覚えのない認証要求を承認しない

よう呼びかけています。

最後の「身に覚えのない認証要求を承認しない」は、MFAを導入していても、利用者自身が攻撃者のログイン要求を承認すれば突破される可能性があることを踏まえた注意事項です。

標的型攻撃メール訓練では「報告できたか」まで確認する

今回の事案では、1件のアカウント侵害から約1,500件の不審メールが送信され、その受信者の一部でさらにアカウント侵害が確認されました。

企業のフィッシング対策では、メールをクリックした割合や認証情報を入力した割合だけでなく、従業員が不審メールを組織へ報告できるかも確認する必要があります。

早い段階で1人が不審メールを報告できれば、情報システム部門やCSIRTは、

  • 同じメールを受信したユーザーを検索する
  • メールを一括削除する
  • URLや添付ファイルをブロックする
  • 認証ログから侵害された利用者を特定する
  • セッション失効やアカウント保護を実施する

といった対応へ移れます。

標的型攻撃メール訓練サービスを選定する場合も、配信機能やクリック率の集計だけでなく、報告機能、報告率、報告までの時間、最新フィッシング手口への対応、SOC・CSIRTとの連携まで確認する必要があります。主要サービスの違いは、標的型攻撃メール訓練サービス比較で整理しています。

グループ企業では侵害アカウントからの「横展開」を想定する

今回の事案は、技術的なネットワーク横展開ではなく、メールによる信頼関係を利用してグループ企業へ被害が連鎖しました。

企業グループでは、子会社や関連会社から送信されたメールが通常の外部メールより信頼されやすい場合があります。

そのため、グループ内で1つのメールアカウント侵害を確認した場合は、そのアカウントだけを封じ込めるのではなく、

  • グループ内の送信先を特定する
  • 同一フィッシングメールの受信者を確認する
  • URLへアクセスしたユーザーを調査する
  • 認証情報を入力した利用者を特定する
  • 同一時間帯の異常サインインを確認する
  • グループ各社へIOCやメール情報を迅速に共有する

ところまでをインシデント対応に含める必要があります。

今回、東洋紡グループでは9月24日の最初の侵害から4日後に、東洋紡エムシー従業員2名のアカウント侵害が確認されました。

単一アカウントの復旧だけでなく、送信されたメールを起点に二次侵害の有無を追跡することが、メールアカウント侵害時の調査では必要になります。

出典