印刷・発送受託先へのランサムウェア攻撃で委託元顧客情報が流出

⚠ 本ページの内容には誤りが含まれている可能性があります。掲載は公式発表の要約であり、正確・最新の情報は必ず出典の公式発表をご確認ください。

事案の概要

金融機関や自治体などから通知書の印刷・発送を受託するイセトーで、2024年5月26日に複数のサーバーとPCがランサムウェアにより暗号化された。 当初は漏えい未確認としていたが、6月18日に攻撃者のリークサイトで窃取データのダウンロードURLが確認され、取引先の顧客情報の流出が判明した。 個人情報保護委員会の公表によれば、影響は委託元41団体・本人数約308万人に及び、氏名・住所のほか税額や要配慮個人情報を含む通知書情報も対象となった。 同委員会は、VPN機器の脆弱性放置や弱いパスワード、保管ルールの不遵守などを問題点として指導を行っている。

基本情報

企業・団体名株式会社イセトー
関係サービス通知書等の印刷・発送業務
業種サービス
所在地京都府
公表日(第1報) 2024年5月29日
発生・発覚日2024年5月26日
影響件数3,076,477件(委託元の本人数合計(民間事業者委託分2,509,886人・行政機関等委託分566,561人、うち要配慮個人情報13,150人)。別途従業者441人分)
原因ランサムウェア
原因の詳細未更新のVPN機器経由で基幹系ネットワークに侵入され、ルールに反して保管されていた個人データが暗号化・窃取された
調査状況調査結果公表済み
出典の確認日2026年10月1日(公式発表の記載内容を確認した日)

原因の詳細

以下は出典の公式発表に記載された内容を当サイトが要約したもので、当サイトが独自に原因を認定したものではありません。

原因となった事象・侵入経路
攻撃者はVPN機器を経由して基幹系ネットワークに侵入し、ファイルサーバとPC上の個人データを暗号化して窃取した。VPN機器の認証回避の方法など詳細は、ログ不足で確認できていない。
背景・要因(公式発表による)
VPN機器は2021年4月以降更新されず脆弱性が未対応で、基幹系の管理者パスワードは2017年2月から同一だった。業務系でのみ保管する規則に反し、3部署が基幹系サーバへ個人データをコピーしていた。
発覚の経緯
5月26日に複数のサーバーとPCの暗号化を確認した。6月18日に攻撃者のリークサイトで窃取データのダウンロードURLが現れ、流出が判明した。
再発防止策・対応
侵入経路のVPNを使わない体制とし認証を強化する。管理区域外へデータを移送できない環境の構築、保管期限の明確化と削除、監査、社員教育を行うとしている。個人情報保護委員会は法に基づく指導を行った。

⚠ 原因の記述は公式発表を基にした当サイトの整理で、誤りや公表後の変更が反映されていない可能性があります。事実関係は必ず出典の公式発表でご確認ください。

出典(公式発表):2026年10月1日に公式発表の記載内容を確認

漏えいした(可能性がある)情報

公式発表(出典の一覧)

  1. https://www.iseto.co.jp/news/news_202405.html
  2. https://www.iseto.co.jp/news/news_202406.html
  3. https://www.iseto.co.jp/news/news_202407.html
  4. https://www.iseto.co.jp/news/news_202410.html
  5. https://www.ppc.go.jp/news/press/2024/250319_houdou
  6. https://www.ppc.go.jp/files/pdf/250319_houdou.pdf

本ページは上記の公式発表を基に当サイトが要約したもので、公表時点の情報です。調査の進展により内容が更新されている場合があります。 最新の状況・お問い合わせ窓口は必ず公式発表をご確認ください。訂正の方針は訂正方針・履歴、注意事項は免責事項をご覧ください。

同じ原因(ランサムウェア)の最近の事例

ランサムウェアの事例をすべて見る →

サービス業界の最近の事例

サービス業界の事例をすべて見る →