アスクル

MFA未適用の委託先アカウントが不正利用

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. 委託先に渡した管理者IDとパスワードが盗まれ、社内に入られた。
  2. そのIDだけ、パスワード以外の確認(多要素認証)をしていなかった。
  3. 外部の業者に渡すIDにも、多要素認証をかけないと危ない。

委託先に付与した管理者アカウントの認証情報が漏れ、不正利用されたことを公表。該当アカウントには多要素認証が未適用だった。

確認された経路・公表元の推定

  1. 委託先の管理者アカウントの認証情報が漏えい(方法不明)
  2. 多要素認証未適用のアカウントで不正アクセス
  3. ランサムウェア被害と外部クラウドへの侵害

根拠の要点

第13報の原因分析(PDF 4ページ)で、委託先管理者アカウントの不正利用とMFAの例外扱いを説明。

資料の基準時点:原因:2025-12-12 / 対応:2026-08-04

当時、対策できたのか

対策の欠落を確認

MFA未適用という対策の欠落は確認できる。ただし、認証情報を盗まれた手段は不明であり、MFAがあれば必ず防げたとは評価しない。

まだ分からないこと

  • 認証情報の窃取方法。委託先PCの侵入時点のログは確認できない
  • 失われたログを含む攻撃全体の詳細
  • 攻撃者がAIを利用したか

事例の一覧に戻る