この記事の3行まとめ
- ドイツ子会社に出向中の社員のメールが約5か月のぞかれた。
- 犯人は社員のふりをして取引先にお金を振り込ませるメールを送った。
- 振込先を変える連絡が来たら手続きせず会社に知らせてほしい。
小田原エンジニアリングは、ドイツ子会社Odawara Automation Deutschland GmbHへ出向していた従業員1名のメールアカウントが、2026年3月27日から8月31日まで第三者に継続的にアクセスされ、メールを閲覧されていたと公表した。閲覧が確認されたメールは約3,500通で、2018年のものも含む。第三者はこの社員になりすまして取引先に入金を指示するメールを送り、一部の取引先で金銭的な被害が出た。アカウントに入られた方法は資料に書かれていない。
確認された経路・公表元の推定
- 2026年3月27日から、第三者が出向社員のメールアカウントにアクセスし始めた(侵入の方法は未公表)
- 8月31日まで継続的にアクセスし、2018年以降の過去のメールを含む約3,500通を閲覧した
- 正規のやり取りを見たうえで社員になりすまし、取引先に入金を指示するメールを送り、一部の取引先で金銭的な被害が出た
- 2026年8月31日に会社が不正アクセスの痕跡を確認し、対応を始めた
根拠の要点
資料は、出向社員のメールアカウントに第三者が約5か月間継続的にアクセスしてメールを閲覧し、社員を装った入金指示メールで取引先に金銭被害が出たことを確認済みとして説明している。一方、アカウントに最初に入られた原因は記載されていない。
資料の基準時点:2026年9月15日公表時点
当時、対策できたのか
判定保留
発覚後の対応として拠点外アクセス時の多要素認証を必須化したと書かれているが、攻撃時点の認証設定や、それが侵入につながったかどうかは資料に説明が無く、侵入の方法も示されていないため判定できない。
公表された対策
- 当該メールアカウントのパスワードを変更し、全セッションを強制ログアウトした
- 拠点外アクセス時の多要素認証を必須にした
- 不正に用いられたドメインとのメール送受信をブロックした
- 監査ログを取得・解析して影響範囲を調べた
- 外部からの不正なログイン試行がその後成功していないことを確認し、日次監視を続けている
- 他の従業員アカウントに同様の被害がないことを確認した
- 日本の個人情報保護委員会とドイツの監督当局に報告した
- 取引先に、振込先や支払条件の変更連絡が当社名で届いてもそのまま手続きせず窓口へ知らせるよう呼びかけた
まだ分からないこと
- メールアカウントに最初に入られた方法(パスワードの入手経路など)
- 攻撃時点でのメールアカウントの多要素認証の設定状況
- 金銭被害を受けた取引先の数と被害額
- 他の取引先の被害の有無(調査中)
- 閲覧されたメールの最終的な通数(今後増減の可能性あり)
- 不正に用いられたドメインの詳細
- 攻撃にAIが使われたかどうか