トル

取引案件を装った偽の認証画面で業務用Googleアカウントが乗っ取られた事例

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. 仕事用のGoogleアカウントが他人に乗っ取られた。
  2. 取引の話を装った誘いで、偽のログイン画面にパスワードを入れた。
  3. 客や取引先の情報が見られたかは、まだ調べている途中だ。

2026年9月27日、トルの西田航氏が業務で使うGoogleアカウントが第三者に不正アクセスされた。取引案件を装った誘導で偽の認証画面に認証情報を入力し、認証情報やセキュリティ設定を書き換えられた。アカウントは復旧済みだが、Gmail・Google Driveなどに保存されていた顧客・取引先の個人情報について、閲覧・取得されたおそれを否定できないとして、10月6日に個人情報保護委員会へ報告した。具体的な持ち出しや不正利用は、現時点では確認されていない。

確認された経路・公表元の推定

  1. 第三者が取引案件を装って誘導した。
  2. 誘導先の偽の認証画面にGoogleアカウントの認証情報を入力した。
  3. 第三者がアカウントの認証情報とセキュリティ設定を変更した。
  4. Gmail・Google Drive等に保存された顧客・取引先の個人情報について、閲覧・取得のおそれが生じた。
  5. Googleへの復旧手続き等を行い、アカウントを復旧した。

根拠の要点

公表元は、取引案件を装った第三者の誘導で偽の認証画面にGoogleアカウントの認証情報を入力したことを契機に、認証情報とセキュリティ設定が変更されたことを確認したと説明している。AIの利用については記載がない。

資料の基準時点:2026年10月6日時点(初報)

当時、対策できたのか

判定保留

侵入の契機は偽の認証画面への認証情報の入力と説明されている。ただし、攻撃時点で二段階認証が有効だったか、どのように突破されたかなど、防御条件は資料に書かれていないため判断できない。

公表された対策

  • Googleアカウントの復旧
  • パスワード・認証情報の変更と、二段階認証等のセキュリティ設定の再構成
  • 不審な設定・アクセス権限等の確認と解除
  • Google・YouTubeのサポート窓口への申告と調査依頼
  • 関連する通知・メール等の記録の保全
  • 弁護士への相談
  • 個人情報保護委員会への報告(2026年10月6日)
  • 業務用アカウント・連絡手段を含むセキュリティ体制の見直し
  • アクセス範囲と対象情報の内容・件数の確認継続、必要に応じた個別連絡

まだ分からないこと

  • 閲覧・取得されたおそれのある個人情報の具体的な範囲と件数
  • 第三者による持ち出し・外部送信・不正利用の有無(調査継続中)
  • 攻撃時点で二段階認証が設定されていたか、設定されていた場合にどう突破されたか
  • 第三者がアカウントにアクセスしていた期間と操作の内容
  • 個別通知の対象となる人の有無

事例の一覧に戻る