2025年9月16日、東京都産業労働局が実施する「TOKYO特定技能Jobマッチング支援事業」の委託事業者・株式会社パソナにおいて、従業員PCがサポート詐欺に起因する不正アクセスを受け、応募者800名の個人情報が外部第三者に閲覧された可能性があることが判明しました。
現役のCSIRTメンバーとして多数のインシデント対応に携わってきた私が、今回の事件の詳細な分析と、個人・企業が取るべき具体的な対策について解説します。
事件の概要と被害状況
今回の個人情報漏えい事件は、2025年9月16日16:30頃に発生しました。被害を受けた情報は以下の通りです:
- 氏名
- 生年月日
- 住所
- 電話番号
- メールアドレス
- 出身国
- 在留資格
- 日本語能力レベル
- 合格した特定技能試験分野
- 紹介先企業
現時点で二次被害は確認されていませんが、ファイルの外部送信は未確認である一方、画面共有等による閲覧によって漏えいの可能性を否定できないとの調査結果が出ています。
サポート詐欺の巧妙な手口とは
今回の事件で使われた「サポート詐欺」は、近年急激に増加している攻撃手法です。手口は以下のような流れで行われました:
1. 初期侵入段階
従業員が業務目的外でWeb閲覧中に詐欺サイトへ誘導されました。これは典型的なサポート詐欺の入り口で、正規のWebサイトを装った悪意あるサイトや、検索結果の上位に表示される偽のサポートページが使われることが多いです。
2. 信頼関係の構築
偽の「サポート」窓口を名乗る攻撃者が、親切で専門的な対応を装い、被害者の信頼を得ます。この段階で多くの被害者は「助けてもらっている」と錯覚してしまいます。
3. リモートアクセス許可
攻撃者の指示により、被害者自身がリモートアクセスソフトウェアをインストールし、画面操作を許可してしまいました。これにより、攻撃者は被害者のPC画面を自由に閲覧・操作できるようになります。
フォレンジック調査で判明した攻撃の実態
私がこれまで担当したサポート詐欺の事案では、以下のような特徴が共通して見られます:
画面ロック機能の悪用
今回も端末がロックされ、表示された番号への電話を促すという典型的な手口が使われました。これは心理的プレッシャーを与え、被害者を焦らせて冷静な判断を奪う狙いがあります。
情報収集の巧妙さ
攻撃者は単にファイルを外部送信するのではなく、画面共有を通じて情報を視覚的に確認し、必要な部分をスクリーンショットやメモで記録する場合があります。これにより、従来のファイル送信を監視するセキュリティツールでは検知が困難になります。
個人ユーザーが取るべき緊急対策
サポート詐欺による被害を防ぐため、個人ユーザーは以下の対策を徹底してください:
1. セキュリティソフトの導入
最新のアンチウイルスソフト
は、サポート詐欺サイトへのアクセスをブロックする機能を持っています。特に、リアルタイム保護機能が有効なセキュリティソフトの導入は必須です。
2. 不審なサイトアクセスの回避
業務用PCでの私的なWebブラウジングは控え、必要な場合はVPN
を使用してセキュアな通信環境を確保することをお勧めします。
3. リモートアクセス要求への対応
いかなる場合でも、見知らぬ相手からのリモートアクセス要求には応じないでください。正規のサポートであっても、一度電話を切って公式サイトの連絡先から改めて問い合わせることが重要です。
企業が実施すべき包括的なセキュリティ対策
今回のような事件を防ぐため、企業は以下の対策を実施する必要があります:
技術的対策
- 業務用PCでの個人利用制限
- リモートアクセスソフトウェアのインストール制限
- ネットワーク監視の強化
- 定期的なWebサイト脆弱性診断サービス
の実施
人的対策
- 従業員へのサポート詐欺に関する教育
- インシデント発生時の報告体制の整備
- 定期的なセキュリティ意識向上研修の実施
インシデント対応における重要ポイント
今回のパソナの対応で評価できる点は、上司報告を受けて迅速にネットワーク遮断・電源断を実施し、社内セキュリティ統括部門が調査を開始したことです。
しかし、私の経験上、このような事案では以下の点も重要になります:
- 攻撃者がアクセスした可能性のある全てのシステムの調査
- 同一ネットワーク内の他のPCへの横展開の有無確認
- バックアップデータの整合性チェック
- 関連する全てのログの保全と分析
今後の展望と継続的な対策の必要性
サポート詐欺は今後も進化を続ける攻撃手法です。特に、AI技術の発達により、より巧妙で自然な会話による誘導が可能になることが予想されます。
そのため、技術的対策だけでなく、従業員一人ひとりのセキュリティ意識向上が不可欠です。定期的な研修と実践的な模擬訓練を通じて、「怪しい」と感じる感覚を磨くことが重要になります。
まとめ
今回の東京都委託事業者における個人情報漏えい事件は、サポート詐欺の危険性を改めて浮き彫りにしました。攻撃者は人間の心理を巧妙に利用し、被害者自身に攻撃への扉を開かせる手法を使います。
個人・企業を問わず、最新のセキュリティツールの導入と継続的な教育が、このような脅威から身を守る最も効果的な方法です。特に、個人情報を扱う業務に従事する方は、今回の事例を他人事とせず、自身の業務環境について今一度見直していただければと思います。