サイバーセキュリティナビ

最新のサイバーセキュリティニュースサイトです。日本サイバーセキュリティ株式会社の公式ブログです。

会員サイトと社内人事、同じ週に起きた二つの情報漏えい事案から学ぶこと

同じ週に届いた二つの公表

2026年8月下旬、性質のまったく異なる二つの情報漏えい事案が相次いで公表されました。

一つは、株式会社イエローハット(東証9882)が2026年8月28日に適時開示した、「イエローハットWEB作業予約システム」への不正プログラムによる攻撃です。同社は2026年8月18日(火)の朝に攻撃を検知し、外部接続の遮断などの緊急措置を実施しました。
漏えいした可能性がある人数は、最大1,801,499名
内容は氏名、電話番号、メールアドレス、会員番号とされています。

もう一つは、ハンズホールディングス株式会社が2026年8月25日に公表した第2報です。こちらは総合建築の企業で、小売の株式会社ハンズとは別法人ですのでお間違えなく。
2026年6月19日に外部からの不正アクセスおよびランサムウェアによる侵害を検知したもので、漏えいのおそれがあるのは従業員等(退職者および扶養者を含む)の氏名、従業員番号、住所、生年月日、入社年月日、メールアドレス、電話番号、その他人事・労務管理に関する情報。
さらに、従業員のマイナンバーが閲覧されたおそれがあるとも記載されています。ただし同社は、漏えいの事実は確認されておらず、不正利用や二次被害も確認されていないと明記しています。

穴の場所が正反対だった

二つの事案を並べると、狙われた「置き場」がまるで違うことに気づきます。

イエローハットで攻撃を受けたのは、インターネットから誰でもアクセスできる会員向けの予約システムでした。ここで注目したいのが、クレジットカード情報、パスワード、車両情報は当該システムで保持していなかったため漏えいしていないという説明です。
持っていないものは盗まれません。当たり前のようでいて、これは設計段階での判断が被害の上限を決めた好例と言えるでしょう。同社はグループ他社の予約システムとは別管理であることも明らかにしており、他ブランドへの影響はないとしています。

一方、ハンズホールディングスで危険にさらされたのは社内側です。人事・労務管理の情報、そしてマイナンバー(特定個人情報)。
公開システムではなく、社内ネットワークの奥にあるはずのデータが、ランサムウェアによる侵害の過程で閲覧される可能性が生じました。
つまり、外向きのサービスを固めるだけでは足りないということ。攻撃者が一度社内に足がかりを得れば、そこから先は人事データも会計データも同じ棚に並んでいるように見えるのです。

御社ではどこに何が置かれているでしょうか

まず確認していただきたいのは、技術的な設定よりも「棚卸し」です。

インターネットに公開しているシステムを、すべて洗い出せているでしょうか。予約フォーム、会員サイト、採用ページ、キャンペーン用に作ったまま放置されているサーバー。アタックサーフェス(攻撃者が狙える範囲)は、担当者が把握している数より多いのが常です。
そのうえで、それぞれのシステムが本当に必要なデータだけを持っているかを見直してください。
イエローハットの事例が示す通り、保持していない情報は漏れようがありません。

社内側では、マイナンバーや人事情報の保管場所を明確にしておく必要があります。ファイルサーバーの共有フォルダに、権限設定が曖昧なまま置かれていないでしょうか。ランサムウェアに侵入されたとき、暗号化される前に中身を見られる前提で考えると、置き場所と閲覧権限の設計がそのまま被害範囲になります。

この記事を読み終えたら着手したいこと

優先順位をつけるなら、華麗な対策より地味な基本から入るのが結局は近道です。

第一に、パスワードの使い回しをやめること。第二に、OSやソフトウェアの脆弱性パッチを遅れずに適用すること。この二つだけでも、多くの攻撃を未然に防げます
セキュリティ製品を導入済みだから安心、と考えるのは危険でしょう。攻撃者は市販の対策ソフトを自ら購入して研究し、検知を回避する手法を日々開発しています。実際の侵害事例を見ても、ツールが入っていなかったわけではないケースがほとんどなのです。

もう一つ、中長期の視点も添えておきます。社内にサーバーを置くオンプレミス環境は、ログイン管理サーバーやリモートデスクトップといった構造的な弱点を抱えがちです。業務データがクラウド内に集約される環境であれば、手元のPCに重要データが残らず、攻撃者が狙える範囲そのものを小さくできます。
ランサムウェア被害からの復旧コストとクラウドの月額費用を並べて比較してみると、判断は意外とはっきりするのではないでしょうか。

なお、ハンズホールディングスは不安のある方に対し、市区町村でのマイナンバー変更手続きを案内しています。イエローハットは対象者へメール、SMS、電話、書面で案内する予定とし、個人情報保護委員会への報告と警察への相談を進めています。

【情報源】
・イエローハット 適時開示(2026年8月28日):http://ke.kabupro.jp/tsp/20260828/140120260828527904.pdf
・ハンズホールディングス株式会社 第2報(2026年8月25日):https://www.hands-holdings.co.jp/news/news20260825/

Japan Cyber Security Inc. All Rights Reserved.