日本大学、学生・卒業生9アカウントが乗っ取られスパム17,864件の踏み台に
| 項目 | 内容 |
|---|---|
| 発生日 | 2026年6月24日以降に不審メールの送信を確認。異常の検知は6月26日 |
| 公表日 | 2026年7月6日(報道は2026年7月9日および7月23日) |
| 対象組織・業界 | 日本大学(教育・研究) |
| 影響件数 | 乗っ取られたのは在学生・卒業生あわせて9アカウント。送信された不審メールは17,864件(2026年7月3日時点) |
| 攻撃手法 | メールアカウントへの不正アクセス(IDとパスワードの窃取と推定)とスパム送信の踏み台化。侵入経路は公表されていない |
| 情報源 | Security NEXT(2026年7月9日)、ScanNetSecurity(2026年7月23日) |
日本大学は2026年7月6日、在学生および卒業生あわせて9人分のメールアカウントが第三者による不正アクセスを受けたことを公表しました。乗っ取られたアカウントからは、合計17,864件の不審メールが外部宛てに送信されています(2026年7月3日時点)。
異常を検知したのは2026年6月26日で、送信自体は6月24日以降に確認されています。判明後は対象アカウントの利用を一時停止し、第三者によるアクセスを遮断してシステムログの調査を実施しました。個人情報保護委員会および文部科学省へ報告しています。
メールの閲覧やダウンロードの明確な痕跡はない一方で、メールのやり取りが参照された可能性は否定されていません。
大学のドメインから発信される正規のメールアカウントを踏み台にしたスパム送信は、受信側のフィルタをすり抜けやすく、二次被害につながるリスクがあります。
- 2026年6月24日以降: 対象アカウントから不審メールの送信を確認
- 2026年6月26日: 大学側が異常を検知
- 判明後: 対象アカウントの利用を一時停止、第三者によるアクセスを遮断、システムログの調査を実施
- 2026年7月3日: 送信件数を17,864件と確認
- 2026年7月6日: 公表。9名のアカウントから17,864件の不審メールが送信されていたことを明らかにする
- 2026年7月9日・7月23日: 報道により広く伝えられる。個人情報保護委員会・文部科学省への報告も明らかにされる
判明している事実: 第三者が何らかの方法でIDとパスワードを窃取し、アカウントを乗っ取ったと推定されています。具体的な侵入経路、窃取の手口、多要素認証の適用状況は公表されていません。
考えられる原因(推測)
Section titled “考えられる原因(推測)”以下は公表された事実から考えられる仮説であり、日本大学が公表したものではありません。大学のメールアカウント乗っ取りで典型的な経路としては、学生・卒業生を狙ったフィッシング(大学のログイン画面を模倣したもの)、他サービスから漏えいしたパスワードの使い回し、情報窃取型マルウェアによる認証情報の詐取、多要素認証が適用されていないアカウントへのリスト型攻撃が挙げられます。
9アカウントから17,864件という比率も目を引きます。1アカウントあたり平均およそ2,000件で、人が手で送れる量ではありません。乗っ取りの後、送信の仕組みを自動化して短時間でまとめて送られたと考えられます。
卒業生のアカウントが含まれている点も、この種の事案では材料になります。卒業後もアカウントが有効な大学は多く、パスワードの変更や多要素認証の設定が在学時のまま数年経過していることがあります。ただし本件で狙われたアカウントの状態は公表されていません。
組織が学ぶべきこと
Section titled “組織が学ぶべきこと”1. 送信の異常を、内容ではなく量で拾う
Section titled “1. 送信の異常を、内容ではなく量で拾う”侵害されたアカウントは、必ず「送信」で挙動が変わります。通常の学生や職員が1日に数千件のメールを送ることはありません。1日あたりの送信数、宛先ドメインの分散、送信時間帯の偏りといった指標をベースラインから外れたときに通知させれば、内容を読まなくても気づけます。17,864件という数字は、検知のタイミング次第で桁が変わっていた可能性があります。
2. 組織を離れた人のアカウントを、離れた時点で扱いを変える
Section titled “2. 組織を離れた人のアカウントを、離れた時点で扱いを変える”本件では在学生だけでなく卒業生のアカウントも対象になっています。退職、異動、休職、卒業、契約の終了——組織との関係が変わったのにアカウントだけが残る状況は、どの組織でも起こります。関係が続いているあいだは本人が毎日使うので、乗っ取られれば送信済みフォルダの見慣れないメールから気づけます。使われなくなったアカウントには、その持ち主がいません。関係が変わった時点で停止するのか、権限を落とすのか、多要素認証を必須にするのかを決めて棚卸しの対象に入れておかないと、誰も見ていないアカウントが年々積み上がります。
3. 送信先への注意喚起を、自組織の対応に含める
Section titled “3. 送信先への注意喚起を、自組織の対応に含める”17,864件の宛先には、他大学、企業、個人が含まれる可能性があります。大学のドメインを持つ正規のメールとして届くので、受信側のフィルタをすり抜けやすく、開封もされやすくなります。自組織のアカウントを止めて終わりにせず、どこへ届いたのかを把握して注意喚起を出せるかどうかが、二次被害の広がり方を左右します。
ヤグラの視点 — 影響範囲の自動調査:同じメールが誰に届いたかを、数分で確定させる
Section titled “ヤグラの視点 — 影響範囲の自動調査:同じメールが誰に届いたかを、数分で確定させる”メールアカウントの乗っ取りで対応がもっとも難しいのは、同じ攻撃メールが誰に届いたかを短時間で確定させることです。本件では17,864件が外部へ送られています。宛先を人手で洗い出し、それぞれに注意喚起を出す作業は、日単位から週単位の時間がかかります。その間も、受信した側では認証情報の入力やマルウェアの実行が進みます。
受け取った側から見ると、届いたのは大学の正規アドレスからのメールです。送信元を確かめても偽装は見つかりません。判断できるのは中身だけで、しかも心当たりのある差出人から届くぶん、疑う理由が減ります。この形の攻撃では、見分け方を配る対策の効きが落ちます。
そこで効いてくるのが、報告された1通を起点に、同じメールが誰に届いたのかを自動で洗い出す仕組みです。危険と判定されたメールについて、開封やクリック、認証情報の入力の可能性まで確認して対処の対象を絞り込む。人が調べれば30分かかる作業を数分に縮められれば、1人目の報告から2人目が開くまでの短い時間を封じ込めに使えます(→ ヤグラ PhishAI)。
- 侵入経路の特定と、多要素認証の適用状況
- 他アカウントへの波及の有無
- メールのやり取りが参照されたかどうかの確定
- 17,864件を受け取った側での二次被害の発生状況
判明次第、本記事に追記します。
| 日時 | 内容 |
|---|---|
| 2026-07-28 | 過去アーカイブとして記事化(キュレーション) |
| 2026-08-31 | 同一事案を扱っていた記事(2026-07-23-nihon-university-account-takeover-spam-relay)を本記事に統合。検知日(6月26日)、公表日(7月6日)、9アカウントと17,864件の比率、送信先への注意喚起の論点を追記し、情報源に ScanNetSecurity を追加。status を investigating から monitoring に変更 |