ホソカワミクロン不正アクセス事案から学ぶ、クラウドサービス認証情報管理の落とし穴

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「クラウドサービスのパスワード、使い回しはしてないけど管理できてるか不安……」
「業務用のクラウドストレージって、外から不正ログインされることがあるんでしゅか?」

チップス

ボス、ホソカワミクロンって会社でクラウドストレージに不正ログインされたって聞いたんでしゅ!どんな攻撃だったんでしゅか?

ボス

漏洩または推測されたID・パスワードを使った不正ログインだ。クラウドサービスへの認証情報攻撃は今最も多い侵害パターンのひとつで、業種・規模を問わず発生している。

2026年3月27日、ホソカワミクロン株式会社(東証プライム)は、補助的に使用していたクラウドストレージサービスへの不正ログインの可能性を公表しました。
クラウドへの不正アクセスは「大企業の話」ではなく、認証情報が一度でも漏洩すれば、どの規模の企業でも発生しうる現実的なリスクです。
この記事では、事案の経緯と、クラウドサービス利用企業が取るべき認証情報管理の対策を解説します。

  • ホソカワミクロンのクラウドストレージサービスに、漏洩・推測されたID・パスワードで不正ログインが発生
  • 顧客・取引先257件、従業員1,470件など約1,728件の個人情報流出の可能性
  • 「クラウドサービスのアカウント管理」の不備が招く典型的な認証情報攻撃の事例

この事案が示す教訓は、日本のあらゆる企業に共通する認証情報管理のリスクです。

オススメ案件

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...
目次

事件の概要:クラウドストレージへの不正ログインで何が起きたか

ホソカワミクロンは、業務補助用に使用していたクラウドストレージサービスのひとつのアカウントが、不正にログオンされた可能性があることを公表しました。

流出した可能性のある個人情報の内訳

今回の不正アクセスで流出した可能性があるとされる情報は、以下の3区分です(ホソカワミクロン公表)。

対象件数含まれる情報
顧客・取引先関係者257件氏名、住所、メールアドレス、電話番号など
従業員(退職者含む)1,470件氏名、生年月日、メールアドレスなど
従業員の家族1件マイナンバー含む

マイナンバーが含まれるケースもあり、二次被害のリスクは単純な情報漏洩にとどまりません。
現時点では不正利用などの二次被害は確認されていませんが、被害者への通知と調査が継続されています。
補助的なクラウドサービスでも、個人情報を保存していれば管理責任が発生します。

原因と教訓:認証情報攻撃が企業を狙う仕組み

今回の侵害の起点は「漏洩または推測されたID・パスワード」という認証情報でした。

「クレデンシャルスタッフィング」が招く連鎖的な被害

チップス

ID・パスワードが漏洩するって、どこから漏れるんでしゅか?うちの会社でも同じことが起きないか心配でしゅ。

ボス

他のサービスの過去の漏洩データ、ダークウェブで流通している認証情報リスト、それを使い回しているアカウントを機械的に試す「クレデンシャルスタッフィング」という手口がある。パスワードの使い回しが一番の命取りだ。

攻撃者は過去の情報漏洩で流出したID・パスワードのリストを使い、複数のサービスに自動ログインを試みます。
同じパスワードを複数サービスで使い回していると、ひとつの漏洩が連鎖的に広がります。
今回のように「補助的なクラウドサービス」は見落とされがちで、管理が手薄になりやすい盲点です。

クラウドサービス利用企業が今すぐ確認すべき対策です。

  • 全クラウドサービスに多要素認証(MFA)を導入する
  • 業務に使用する全クラウドアカウントを棚卸しして把握する(シャドーITの排除)
  • パスワードマネージャーを活用し、サービスごとに異なる強固なパスワードを設定する

「補助的に使っているクラウドサービス」こそ管理が疎かになりがちです。
担当者が把握していないアカウントの存在が、今回のような侵害の入口になります。

まとめ:クラウド時代の認証情報管理は全社横断で取り組む

ホソカワミクロンの事案は、業務補助用であっても個人情報を保存するクラウドサービスには厳格な認証管理が必要であることを示しています。
多要素認証の導入と全クラウドアカウントの棚卸しは、今すぐ実施できる最も効果的な対策です。
クレデンシャルスタッフィング攻撃は自動化されており、脆弱なアカウントは24時間狙われています。
パスワードの使い回しをなくし、MFAを導入することが、被害を防ぐための第一歩です。

ボス

「補助的なサービスだから」という油断が一番危ない。使っているすべてのクラウドサービスを把握して、MFAをかけることが最低限だ。

チップス

わかったでしゅ!早速うちの会社でも全クラウドサービスの棚卸しをやってみますでしゅ!パスワードの使い回しも今すぐ確認しますっす!

オススメ案件

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...

【船舶サイバーセキュリティ規制(IACS UR E26/E27)対応】新浦安/OT・ICSセキュリティ

月額単価
1,800,000円 / 月
稼働場所
千葉県
業務領域
その他
作業内容:
クルーズ事業の継続に不可欠な国際基準(IACS UR E26/E27)へ...

【通信会社向けフリーWiFiシステム構造改革】基本リモート/Splunk(o11y・ITSI)

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築
作業内容:
大手通信会社が提供するフリーWiFiシステムの「構造改革」と...

【某官公庁向けNW・セキュリティ基盤の設計構築】西新橋・23区内DC/Cisco・FortiGate・PaloAlto

月額単価
950,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
官公庁向けの重要インフラを支えるネットワークおよびセキュ...

【大手物流グループのクラウドセキュリティコンサル】新橋・リモート可/AWS・Azure・GCP

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, その他
作業内容:
大手グループ物流企業が展開する多様なシステムのセキュリテ...

【急成長SaaSのSRE支援】フルリモート(地方可)/AWS・Terraform・Ruby・Go

月額単価
1,000,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容:
複数プロダクトを展開する急成長中のセキュリティSaaSにおい...

【M365・セキュリティ運用およびテクニカルサポート支援】飯田橋(リモート併用)/Entra ID・Intune・Defender

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
1,000名規模の製造業顧客に対し、Microsoft 365を中心とした...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次