科学技術振興機構でメール情報1.6万件が漏洩か——外部指摘で判明した役職員メールボックスへの不正アクセス

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「取引先や共同研究者のメールアドレスが流出していないか不安だ。」
「公的機関のセキュリティは信頼できると思っていたのに……」

チップス

JSTってどんな機関でしゅか?国の研究機関でも狙われるんでしゅか?

ボス

科学技術振興機構は国立研究開発法人だ。大学・企業・官公庁と幅広く連絡を取り合っている組織で、そのメールが大量に漏洩した可能性がある。看過できない事案だな。

国立研究開発法人でも例外なく標的になる——それがサイバー攻撃の現実です。
今回のJST事案で注目すべきは、「外部からの指摘で初めて発覚した」という点です。
自組織の監視だけでは見抜けなかったという事実は、多くの組織に共通する課題を示しています。

  • 科学技術振興機構(JST)で役職員12名のメールボックスへの不正アクセスが確認され、メール情報約1.6万件が漏洩した可能性がある
  • 2026年7月28日に外部機関からの情報提供で発覚し、個人情報保護委員会への報告と警察との連携調査が進行中
  • 漏洩した可能性のある情報に外部メールアドレス約1,300件・JST役職員アドレス約1,000件が含まれる

この記事では事件の概要から研究機関特有のリスク、今すぐ取れる対策までを解説します。
自組織のアカウント管理を見直す際の参考にしてください。

オススメ求人・フリーランス案件

【Microsoft Sentinelログ集約基盤構築】豊洲・常駐/Azure・Sentinel・設計構築

月額単価
850,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
Microsoft Sentinelを活用したログ集約基盤の構築プロジェク...

【金融機関セキュリティ方針策定・統制】東京・品川(常駐)/方針策定・脆弱性対応・統制

月額単価
900,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
金融機関におけるサイバーセキュリティ方針やポリシーの策定...

【全社セキュリティ戦略の策定・推進】西新宿(週2リモート)/戦略・インシデント対応・AI統制

月額単価
1,500,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
グループ全体の情報セキュリティ戦略の立案から実行、運用高...

【銀行グループ向け サイバーセキュリティ強化・改善推進PMO】中野(リモート併用)/セキュリティガバナンス・プロジェクト推進

月額単価
1,100,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, PMO
作業内容
銀行グループ全体のサイバーセキュリティレベル向上を目指し...

【グローバル製造業向けSASE導入PMO・設計構築】高輪(リモート併用)/Prisma Access・海外拠点展開

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, PMO
作業内容
グローバル製造業における国内外複数拠点に向けた大規模SASE...

【ゼロトラスト基盤構築・VPN廃止移行推進】フルリモート/Zscaler ZPA・マイクロセグメンテーション

月額単価
900,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容
従来のVPN環境廃止に伴い、Zscaler ZPAを中心としたゼロトラ...

【公共系閉域網環境SplunkES統合・構築】東京・豊洲(常駐)/設計・構築・運用

月額単価
1,100,000円 / 月
稼働場所
東京都原則オンサイト(常駐)
業務領域
設計, 構築, 運用・保守
作業内容
公共系システムの拠点統合に伴い、既存Splunk環境の統合およ...

【CSIRT運用・インシデントハンドリング】フルリモート(出張併用)/SOC Tier1・インシデント対応

月額単価
1,000,000円 / 月
稼働場所
東京都フルリモート・地方出張併用
業務領域
運用・保守
作業内容
セキュリティ体制強化に伴うCSIRT体制の交代要員募集。既存メ...

【電力制御システムCEマーキング取得・セキュリティコンサルティング】神戸(フルリモート可)/IEC62443・リスクアセスメント・ガイドライン設計

月額単価
1,800,000円 / 月
稼働場所
兵庫県フルリモート
業務領域
要件定義, 設計
作業内容
電力制御システムにおけるCEマーキング取得を目指す重要プロ...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容
既存のインターネット閲覧環境システムをVMware仮想環境からS...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
要スキル
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
要スキル
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
要スキル
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
要スキル
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
要スキル
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • 株式会社クラウドワークス コンサルティング(旧:株式会社インゲート)

セキュリティエンジニア(PM/PL候補)【年収500-1000万】AWS/Azure経験を活かす

想定年収
500~1,000万円
勤務地
本社:〒106-0041 東京都港区麻布台1-3-1 麻布台ヒルズ 森JPタワー 28階
雇用形態
正社員
要スキル
必須 ネットワークの設計・構築(5年以上):拠点間VPN(SoftEther等)の設計・設定、ルーティング、…
  • 株式会社クラウドワークス コンサルティング(旧:株式会社インゲート)

セキュリティエンジニア|インフラ運用からのキャリアチェンジ(年収350~500万)

想定年収
350~500万円
勤務地
本社:〒106-0041 東京都港区麻布台1-3-1 麻布台ヒルズ 森JPタワー 28階
雇用形態
正社員
要スキル
必須 インフラ運用保守1年以上 Linux/Unixの基本的な操作スキル(コマンドライン操作) スクリプトの…
  • バルテス株式会社

セキュリティエンジニア(iOS)【年収700~900万】

想定年収
700~900万円
勤務地
本社:大阪本社:大阪市西区阿波座1-3-15 JEI西本町ビル8F/東京本社:東京都千代田区麹町1-10 麹町広洋ビル3F
雇用形態
正社員
要スキル
応募要件 必須 iOSアプリの脆弱性診断経験がある方(年数不問) 脆弱性診断のスキルを使って様々な事業やサー…
目次

事件の概要——外部指摘で明らかになった不正アクセス

科学技術振興機構(JST)は2026年8月7日、役職員12名のメールボックスへの不正アクセスが確認されたと公表しました。
外部機関からの情報提供が端緒となり、外部専門機関と連携した調査によって被害が明らかになりました。

発覚経緯と被害の規模

JSTが外部機関から情報提供を受けたのは2026年7月28日のことです。
自組織の監視では気づかず、外部から指摘されて初めて把握したという経緯が、この事案の大きな特徴といえます。

調査によって判明した被害の規模は以下の通りです。

項目内容
不正アクセスを受けたメールボックス役職員12名分
漏洩した可能性のあるメール情報約16,000件
含まれる外部メールアドレス約1,300件
含まれるJST役職員メールアドレス約1,000件

不正アクセスに使われた経路はすでに遮断され、アクセス権限も無効化されています。
現時点では漏洩した情報が不特定多数に公開された事実や、不正利用された事実は確認されていないとのことです。

チップス

外部から教えてもらって初めて分かったんでしゅか?自分たちでは気づかなかったんでしゅか?

ボス

そうだ。このパターンは珍しくない。自組織のログ監視だけでは限界があり、セキュリティ研究者や外部機関が先に察知するケースが増えている。JSTは即座に経路遮断と調査を行ったが、検知が後手に回った点は課題として残る。

組織の対応と今後の調査

JSTは不正アクセスの確認後、以下の対応を取りました。

  • 不正アクセスに使用された経路を速やかに遮断
  • 対象アカウントのアクセス権限を無効化
  • 個人情報保護委員会へ報告、関係省庁・警察と連携して調査継続
  • 情報セキュリティ対策の強化を実施予定

漏洩した可能性のあるメールアドレスは、フィッシング攻撃や標的型メール攻撃への悪用が懸念されます。
JSTの取引先・共同研究者は不審なメールに注意が必要です。

公的研究機関が抱えるリスクと組織が取るべき対策

なぜ公的研究機関がサイバー攻撃の標的になるのか——今回の事案を踏まえて整理します。

研究機関が標的になりやすい理由

JSTのような公的研究機関は、大学・企業・官公庁との連絡窓口として機能しており、機密性の高い情報を大量に保有しています。
攻撃者にとってはメールアドレスを収集するだけでも、後続のフィッシング攻撃に活用できます。

研究機関が標的になりやすい主な理由を挙げます。

  • 大学・企業・政府機関と幅広くやり取りするため、連絡先リストの情報価値が高い
  • 多要素認証が未導入のアカウントや、長期間パスワードを変更していないアカウントが残りやすい
  • 専任のセキュリティ担当者を置けていない組織が多く、監視体制に空白が生じやすい
チップス

じゃあ公的機関でも誰でも狙われてしまうんでしゅね……怖いでしゅ。

ボス

組織の大小や公私を問わず、メールアカウントへの不正アクセスは最も頻度の高い攻撃手口のひとつだ。今回のJST事案が示すように、気づかないうちに被害が進んでいるケースが多い。外部からの検知を待つのではなく、自組織で早期に検知できる体制を作ることが重要だぞ。

今すぐ取れるアカウント保護対策

今回のJST事案を踏まえ、組織として優先して取り組むべき対策は次の通りです。

  • 多要素認証(MFA)を全アカウントに導入する——パスワード漏洩だけでは不正ログインを防げる状態を作る
  • 不審なログインの自動検知・アラートを設定する——海外IPや普段と異なる端末からのログインをリアルタイムで検出する
  • 定期的なアカウント棚卸しを実施する——退職者・異動者のアカウントを速やかに無効化し、長期未使用アカウントを整理する
  • 外部からの情報提供を受け取る窓口を整備する——外部指摘が端緒になることを想定した体制を作る

まとめ——「外部指摘待ち」の監視体制からの脱却を

科学技術振興機構の今回の事案は、外部からの情報提供があって初めて被害が判明した点に本質的な課題があります。
組織規模や公私を問わず、メールアカウントは今も最も狙われやすい侵入口のひとつです。
多要素認証の全面導入と不審ログインの自動検知、そして定期的なアカウント棚卸しが急務です。
自組織のメールアカウント管理の現状を今一度、確認してみてください。

ボス

JSTはすでに対応を進めているが、被害の全容はまだ調査中だ。取引先として連絡を取ったことがある組織は、不審なメールが届いていないか注意を払っておくといい。

チップス

は、はいでしゅ!うちの会社でもMFA導入を上司に提案してみましゅ!

オススメ求人・フリーランス案件

【Microsoft Sentinelログ集約基盤構築】豊洲・常駐/Azure・Sentinel・設計構築

月額単価
850,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
Microsoft Sentinelを活用したログ集約基盤の構築プロジェク...

【金融機関セキュリティ方針策定・統制】東京・品川(常駐)/方針策定・脆弱性対応・統制

月額単価
900,000円 / 月
稼働場所
東京都常駐
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容
金融機関におけるサイバーセキュリティ方針やポリシーの策定...

【全社セキュリティ戦略の策定・推進】西新宿(週2リモート)/戦略・インシデント対応・AI統制

月額単価
1,500,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守, PMO
作業内容
グループ全体の情報セキュリティ戦略の立案から実行、運用高...

【銀行グループ向け サイバーセキュリティ強化・改善推進PMO】中野(リモート併用)/セキュリティガバナンス・プロジェクト推進

月額単価
1,100,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, PMO
作業内容
銀行グループ全体のサイバーセキュリティレベル向上を目指し...

【グローバル製造業向けSASE導入PMO・設計構築】高輪(リモート併用)/Prisma Access・海外拠点展開

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, PMO
作業内容
グローバル製造業における国内外複数拠点に向けた大規模SASE...

【ゼロトラスト基盤構築・VPN廃止移行推進】フルリモート/Zscaler ZPA・マイクロセグメンテーション

月額単価
900,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守
作業内容
従来のVPN環境廃止に伴い、Zscaler ZPAを中心としたゼロトラ...

【公共系閉域網環境SplunkES統合・構築】東京・豊洲(常駐)/設計・構築・運用

月額単価
1,100,000円 / 月
稼働場所
東京都原則オンサイト(常駐)
業務領域
設計, 構築, 運用・保守
作業内容
公共系システムの拠点統合に伴い、既存Splunk環境の統合およ...

【CSIRT運用・インシデントハンドリング】フルリモート(出張併用)/SOC Tier1・インシデント対応

月額単価
1,000,000円 / 月
稼働場所
東京都フルリモート・地方出張併用
業務領域
運用・保守
作業内容
セキュリティ体制強化に伴うCSIRT体制の交代要員募集。既存メ...

【電力制御システムCEマーキング取得・セキュリティコンサルティング】神戸(フルリモート可)/IEC62443・リスクアセスメント・ガイドライン設計

月額単価
1,800,000円 / 月
稼働場所
兵庫県フルリモート
業務領域
要件定義, 設計
作業内容
電力制御システムにおけるCEマーキング取得を目指す重要プロ...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容
既存のインターネット閲覧環境システムをVMware仮想環境からS...
  • 株式会社電通デジタル

社内SE【年収700~1500万円】セキュリティ・インフラの構築・運用

想定年収
700~1,500万円
勤務地
本社:汐留オフィス: 〒105-7077 東京都港区東新橋1-8-1(電通本社ビル内)
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ関連の業務経験3年以上 歓迎要件 CISSP、CISM、CISA、情報処理安全…
  • 株式会社エス・エム・エス

【東証プライム】情報セキュリティマネージャー候補・事業成長支援(850~1100万円)

想定年収
850~1,100万円
勤務地
本社:東京都港区芝公園2-11-1 住友不動産芝公園タワー
雇用形態
正社員
要スキル
必須条件 以下いずれにも該当する方 情報セキュリティに関するご経験、知見をお持ちの方 ITインフラに関する何…
  • 株式会社日立産業制御ソリューションズ

【年収500〜800万円】日立グループ|自動車サイバーセキュリティコンサルタント(横浜・在宅可)

想定年収
500~800万円
勤務地
本社:茨城本社:茨城県日立市大みか町五丁目1番26号/東京本社:東京都台東区秋葉原6番1号(秋葉原大栄ビル)
雇用形態
正社員
要スキル
以下のいずれかのご経験をお持ちの方 組込みソフトウェア開発経験 サイバーセキュリティに関する業務経験
  • 三菱地所ITソリューションズ株式会社

【三菱地所グループ】セキュリティエンジニア(マネジメント・エンジニアリング)年収628〜1200万円

想定年収
628~1,200万円
勤務地
本社:東京都千代田区丸の内1-6-5 丸の内北口ビル 13階
雇用形態
正社員
要スキル
必須要件 サイバーセキュリティ、インフラ関連のセキュリティの業務経験 歓迎要件 セキュリティアーキテクト、セ…
  • ディップ株式会社

【社内セキュリティ推進室長】800〜1100万円|人材大手ディップ・リモートOK

想定年収
800~1,100万円
勤務地
本社:東京都港区六本木3-2-1 六本木グランドタワー31F
雇用形態
正社員
要スキル
スキル(Must) セキュリティ組織のマネジメント経験(責任者としての組織リードを期待します) 情報セキュリ…
  • 株式会社ドワンゴ

KADOKAWAグループ向けセキュリティコンサルタント|個人情報管理・相談対応(テレワーク)

想定年収
応相談
勤務地
本社:東京都中央区銀座4-12-15 歌舞伎座タワー
雇用形態
正社員
要スキル
必須スキル 情報セキュリティ関連施策の企画や改善の経験 情報システム構成(ネットワーク/サーバ/アプリケーシ…
  • 株式会社ビザスク

【年収750〜1200万円】グローバル7拠点・プロダクトセキュリティエンジニア(東京)

想定年収
750~1,200万円
勤務地
本社:東京都目黒区青葉台4-7-7 住友不動産青葉台ヒルズ1F・9F
雇用形態
正社員
要スキル
応募資格(必須) 以下、両方のスキルやご経験をお持ちの方 セキュリティ関連業務の業務経験 ソフトウェアエンジ…
  • 株式会社クラウドワークス コンサルティング(旧:株式会社インゲート)

セキュリティエンジニア(PM/PL候補)【年収500-1000万】AWS/Azure経験を活かす

想定年収
500~1,000万円
勤務地
本社:〒106-0041 東京都港区麻布台1-3-1 麻布台ヒルズ 森JPタワー 28階
雇用形態
正社員
要スキル
必須 ネットワークの設計・構築(5年以上):拠点間VPN(SoftEther等)の設計・設定、ルーティング、…
  • 株式会社クラウドワークス コンサルティング(旧:株式会社インゲート)

セキュリティエンジニア|インフラ運用からのキャリアチェンジ(年収350~500万)

想定年収
350~500万円
勤務地
本社:〒106-0041 東京都港区麻布台1-3-1 麻布台ヒルズ 森JPタワー 28階
雇用形態
正社員
要スキル
必須 インフラ運用保守1年以上 Linux/Unixの基本的な操作スキル(コマンドライン操作) スクリプトの…
  • バルテス株式会社

セキュリティエンジニア(iOS)【年収700~900万】

想定年収
700~900万円
勤務地
本社:大阪本社:大阪市西区阿波座1-3-15 JEI西本町ビル8F/東京本社:東京都千代田区麹町1-10 麹町広洋ビル3F
雇用形態
正社員
要スキル
応募要件 必須 iOSアプリの脆弱性診断経験がある方(年数不問) 脆弱性診断のスキルを使って様々な事業やサー…
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次