科学技術振興機構でメール情報1.6万件が漏洩か——外部指摘で判明した役職員メールボックスへの不正アクセス

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「取引先や共同研究者のメールアドレスが流出していないか不安だ。」
「公的機関のセキュリティは信頼できると思っていたのに……」

チップス

JSTってどんな機関でしゅか?国の研究機関でも狙われるんでしゅか?

ボス

科学技術振興機構は国立研究開発法人だ。大学・企業・官公庁と幅広く連絡を取り合っている組織で、そのメールが大量に漏洩した可能性がある。看過できない事案だな。

国立研究開発法人でも例外なく標的になる——それがサイバー攻撃の現実です。
今回のJST事案で注目すべきは、「外部からの指摘で初めて発覚した」という点です。
自組織の監視だけでは見抜けなかったという事実は、多くの組織に共通する課題を示しています。

  • 科学技術振興機構(JST)で役職員12名のメールボックスへの不正アクセスが確認され、メール情報約1.6万件が漏洩した可能性がある
  • 2026年7月28日に外部機関からの情報提供で発覚し、個人情報保護委員会への報告と警察との連携調査が進行中
  • 漏洩した可能性のある情報に外部メールアドレス約1,300件・JST役職員アドレス約1,000件が含まれる

この記事では事件の概要から研究機関特有のリスク、今すぐ取れる対策までを解説します。
自組織のアカウント管理を見直す際の参考にしてください。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

事件の概要——外部指摘で明らかになった不正アクセス

科学技術振興機構(JST)は2026年8月7日、役職員12名のメールボックスへの不正アクセスが確認されたと公表しました。
外部機関からの情報提供が端緒となり、外部専門機関と連携した調査によって被害が明らかになりました。

発覚経緯と被害の規模

JSTが外部機関から情報提供を受けたのは2026年7月28日のことです。
自組織の監視では気づかず、外部から指摘されて初めて把握したという経緯が、この事案の大きな特徴といえます。

調査によって判明した被害の規模は以下の通りです。

項目内容
不正アクセスを受けたメールボックス役職員12名分
漏洩した可能性のあるメール情報約16,000件
含まれる外部メールアドレス約1,300件
含まれるJST役職員メールアドレス約1,000件

不正アクセスに使われた経路はすでに遮断され、アクセス権限も無効化されています。
現時点では漏洩した情報が不特定多数に公開された事実や、不正利用された事実は確認されていないとのことです。

チップス

外部から教えてもらって初めて分かったんでしゅか?自分たちでは気づかなかったんでしゅか?

ボス

そうだ。このパターンは珍しくない。自組織のログ監視だけでは限界があり、セキュリティ研究者や外部機関が先に察知するケースが増えている。JSTは即座に経路遮断と調査を行ったが、検知が後手に回った点は課題として残る。

組織の対応と今後の調査

JSTは不正アクセスの確認後、以下の対応を取りました。

  • 不正アクセスに使用された経路を速やかに遮断
  • 対象アカウントのアクセス権限を無効化
  • 個人情報保護委員会へ報告、関係省庁・警察と連携して調査継続
  • 情報セキュリティ対策の強化を実施予定

漏洩した可能性のあるメールアドレスは、フィッシング攻撃や標的型メール攻撃への悪用が懸念されます。
JSTの取引先・共同研究者は不審なメールに注意が必要です。

公的研究機関が抱えるリスクと組織が取るべき対策

なぜ公的研究機関がサイバー攻撃の標的になるのか——今回の事案を踏まえて整理します。

研究機関が標的になりやすい理由

JSTのような公的研究機関は、大学・企業・官公庁との連絡窓口として機能しており、機密性の高い情報を大量に保有しています。
攻撃者にとってはメールアドレスを収集するだけでも、後続のフィッシング攻撃に活用できます。

研究機関が標的になりやすい主な理由を挙げます。

  • 大学・企業・政府機関と幅広くやり取りするため、連絡先リストの情報価値が高い
  • 多要素認証が未導入のアカウントや、長期間パスワードを変更していないアカウントが残りやすい
  • 専任のセキュリティ担当者を置けていない組織が多く、監視体制に空白が生じやすい
チップス

じゃあ公的機関でも誰でも狙われてしまうんでしゅね……怖いでしゅ。

ボス

組織の大小や公私を問わず、メールアカウントへの不正アクセスは最も頻度の高い攻撃手口のひとつだ。今回のJST事案が示すように、気づかないうちに被害が進んでいるケースが多い。外部からの検知を待つのではなく、自組織で早期に検知できる体制を作ることが重要だぞ。

今すぐ取れるアカウント保護対策

今回のJST事案を踏まえ、組織として優先して取り組むべき対策は次の通りです。

  • 多要素認証(MFA)を全アカウントに導入する——パスワード漏洩だけでは不正ログインを防げる状態を作る
  • 不審なログインの自動検知・アラートを設定する——海外IPや普段と異なる端末からのログインをリアルタイムで検出する
  • 定期的なアカウント棚卸しを実施する——退職者・異動者のアカウントを速やかに無効化し、長期未使用アカウントを整理する
  • 外部からの情報提供を受け取る窓口を整備する——外部指摘が端緒になることを想定した体制を作る

まとめ——「外部指摘待ち」の監視体制からの脱却を

科学技術振興機構の今回の事案は、外部からの情報提供があって初めて被害が判明した点に本質的な課題があります。
組織規模や公私を問わず、メールアカウントは今も最も狙われやすい侵入口のひとつです。
多要素認証の全面導入と不審ログインの自動検知、そして定期的なアカウント棚卸しが急務です。
自組織のメールアカウント管理の現状を今一度、確認してみてください。

ボス

JSTはすでに対応を進めているが、被害の全容はまだ調査中だ。取引先として連絡を取ったことがある組織は、不審なメールが届いていないか注意を払っておくといい。

チップス

は、はいでしゅ!うちの会社でもMFA導入を上司に提案してみましゅ!

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次