講談社でフィッシング被害——偽ログイン画面から社員メールに不正アクセス、最大3812件の個人情報が流出

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「フィッシングメールくらい、ちゃんと見れば気づけるんじゃないの?」
「社員教育をしているのに、なぜ大手出版社でもフィッシング被害が起きるの?」

ボス

講談社でも起きてしまった。フィッシングは今や見分けるのが難しいほど精巧になっている

チップス

え、講談社ほどの大会社でも……引っかかってしまうんでしゅか

講談社は2026年8月3日、社員が取引先を偽装したフィッシングメールに騙されたことで社用メールアカウントへの不正アクセスが発生し、最大3,812件の個人情報が流出した可能性があると発表し謝罪しました。
メールアドレスと一部の氏名を含む連絡先情報が窃取され、被害者のメールアドレス宛にさらなるフィッシングメールが送信されるという二次被害も発生しています。

  • 講談社社員が2026年7月27日に取引先を偽装したフィッシングメールに騙され、偽ログイン画面で認証情報を入力
  • メールアカウントを乗っ取られ、連絡先情報最大3,812件(メールアドレス・一部氏名)が流出
  • 窃取した連絡先のうち553件へ攻撃者がなりすましフィッシングメールを送信する二次被害も発生

この記事を読めば、巧妙化するフィッシング攻撃の手口と、企業が今すぐ取れる対策が分かります。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

講談社フィッシング被害の経緯——取引先なりすましから連鎖する二次被害

講談社は2026年8月3日、2026年7月27日に社員がフィッシングメールに騙されたことを発端とするインシデントを公表しました。
取引先を偽装したメールのリンクをクリックした社員は、精巧に作られた偽ログイン画面でメールアカウントの認証情報を入力してしまいました。

チップス

フィッシングメールって、そんなに本物そっくりなんでしゅか?

ボス

今のフィッシングは送信元ドメインの偽装だけでなく、ロゴや画面デザインまで本物とほぼ区別できないレベルに達している。AIを使って個別ターゲットに最適化した文面を送る攻撃も増えているんだな

被害の連鎖——1件の不正ログインが3,812件流出につながった経緯

2026年7月30日、攻撃者は乗っ取ったメールアカウントに再ログインし、保存されていた連絡先情報を窃取しました。
確認されている被害の詳細は以下の通りです。

  • 被害発生日: 2026年7月27日(フィッシングメールによる認証情報窃取)
  • 不正アクセス日: 2026年7月30日(攻撃者が連絡先を窃取・フィッシングメールを大量送信)
  • 流出情報: メールアドレスと一部の氏名を含む連絡先情報、最大3,812件
  • 二次被害: 553件のメールアドレス宛に攻撃者がなりすましフィッシングメールを送信
  • 初動対応: 7月30日中にパスワード変更とセッション削除を実施
  • 7月31日に対象者へ概要・漏洩項目・対応窓口をメールで通知、個人情報保護委員会への報告も完了
ボス

重要なのは、不正アクセスが連絡先の二次利用にまで発展している点だ。被害者リストがそのままフィッシングの標的リストに変わった。これが現代の攻撃の本当の怖さなんだな

企業がフィッシング被害を防ぐために整えるべき対策

なぜ社員教育だけでは防げないのか

フィッシング攻撃の成功率は年々上昇しており、組織のセキュリティ訓練を受けた社員でも騙されるケースが後を絶ちません。
理由のひとつは、攻撃者がAIを活用して文面・タイミング・送信元を個別最適化しているためです。

「気をつける」だけでは防ぎきれない理由は以下の通りです。

  • AIによるスピアフィッシングは文面・ドメイン・タイミングが個別最適化されており、訓練済みの社員でも見抜くのが困難
  • クレデンシャルフィッシングでは、認証情報を入力した瞬間に攻撃者がリアルタイムでログインするため、後から気づいても遅い
  • メールサービスの認証ヘッダ(SPF/DKIM/DMARC)の偽装が高度化しており、技術的フィルタをすり抜けるケースが増えている

多層防御でフィッシング被害を最小化する

「見抜く」だけに頼らない技術的な対策を組み合わせることが重要です。

  • 多要素認証(MFA)をメールアカウント含む全サービスで必須化する——認証情報が流出してもログインを防止
  • フィッシング耐性MFA(FIDOパスキー・ハードウェアキー)を導入する——OTPは中間者攻撃で突破されるため、より強固な方式を選ぶ
  • DMARC(メール認証ポリシー)を「reject」設定で運用し、自社ドメインなりすましを防ぐ
  • クラウドメールサービスの条件付きアクセスポリシーを設定し、異常なログイン(海外IP・不審な時間帯)をブロックする
  • インシデント発生時の初動手順(パスワード変更・セッション強制ログアウト・報告ルート)を全社員が即座に実行できるよう整備する
チップス

MFAを入れれば大丈夫でしゅよね?

ボス

SMS認証やメール認証コードだけのMFAは、リアルタイム中間者攻撃(AITM)で突破できる。FIDO/パスキーを使うのがベストだ。まず普通のMFAでもないよりずっとマシだが、最終的にはフィッシング耐性のある認証方式に移行するのが望ましいんだな

まとめ

講談社のフィッシング被害は、一人の社員が偽ログイン画面で認証情報を入力した瞬間から、最大3,812件の個人情報流出と553件への二次フィッシング送信という深刻な連鎖に発展しました。
大手企業でもフィッシングは防ぎきれないという現実を示しています。

「見抜く」教育だけに頼らず、MFA必須化・フィッシング耐性認証・DMARCポリシー強化という技術的な多層防御を組み合わせることが、今後の対策の核心です。

ボス

フィッシングは人の判断を標的にする。人の判断に頼り続ける限り、被害はなくならない。技術で人の判断を補う仕組みを整えることが、現代のセキュリティの鉄則だな

チップス

うちの会社のMFA、ちゃんとフィッシング耐性のあるやつか確認してみましゅ!

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次