総合建設会社(ゼネコン)の戸田建設は2026年10月7日、同社が管理するシステムの一部が外部から不正アクセスを受け、取引先の登録情報と従業員の個人情報の一部が外部に漏えいしたと発表した。取引先の担当者のメールアドレス最大7200件、取引データ最大6000件、従業員4778人分の氏名や住所などが対象となる。現時点で、漏えいした情報の不特定多数への公開や不正利用は確認されていないとしている。
10月5日に検知、10月1日から5日にかけて漏えいの形跡
同社の発表によると、2026年10月5日、取引先への支払いを管理するシステムなどに対する外部からの不正アクセスを検知した。調査の結果、10月1日から5日にかけて、該当システムから情報が漏えいした形跡を確認したという。
同社は直ちにシステムなどへの通信を遮断してネットワークから隔離し、さらなる漏えいを防ぐ応急措置を取った。発表当日の10月7日には個人情報保護委員会への報告を済ませている。現在は外部の専門機関と連携し、被害の全容解明と原因の特定に向けた調査を進めている。
漏えいした情報
外部の専門機関を交えた解析で、現時点で判明している影響は次のとおり。
- 取引先に関する情報(該当システムを利用している取引先):担当者のメールアドレス(最大7200件)、取引データ(最大6000件)
- 従業員に関する情報:氏名、住所、電話番号、メールアドレス、所属部署(4778人分)
漏えいが確認された人には順次、個別に案内するとしている。また同社は取引先に対し、同社の関係者をかたる不審なメールやSMSを受け取った場合は、URLのクリックや添付ファイルの開封、情報の入力をせず、すぐに削除するよう呼びかけている。
取引先とのやり取りを装う「次の攻撃」に警戒を
今回漏えいしたのは、取引先の担当者のメールアドレスと取引データ、そして従業員の連絡先や所属部署である。こうした情報がそろうと、実在の取引や担当者名をかたって請求書の送付先変更や支払いを求める、いわゆるビジネスメール詐欺(BEC)に悪用されるおそれがある。
建設業は、多数の協力会社や資材業者と継続的に取引し、支払いのやり取りも多い。取引先の側でも、振込先の変更や急ぎの支払いを求めるメールが届いた場合は、メール以外の連絡手段で相手に確認する運用を徹底したい。
企業にとっては、支払いや取引先管理のように外部とつながる業務システムへのアクセス監視を強化し、不審な通信をいち早く検知して隔離できる体制を整えることが、被害の拡大を防ぐ鍵になる。原因は調査中とされており、今後の続報で侵入経路が明らかになるかが注目される。
同じ手口に、自社は備えられていますか?
