Signal
📡 Signal|旭化成セラピューティクスの医療者向けサイトに不正アクセス、最大約51万人
旭化成セラピューティクスの医療者向けサイトで、医療従事者最大約51万4,000人分の情報が取得された可能性。大和証券の委託先では利用企業最大5社・延べ最大71万件の続報が出た。
旭化成セラピューティクスは10月6日、医療関係者向けの情報サイト「Pharma DIGITAL」がサイバー攻撃を受け、会員データベースの個人情報が閲覧または取得された可能性があると発表した。対象は医療従事者の最大約51万4,000人と、同社の従業員約700人にのぼる。
サイトの運営と情報の管理は外部の会社に任せていた。同じ週には、大和証券とシチズン時計が、別の委託先のサーバーへの不正アクセスで顧客の問い合わせ情報が漏れた可能性を公表している。企業の外側に置いた顧客接点の記録が、続けて破られた。
51万人の名簿、うち4万4,000人はメールアドレスも
発表によると、同社は10月2日、サイトの運営と情報の管理を委託している医薬情報ネットから、会員データベースへの不正アクセスを確認したとの報告を受けた。サイトは即時に止め、侵入の経路はすでに塞いだという。原因と影響の範囲は調査が続いている。
漏えいの可能性がある情報は、区分ごとに次のとおりだ (人数はいずれも最大)。
- 医療従事者 約51万4,000人 — 氏名、所属施設名、施設の住所、職種、診療科など
- うち約4万4,000人 — 上記に加えメールアドレスなど
- 従業員 約700人 — 氏名、メールアドレス、写真
クレジットカード情報と、病歴などの要配慮個人情報は持っていなかったとしている。不正利用は確認されていない。同社は関係当局に報告し、対象の医療従事者には電子メールなどで個別に知らせるとした。
Pharma DIGITAL は、同社の医療用医薬品の適正使用の情報などを国内の医療関係者に届けるサイトだ。漏れた可能性のある名簿は、どの施設のどの診療科に誰がいるかを、製薬会社が日頃の情報提供のために整えたものにあたる。発表は、なりすましのメールによる二次被害に注意するよう医療従事者に呼びかけている。製薬会社を名乗り、診療科に合わせた文面で届く連絡は、受け取る側から見分けにくい。
同じ会社で3か月に2件目
旭化成セラピューティクスは7月24日にも、関節リウマチ治療薬の患者サポートプログラム「RAコネクト」で情報が漏えいしたと公表していた。このときの委託先はシミックヘルスケア・インスティテュートで、患者246人、医師1,535人、従業員159人の計1,940人分の情報が第三者に閲覧または取得された。同社は原因を、委託先のデータの取り扱いとアクセス制御の運用上の不備と、確認・監督の体制が十分に働いていなかったことだと説明している。
7月の発表は、委託先に対する管理・監督の体制を強めると書いていた。今回の発表も、調査結果を踏まえて委託先の管理・監督を一段と強めるとしている。委託先は違うが、外部に任せた顧客接点のデータが破られるという形は2件で共通する。規模は約1,900人から最大約51万人へ広がった。
大和証券の委託先、利用企業は最大5社
もう一つの委託先の件では、続報が出た。大和証券が10月5日に公表した漏えいの可能性 (LiveMakers の解説) について、委託先のスカラコミュニケーションズが6日、自社の発表を出した。
同社の FAQ システム「i-ask」の管理サイトに第三者が不正にログインし、10月2日20時30分頃から3日8時頃にかけて不正なプログラムを置いた。同じサーバーで動いていた利用企業のデータベースから、問い合わせ情報が取得された可能性がある。対象は最大5社、件数は問い合わせ単位の延べで最大71万3,126件。同じ人の複数回の問い合わせを重ねて数えた件数で、実際の人数は名寄せの作業中だという。
5社のうち、大和証券に続いてシチズン時計が6日に公表した。シチズン、ブローバ、フレデリック・コンスタントの各ブランドのサイトに置いた問い合わせフォームの受付に、このシステムを使っていた。対象は約10万人分の氏名、住所、電話番号、メールアドレスなどで、不正アクセスの時間帯は大和証券の公表と同じ2日20時33分頃から3日8時1分頃までだ。問い合わせの本文に銀行口座やクレジットカードの番号を書いていた場合は、その情報も漏れた可能性があるとしている。
最大5社のうち、名前が出たのはまだ2社だ。残る最大3社が公表に加わるかどうかで、一度の侵入が何社の顧客に届いたかが確定する。
次に見るもの
確認先は三つある。旭化成セラピューティクスのお知らせのページで、原因と対象人数の確定値が出るか。スカラコミュニケーションズの続報で、名寄せ後の人数と、利用企業の残りの社名が出るか。そして10月22日まで続く金融庁の業界横断サイバー演習で、資金移動業者などに課された「顧客情報の漏えい」の想定が、どう評価されて業界に返されるかだ。
医療従事者に向けた個別の連絡は、これから届き始める。正規の連絡が届く時期は、偽の連絡が紛れ込みやすい時期にも重なる。
ことば
- 要配慮個人情報 — 病歴、人種、信条、犯罪の経歴など、扱いを誤ると差別や偏見につながる個人情報。個人情報保護法は取得に本人の同意を求めている。今回の発表は、この種の情報をサイトに保管していなかったとしている。
- 名寄せ — 同じ人の複数の記録を一つにまとめ、実際の人数を確定する作業。漏えいの公表で「延べ件数」と「人数」が分かれるのは、同じ人の問い合わせが何度も数えられているためだ。
- 委託先 — 企業が業務の一部を任せる社外の事業者。サイトの運営や問い合わせの受付を任せると、顧客の情報もその事業者のサーバーに置かれる。企業は委託先を監督する義務を負う。
🔗 一次ソース
- 旭化成セラピューティクス「医療従事者向け情報提供ウェブサイト『Pharma DIGITAL』への不正アクセスおよび個人情報漏えいの可能性について」(2026年10月6日) — 委託先の医薬情報ネットからの10月2日の報告、医療従事者約51万4,000人 (うちメールアドレス等約4万4,000人)、従業員約700人、サイト停止、不正利用なしを確認asahi-kasei.co.jp
- 旭化成セラピューティクス「患者様サポートプログラム『RAコネクト』における個人情報漏えいに関するお詫びとご報告」(2026年7月24日) — 委託先シミックヘルスケア・インスティテュート、計1,940人分の内訳、原因の説明を確認asahi-kasei.co.jp
スカラコミュニケーションズ「FAQシステム『i-ask』への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(2026年10月6日) — 不正ログインと不正プログラムの設置、時間帯、利用企業最大5社、延べ最大71万3,126件、名寄せ中を確認株式会社スカラコミュニケーションズ- シチズン時計「委託先事業者に対する不正アクセスによるお客様情報の漏えいの可能性について」(2026年10月6日) — 委託先がスカラコミュニケーションズであること、約10万人分、時間帯、問い合わせ本文の口座・カード情報の扱いを確認シチズン時計株式会社