日本原子力研究開発機構の研究支援サイトで2419件のファイルが不正アクセスに遭い、原子力研究施設の利用者が提出した身分証200件や6人分のマイナンバーなどが漏えいしたことが発覚した。
この記事は会員限定です。会員登録(無料)すると全てご覧いただけます。
日本原子力研究開発機構(以下、JAEA)は2026年10月1日、同機構が運用する研究支援サイトが不正アクセスを受け、登録ファイル2419件が外部から不正にダウンロードされたと発表した。調査の結果、その中に個人情報を含む367件、175人分のファイルが含まれていたことが判明した。
不正アクセスは2026年9月25日に確認。同日、外部から同Webサイトに接続できない措置を取った。Webサイトは機構内の業務ネットワークから独立して運用されており、現時点で他システムへの影響はないとしている。
研究支援サイトは、茨城県東海村の原子力科学研究所にある研究用原子炉「JRR-3」を外部利用者が利用する際、施設利用の手続きに使われている。
機構は2026年9月25日、同Webサイトに登録されたファイルのうち2419件が外部から不正にダウンロードされたことを確認した。その後、ダウンロードされたファイルの内容を調査し、同年9月29日に一部のファイルに個人情報が含まれていることが判明した。
個人情報が含まれていたのは、2026年5月以降、原子力科学研究所への入構や放射線管理などの手続きで利用者本人が登録した367件、175人分のファイル。内訳は、運転免許証やマイナンバーカード、パスポート、在留カードなど顔写真付き公的身分証明証の画像が200件、放射線業務に関する特殊健康診断の結果が146件、放射線業務従事者証明書が21件だった。
公的身分証明証の画像のうち6人分にはマイナンバーも含まれていた。放射線業務従事者証明書は、放射線業務従事者の指定に使う目的で利用者の所属機関から提出された書類という。
なお、1人の利用者が複数の種類のファイルを登録している場合があるため、各項目の件数や人数を単純に合計しても一致しない。
研究支援サイトは、JAEAが契約するクラウド基盤で運用されているという。今回の事案について、JAEAは不正アクセスの原因や背景を調査している。
Webサイトの利用者アカウント情報については、漏えいしていないとしている。IDやパスワード、登録フォームに入力した氏名などは漏えいの対象外だった。
JAEAは個人情報が漏えいした利用者には個別に通知し、謝罪した。また、個人情報保護委員会、関係官庁、警察に報告・相談している。同機構は今後も不正にダウンロードされたファイルの確認を続け、原因を究明する他、再発防止策を講じる方針だ。
もうMCPサーバは不要なのか? 代わりになる技術を開発者が提唱
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
タイムズカーで不正アクセス 「退会済み」含む約660万件の情報が流出
デジタル庁、さくらインターネット、三重県 3つの事件に共通した“盲点”Copyright © ITmedia, Inc. All Rights Reserved.