小田原エンジニアリングのドイツ子会社で出向者のメールが5か月盗み見られる — なりすましの入金指示で取引先に金銭被害

小田原エンジニアリングは2026年9月15日、ドイツの子会社Odawara Automation Deutschland GmbHへ出向していた従業員のメールアカウントが第三者に不正アクセスされていたと公表した。攻撃者は3月27日から8月31日までの約5か月間、そのアカウントのメールを読み続け、従業員になりすまして取引先に入金を指示するメールを送った。一部の取引先は実際に金銭被害を受けている。いわゆるビジネスメール詐欺(BEC)で、被害を受けたのは乗っ取られた会社ではなく、その会社を信用して支払った取引先のほうだった。
背景
同社の公表によると、8月31日に当該アカウントで不正アクセスの痕跡が見つかった。調べると、3月27日から継続的にアクセスされ、メールが閲覧されていた。攻撃者はメールボックスに残っていた過去のメールも読むことができ、閲覧が確認できたのは約3,500通、最も古いものは2018年のメールだった。対象は、この従業員1名と取引先の担当者との間でやりとりされたメールである。
攻撃者は正規のやりとりを読んだうえで、従業員を装って取引先に入金を指示するメールを送った。同社は、一部の取引先に金銭的な被害が生じたと明らかにし、その他の取引先についても被害の有無を個別に調べている。公表時点で、健康状態のような機微な個人情報や、クレジットカード情報が漏えいした事実は確認されていない。
発覚後、同社は当該アカウントのパスワード変更と全セッションの強制ログアウト、拠点外からアクセスするときの多要素認証の必須化、不正に使われたドメインとのメール送受信のブロック、監査ログの解析、他の従業員アカウントに同様の被害がないことの確認を行った。個人情報保護委員会と、ドイツ・バイエルン州のデータ保護監督当局にも報告している。
リスクの全体像
5か月は「読むための時間」だった
BECの攻撃者は、アカウントに入ってすぐ詐欺メールを送るわけではない。取引先の名前、担当者の書き方、請求のタイミング、進行中の案件を読み込み、疑われない文面と時期を選ぶ。5か月という期間は、侵入に気づくのが遅れたというだけでなく、攻撃者が準備に使える時間がそれだけあったことを意味する。
メールボックスは過去の取引の記録そのもの
閲覧されたメールには2018年のものまで含まれていた。メールボックスを長く保存していると、取引先一覧、見積や請求の書式、支払条件がすべて揃った資料になる。乗っ取られたときに持っていかれる範囲は、保存しているメールの量に比例する。
本物のやりとりの中に偽の指示が混ざる
取引先から見れば、届いたのは普段やりとりしている担当者からのメールで、内容も進行中の案件と合っている。振込先の変更を伝えるメールだけを見て偽物と見抜くのは難しい。同社が取引先に求めた対応の筆頭が「振込先・支払条件の変更連絡が届いたら、そのまま手続きせず窓口に知らせてほしい」だったのはそのためだ。
海外拠点のメールは本社の監視から外れやすい
多要素認証の必須化が発覚後の対応に並んでいることから、少なくとも拠点外からのアクセスには、それまで多要素認証が求められていなかったと読める。海外子会社や出向者のアカウントは、本社とは別の運用ルールや別の管理者のもとで動いていることが多く、本社で当たり前になっている設定が抜けていても気づかれにくい。
チェックリスト
- 海外子会社・出向者・グループ会社のメールアカウントにも、本社と同じ多要素認証が適用されているか
- 普段と違う国や端末からのサインインを検知し、誰かが確認する仕組みがあるか
- メールの自動転送や受信トレイのルールが、本人の知らないうちに作られていないかを確認しているか
- 何年も前のメールを、業務上の必要がないまま保存し続けていないか
- 取引先から振込先の変更を求められたとき、メール以外の手段(電話など)で確認する社内ルールがあるか
- 自社を名乗る振込先変更の連絡があったときの確認方法を、取引先に伝えてあるか
- 自社のドメインに似た偽ドメインが取られていないかを確認しているか
打ち手
1. グループ全体で多要素認証の適用範囲をそろえる
本社のアカウントだけでなく、海外子会社、出向者、協力会社に配ったアカウントまで含めて、多要素認証の有無を一覧にする。拠点内からのアクセスを例外にしている場合は、その例外が本当に必要かも見直したい。
2. 乗っ取りの兆候を見る
海外からのサインイン、短時間に離れた場所からのアクセス、見覚えのない転送設定や受信トレイのルールは、アカウント乗っ取りでよく現れる兆候だ。Microsoft 365やGoogle Workspaceには、これらを通知する機能がある。通知を受け取る担当者を決め、海外拠点のアカウントもその対象に含める。
3. 振込先変更は「メールでは確定しない」と決める
自社が支払う側のときも、受け取る側のときも、振込先や支払条件の変更はメール以外の経路で確認してから反映する。電話で確認する場合は、届いたメールに書かれた番号ではなく、以前から登録している番号にかける。このルールを経理だけでなく営業や海外拠点にも共有し、取引先にも同じ運用をお願いしておく。
4. 被害が出たときの連絡手順を用意する
自社のアカウントが乗っ取られたと分かったら、取引先への注意喚起を急ぐ必要がある。どの取引先に、誰が、どの手段で連絡するかを決めておけば、二次被害の広がりを小さくできる。銀行への組戻し依頼は、送金から時間が経つほど難しくなるため、取引先に早く気づいてもらうことが重要だ。
乗っ取られたのは自社のメール、お金を失ったのは取引先
あわせて読みたい
- BEC(ビジネスメール詐欺)とは? 手口・典型シナリオ・対策・被害時対応まで完全ガイド
- メールボックスが盗まれるとき ― JSTの1万6000件漏えいが示す取引先への波及
- 「セキュリティに国境なし」 ― 海外拠点CISOの苦悩
- Deepfake CEO詐欺事件 ― 2024年香港2500万ドル送金事件の全貌
Omamori AI の結論
- 事実: 小田原エンジニアリングのドイツ子会社へ出向していた従業員のメールアカウントが、3月27日から8月31日まで第三者に閲覧され、確認できただけで約3,500通(2018年分を含む)が読まれた。攻撃者は従業員になりすまして入金を指示し、一部の取引先が金銭被害を受けた。
- 判断軸: BECは、メールを読み込む時間が長いほど精度が上がる。海外拠点など本社の設定が行き届かないアカウントが狙われやすく、被害は自社よりも取引先に出る。
- 打ち手: グループ全体の多要素認証の適用範囲をそろえる、乗っ取りの兆候を監視する、振込先変更をメール以外で確認する運用を取引先と共有する、被害時の連絡手順を決める、の4点を進める。
経営者視点で考えるべきこと
この事案で重いのは、漏えいした件数よりも、取引先が実際にお金を失ったことだ。取引先は自社を信用して入金した。その信用が攻撃の道具に使われた以上、法的な責任の有無とは別に、取引関係への影響は避けられない。
海外拠点やグループ会社のIT管理は、現地に任せたままになっていることが多い。本社と同じ水準の設定を求めるのはコストがかかるが、メールアカウント1つで取引先に金銭被害が出ることを考えれば、多要素認証の適用範囲を確認するのは後回しにできない。まずは「グループ内で多要素認証が効いていないアカウントはいくつあるか」を、今週中に担当者へ聞いてみてほしい。


