University of Phoenixで、350万人を超える個人の個人データが流出する大規模なデータ侵害が発生した。
2025年12月下旬に公表されたこのインシデントでは、外部システムへの不正アクセスが発生し、在学生、元学生、大学職員が影響を受けた。
「…Oracle EBSの未知のソフトウェア脆弱性を悪用した権限のない第三者が、大学のOracle EBS環境内から特定のデータを持ち出した」と述べたUniversity of Phoenixは、影響を受けた人々への通知書で。
侵害で流出したデータ
University of Phoenixは、今回の侵害で影響を受けたすべてのデータ項目について、包括的な内訳を公表していない。
規制当局への届け出によると、流出した情報には、追加の個人識別情報と組み合わせた個人の氏名が含まれていた。
高等教育機関のデータ侵害では、こうした組み合わせに、社会保障番号、生年月日、郵送先およびメールアドレス、電話番号、学生証番号などの機微なデータが含まれる可能性がある。
場合によっては、学業記録や在籍関連情報も含まれることがあり、長期的な個人情報盗難、税務詐欺、アカウント乗っ取り、標的型ソーシャルエンジニアリング攻撃のリスクが高まる。
今回の侵害は、システム環境への外部からの不正アクセスによって発生した。現時点では、ランサムウェアが展開されたことや、大学の業務が妨害されたことを示す兆候はない。
最初の侵害は2025年8月13日に発生したが、活動が検知されたのは2025年11月21日になってからだった。攻撃者が環境内部に潜伏できた期間は、3カ月を超えていた可能性がある。
潜伏期間が長いほど侵害の影響が拡大する可能性がある。攻撃者が警報を作動させずにシステムを調査し、価値の高いデータを特定して情報を持ち出す機会が増えるためだ。
組織がリスクを低減する方法
以下に、被害範囲を縮小し、攻撃者の潜伏期間を短縮し、全体的なレジリエンスを強化するために組織が講じられる実践的な対策を示す。
- ID、アクセス、権限の管理を強化するため、フィッシング耐性のあるMFA、最小権限アクセス、そして認証情報と権限の定期的な見直しを徹底する。
- 検知と可視性を改善するため、継続的なモニタリング、集中ログ管理、ログの長期保存、行動分析を導入し、攻撃者の潜伏期間を短縮する。
- データ最小化によって侵害の影響を抑えるとともに、強固な暗号化を保存中および転送中に適用し、データの保存と削除に関する明確なポリシーを定める。
- ネットワーク、アプリケーション、機密データ環境をセグメント化することで、横方向の移動を制限し、不正アクセスを封じ込める。
- 机上演習を実施してインシデント対応の準備態勢を強化する。密かなデータ持ち出しを想定し、フォレンジック対応の準備状況を検証するとともに、対応ワークフローをテストする。
- データ損失防止対策を導入することで、二次的なリスクを低減し、第三者によるアクセスを監視するとともに、影響を受けた個人に適時のID保護支援を提供する。
これらの対策を総合的に講じることで、,データ主導型のセキュリティインシデントに対する組織のレジリエンスを強化し、情報の露出を抑えられる。
豊富なデータを持つ組織が主要な標的に
University of Phoenixの侵害は、教育機関や公共部門の組織全体で広がる傾向を反映している。攻撃者は、セキュリティの近代化や継続的な監視が遅れがちな、データの豊富な環境をますます標的にしている。
業務を短時間で妨害し、公表を余儀なくさせるランサムウェア攻撃とは異なり、こうした目立たない侵入は検知されないまま長期間とどまることを目的としている。その間に攻撃者は、長期にわたって機密データに体系的にアクセスし、持ち出すことができる。
その結果、侵害が発見されるまでに、個人情報盗難から長期的な金融詐欺に至る影響が、被害を受けた個人に及ぼす二次的な影響は大幅に大きくなる可能性がある。
ゼロトラストモデルを採用する。





