Infinite Campusのインシデントで13万7000人の学校職員アカウントのデータが流出

Infinite Campusへの侵害で13万7000人の学校職員アカウントのデータが流出し、教育分野におけるSaaSセキュリティのリスクが浮き彫りになった。

執筆者
Ken Underhill
Ken Underhill
Jun 16, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

教育テクノロジープロバイダーのInfinite Campusに影響を及ぼしたデータ侵害により、13万7000人を超える学校職員の個人情報が流出した。

インシデントは、脅威アクターが同社のSalesforce環境を侵害し、盗み出した記録をオンラインで流出させたとされる後に発生した。

「その後、同グループはInfinite Campusから取得したと主張するデータを公開した。そこには13万7000件の重複しないメールアドレスに加え、氏名、電話番号、住所、サポートチケットが含まれていた」と、データ侵害通知サービスのHave I Been Pwned(HIBP)は述べた。これは流出データの分析で明らかになった。

Infinite Campusインシデントの主なポイント

  • Infinite Campusによると、インシデントの標的となったのは学生情報データベースではなく、同社のSalesforce環境だった。
  • この侵害により、約13万7000件の学校職員アカウントに紐づく個人情報および連絡先情報が流出した。
  • ShinyHuntersが犯行声明を出し、Salesforceの記録や社内データを含む1.2GBのアーカイブを流出させたとされる。
  • 学生の記録は侵害されなかったものの、流出したデータはフィッシングやソーシャルエンジニアリング攻撃に利用される可能性がある。
  • このインシデントは、教育分野におけるSaaSプラットフォームやサードパーティーベンダーのセキュリティリスクが高まっていることを浮き彫りにしている。

Infinite Campusインシデントの詳細

このインシデントは、機密性の高い業務データの管理をサードパーティーのクラウドプラットフォームに大きく依存する学校やその他の教育機関が直面する、サイバーセキュリティリスクの高まりを示している。

Infinite Campusは米国最大級の学生情報システム(SIS)プロバイダーの1つで、46州の3200を超える学区にサービスを提供し、約1100万人の学生を支援している。

教育機関がクラウドベースのサービスへの依存を強める中、学校の中核システムが安全に保たれていても、サードパーティーベンダーへの攻撃によって数千の顧客がリスクにさらされる可能性がある。

Infinite Campusによると、攻撃の標的となったのは学生情報データベースではなく、同社のSalesforce環境だった。

同組織によると、流出した情報の大半は学校職員の氏名と連絡先情報で、その多くは学校の名簿やウェブサイトを通じて公開されているものだった。

しかし、この侵害は依然として13万7000件を超えるアカウントに影響を及ぼしており、SaaSアプリケーションのセキュリティリスクを浮き彫りにしている。

ShinyHuntersが犯行声明

恐喝グループのShinyHuntersが犯行声明を出し、Salesforceの記録とされるデータや社内データを含む1.2GBのアーカイブを流出させた。

Have I Been Pwned(HIBP)は、流出したデータに約13万7100件のアカウントの氏名、メールアドレス、電話番号、ユーザー名、住所、サポートチケット情報が含まれていたことを確認した。

Advertisement

流出データがもたらす潜在的なリスク

学生の記録は侵害されなかったものの、流出したデータによって攻撃者はフィッシングやソーシャルエンジニアリング攻撃を仕掛けやすくなる可能性がある。

Infinite Campusはすでに、インシデントの影響を受けた人々に通知している。

サードパーティーのセキュリティリスクを低減

教育機関が引き続きサードパーティーサービスに依存する中、セキュリティチームは複数層の対策を導入し、サードパーティーリスクを継続的に評価すべきだ。

  • フィッシング耐性のあるMFAを適用し、すべての特権アカウントに強力な条件付きアクセス・ポリシーを設定する。
  • ユーザー、サービスアカウント、サードパーティーアプリケーションの権限を定期的に見直すとともに、最小権限のアクセス制御を適用する。
  • OAuth連携を監査し、SaaSプラットフォームへの不要または過剰なサードパーティーアクセスを削除する。
  • SaaS環境を監視して不審な活動、通常とは異なるログイン、不正なデータエクスポート、アカウント侵害の兆候を検知する。
  • 集中ログを有効にする、データ損失防止(DLP)、継続的なセキュリティ監視を導入し、脅威の検知と対応を改善する。
  • 定期的にサードパーティーリスクを評価し、機密データを扱うベンダーのセキュリティ対策を評価する。
  • インシデント対応計画を机上演習でテストし、SaaS関連の侵害シナリオを対応手順に確実に含める。

これらの対策を組み合わせることで、組織は全体的な露出を減らし、インシデントが成功した場合の被害範囲を抑えられる。

拡大するSaaS攻撃対象領域

セキュリティチームにとって、Infinite Campusのインシデントは、SaaSプラットフォームやサードパーティープロバイダーが企業の攻撃対象領域における重要な構成要素になったことを改めて示すものだ。

中核システムや機密性の高い顧客データが影響を受けていなくても、侵害されたクラウド環境によって、フィッシングやソーシャルエンジニアリング、その他の追撃攻撃を助長する貴重な情報が流出する可能性がある。

サードパーティーへの依存が高まっていることは、組織がゼロトラストソリューションを導入し、ユーザー、デバイス、アクセス要求を継続的に検証する仕組みを整えている理由の1つだ。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。