Princeton Universityは、アドバンスメントデータベースの一部が侵害され、卒業生、寄付者、学生、教職員、保護者、その他の大学関係者に関する個人情報が流出したサイバーセキュリティインシデントを公表した。
大学の公式声明によると、侵害は2025年11月10日に発生し、現在は封じ込められている。
影響を受けたシステムには、連絡先情報や資金調達・関係構築活動に関連する記録が含まれていたが、Princetonは、データベースに社会保障番号、クレジットカード番号、銀行口座情報などの機密情報が保存されていたとは考えていない。
Princetonの対応
この侵入は当初、Princetonの内部監視システムによって検知された。同システムがアドバンスメントネットワーク内の不審な活動を特定した。
セキュリティチームは速やかにデータベースを隔離し、不正アクセスを遮断した。
Princetonによると、侵入経路を特定し、閲覧または持ち出された可能性のある情報を正確に把握するため、現在はフォレンジック専門家と法執行機関が継続中の調査を支援している。
予備調査の結果から、攻撃はアドバンスメントシステムに限定され、他の大学サービスやネットワークには影響しなかったとみられる。
Princetonは、攻撃者が利用した具体的な脆弱性や手口をまだ公表していないが、初期侵入につながる認証情報が侵害されていた可能性がある。
大学は対応の一環として、サイバーセキュリティ基盤を見直し、パッチ適用の慣行を改善するとともに、同様のシステム向けに追加の監視・認証制御を導入している。
連絡
Princetonは11月15日、メールによる通知を通じて、影響を受けた可能性のある個人への連絡を開始した。
ただし大学は、登録された有効なメールアドレスがない人や、メッセージが迷惑メールとして振り分けられた人など、一部の対象者には初回通知が届いていない可能性があると説明している。
Princetonは予防措置として、アドバンスメントデータベースに登録されたグループに属する人は、自身の連絡先情報が関係していた可能性を前提に行動するよう助言した。
対象となるグループには、すべての卒業生(卒業しなかった元学生を含む)、卒業生の配偶者・パートナー、寄付者、在学生・元学生の保護者、教職員、卒業生の死別したパートナー、在学生が含まれる。
影響を受けた個人への案内
侵害されたデータベースには、機密性の高い本人確認情報や金融情報は含まれていないとされるが、Princetonは、大規模な侵害事件の後にしばしば発生するフィッシングやソーシャルエンジニアリング攻撃に警戒するよう呼びかけている。
個人には、大学からのものと思われる迷惑メッセージ、特に個人情報の提供を求めたり、直ちに行動するよう促したりするメッセージには注意するよう助言している。
Princetonは、正規の担当者が社会保障番号、銀行情報、アカウントのパスワード、認証コードを尋ねることは決してないと強調した。
大学は、不審なメールやテキストメッセージに記載された情報を使うのではなく、既知のPrincetonの窓口に直接連絡して、疑わしい連絡の真偽を確認するよう推奨している。
Princetonは調査を通じて透明性を維持すると約束しており、今後の調査でより広範な情報流出が判明した場合は、対象者に通知するとしている。
キャンパス全体でセキュリティを強化
今回のインシデントは、学術、管理、寄付者関連の活動にまたがる大規模なデータセットを扱うことの多い高等教育機関において、強固なサイバーセキュリティ対策が必要であることを浮き彫りにしている。
Princetonは、定期的なリスク評価、脆弱性の修正、教職員を対象とした年1回の必須セキュリティ研修など、先を見越したセキュリティ体制を維持していると説明している。
こうした取り組みは、顧客関係管理システムや企業向けソフトウェアの継続的なアップグレードと併せて、大学のデジタル環境を強化する広範な取り組みの一環となっている。
調査が続く中、Princetonは個人および組織のデータ保護、防御能力の向上、影響を受けた可能性のある大学関係者への支援に引き続き注力している。
インシデントの全容はなお評価中だが、大学による迅速な対応と継続的な被害軽減策は、長期的なリスクを最小化し、全体的なレジリエンスを高めることを目指している。





