このたび、公益社団法人2025年日本国際博覧会協会(以下「当協会」といいます。)の委託業務の再委託先において、フィッシングメール受信を端緒としたMicrosoft 365への不正アクセスが発生し、当協会の関係者・イベント出演者等に関する個人情報を含むメール及び添付ファイルが不正アクセスの対象となった可能性があることが判明しました。現時点で、一般来場者の個人情報が含まれていたことは確認されていません。
関係する皆様に多大なご心配とご迷惑をおかけしますことを、深くお詫び申し上げます。
1.事実概要
当協会は、委託先に対し、2025年日本国際博覧会における催事施設の統括・運営管理業務及び公式参加者催事業務等を委託していました。また、委託先は、これらの業務の一部を再委託先に再委託していました。
2026年5月13日、再委託先の従業員が海外企業を装うフィッシングメールを受信したことを端緒として、同社のMicrosoft 365のアカウントに対する不正アクセスが行われたことが再委託先において確認され、同日中に当該アクセスは遮断されました。
不正アクセスの対象となった可能性があるのは、当協会の委託業務に関係するメール及びその添付ファイルに含まれるデータのみであり、その他のデータへの不正アクセスは確認されていません。
2.漏えい等のおそれがある個人情報
現時点で確認されている個人情報は、関係者(委託先、再委託先の従業員を含みます。)やイベント出演者に関する以下の個人情報です。
・再委託先が送受信したメールの送受信者の氏名、所属、役職、メールアドレス及びメール署名に含まれる電話番号等
・委託先等の従業員の氏名、勤務シフト及び担当業務並びに見積書・請求書等に記載された担当者情報
・2025年日本国際博覧会のイベント等に出演された方の氏名、肩書、写真、スピーチ原稿、進行台本及びステージへの登壇・退場動線等
現時点で、クレジットカード情報や一般来場者の個人情報が含まれていたことは確認されていません。
3.二次被害の状況及びお願い
現時点における本件に起因する個人情報の不正利用その他の二次被害については、確認されていません。
当協会又は関係者を装う電話・メール等が送られる可能性がありますので、心当たりのない連絡に記載されたリンクや添付ファイルを開かず、送信元を十分にご確認ください。
ご自身の個人情報が本件の対象に含まれているか確認を希望される方、又は不審な連絡を受けられた方は、下記のお問い合わせ窓口までご連絡ください。
4.今後の対応と再発防止策
当協会では、従来より、業務委託契約に際して委託業務に関する個人情報管理の徹底と契約業務終了後の廃棄・消去等を義務付けてきたところですが、本件を真摯に受け止め、委託先等における安全管理措置、インシデント報告体制、再委託先の管理及び保有する必要のなくなった個人情報の廃棄・消去等の状況を確認し、あらためて必要な改善を求めています。
5. お問い合わせ窓口
本件に関するお問い合わせは、以下の窓口で受け付けております。
公益社団法人2025年日本国際博覧会協会 大阪・関西万博 総合コンタクトセンター
[メール] contact@expo2025info.jp
[電話番号] 0570-200-066 ※電話が混み合いつながりにくい場合もありますのでメールでの連絡をご検討ください。
[受付時間] 月曜日から金曜日 9:00~17:00(土曜日、日曜日、祝日及び12月29日から翌年1月3日までを除く)