社員用 VPN の認証不十分ほか ~ サイバー攻撃による情報漏えいで仏企業に 73 億円の制裁金 | ScanNetSecurity
2026.02.11(水)

社員用 VPN の認証不十分ほか ~ サイバー攻撃による情報漏えいで仏企業に 73 億円の制裁金

 フランスのデータ保護規制当局である CNIL は、情報漏えいに起因する GDPR 違反を理由に、電気通信事業者 2 社に対して総額 4,200 万ユーロ(約 73 億円)の制裁金を科したと発表した。規制当局は、両社が 3 つの点で GDPR に違反したと述べた。すなわち「個人データを適切に保護しなかったこと」「影響を受けた人々に漏えいについて適切に通知しなかったこと」そして「データ保持に関する法律を遵守しなかったこと」である。

国際 TheRegister
(イメージ画像)
(イメージ画像) 全 1 枚 拡大写真

 フランスのデータ保護規制当局である CNIL( La Commission Nationale de l'Informatique et des Libertés:情報処理・自由全国委員会)は本日(編集部註:2026 年 1 月 14 日)、情報漏えいに起因する GDPR 違反を理由に、フランスの電気通信事業者 2 社に対して総額 4,200 万ユーロ(約 73 億円)の制裁金を科したと発表した。

 Free と Free Mobile は、それぞれ固定回線サービスとモバイルサービスを監督する別々の事業体であり、いずれもフランスの通信事業者イリアド・グループが所有している。今回の制裁金は、2024 年 10 月に発生した漏えい事案に関連するもので、この事案では 2,400 万人以上の個人データが侵害され、IBAN(国際銀行口座番号)などの金融情報も含まれていた。

 CNIL の判断によると、攻撃は 2024 年 9 月 28 日に開始され、両社が侵入の事実を知ったのは 10 月 21 日、攻撃者本人からのメッセージを通じてだった。Free は翌日、攻撃者を同社のシステムから排除した。

 攻撃者は Free の VPN を経由して同社のネットワークにアクセスした後、Free Mobile の契約者管理ツール「MOBO」に接続した。攻撃者がアクセスしたのは Free Mobile のアプリケーションである MOBO のみだったが、当時、MOBO はサービスの契約者であれば、Free と Free Mobile の両方の顧客に属するデータ( IBAN を含む)を検索できる仕様になっていた。


《The Register誌特約記事》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 同僚名で会社のメルアドに「LINEグループを作ってQRコードを送ってほしい」と連絡、出先だったので指示に従ってしまった

    同僚名で会社のメルアドに「LINEグループを作ってQRコードを送ってほしい」と連絡、出先だったので指示に従ってしまった

  2. コバヤシのサーバに不正アクセス、不正に取得された情報が外部サイト上に公開

    コバヤシのサーバに不正アクセス、不正に取得された情報が外部サイト上に公開

  3. Microsoft 社、大阪産業大学メールシステムをセキュリティ観点からブロックリストに登録

    Microsoft 社、大阪産業大学メールシステムをセキュリティ観点からブロックリストに登録

  4. 「パスワードは復号化が極めて困難な形式で管理」不正アクセスによるメールアドレス流出

    「パスワードは復号化が極めて困難な形式で管理」不正アクセスによるメールアドレス流出

  5. 興和江守でランサムウェア感染、新たなネットワーク環境と新 PC を導入

    興和江守でランサムウェア感染、新たなネットワーク環境と新 PC を導入

ランキングをもっと見る
PageTop