社員用 VPN の認証不十分ほか ~ サイバー攻撃による情報漏えいで仏企業に 73 億円の制裁金 | ScanNetSecurity
2026.02.04(水)

社員用 VPN の認証不十分ほか ~ サイバー攻撃による情報漏えいで仏企業に 73 億円の制裁金

 フランスのデータ保護規制当局である CNIL は、情報漏えいに起因する GDPR 違反を理由に、電気通信事業者 2 社に対して総額 4,200 万ユーロ(約 73 億円)の制裁金を科したと発表した。規制当局は、両社が 3 つの点で GDPR に違反したと述べた。すなわち「個人データを適切に保護しなかったこと」「影響を受けた人々に漏えいについて適切に通知しなかったこと」そして「データ保持に関する法律を遵守しなかったこと」である。

国際 TheRegister
(イメージ画像)
(イメージ画像) 全 1 枚 拡大写真

 フランスのデータ保護規制当局である CNIL( La Commission Nationale de l'Informatique et des Libertés:情報処理・自由全国委員会)は本日(編集部註:2026 年 1 月 14 日)、情報漏えいに起因する GDPR 違反を理由に、フランスの電気通信事業者 2 社に対して総額 4,200 万ユーロ(約 73 億円)の制裁金を科したと発表した。

 Free と Free Mobile は、それぞれ固定回線サービスとモバイルサービスを監督する別々の事業体であり、いずれもフランスの通信事業者イリアド・グループが所有している。今回の制裁金は、2024 年 10 月に発生した漏えい事案に関連するもので、この事案では 2,400 万人以上の個人データが侵害され、IBAN(国際銀行口座番号)などの金融情報も含まれていた。

 CNIL の判断によると、攻撃は 2024 年 9 月 28 日に開始され、両社が侵入の事実を知ったのは 10 月 21 日、攻撃者本人からのメッセージを通じてだった。Free は翌日、攻撃者を同社のシステムから排除した。

 攻撃者は Free の VPN を経由して同社のネットワークにアクセスした後、Free Mobile の契約者管理ツール「MOBO」に接続した。攻撃者がアクセスしたのは Free Mobile のアプリケーションである MOBO のみだったが、当時、MOBO はサービスの契約者であれば、Free と Free Mobile の両方の顧客に属するデータ( IBAN を含む)を検索できる仕様になっていた。


《The Register誌特約記事》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. JR九州グループにサイバー攻撃、セキュリティーツールで検知防御したが従業員情報が漏えいした可能性があると判断

    JR九州グループにサイバー攻撃、セキュリティーツールで検知防御したが従業員情報が漏えいした可能性があると判断

  2. 通行中の市民がごみステーションで生活保護受給者の申請書を発見

    通行中の市民がごみステーションで生活保護受給者の申請書を発見

  3. NTT東日本が提供する校務支援システムでデータベースに登録した情報が他校のデータベースに登録される事象が発生

    NTT東日本が提供する校務支援システムでデータベースに登録した情報が他校のデータベースに登録される事象が発生

  4. “我々はもはやサイバーセキュリティの仕事をしているのではない”

    “我々はもはやサイバーセキュリティの仕事をしているのではない”

  5. 企業で検討したが正式導入しなかったアプリに不正アクセス、顧客の氏名と電話番号流出

    企業で検討したが正式導入しなかったアプリに不正アクセス、顧客の氏名と電話番号流出

ランキングをもっと見る
PageTop