本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

流出のおそれがあるのは『医療職の名簿』だった——メディカ出版のランサムウェア被害で、読者・著者・出版社がやること

医療・看護の専門出版社メディカ出版がランサムウェア被害を受け、読者・著者・取引先・従業員など約64万1,000人分(重複を含む可能性)の個人情報に漏えいのおそれがあります。同社の公式発表をもとに、対象者がやることと、専門出版社・小規模ECの教訓を整理します。

公開日 2026-09-30 更新日 2026-09-30 最終確認 2026-09-30 26分で読める

対象:メディカ出版の書籍・雑誌・セミナー・デジタルサービスを使ったことがある看護師・医療職・教員・学生、同社で執筆・講演をした著者や講師、同社に業務を委託した病院・施設・団体の担当者、そして顧客名簿を持つ小規模な出版社・EC事業者。本記事は株式会社メディカ出版の公式発表にもとづく解説で、攻撃手順は扱いません。

対象者が今やること

1

自分が対象かを確かめる——個別の連絡が届かない人もいる

同社は、影響を受けた、または受ける可能性のある人に順次、個別に連絡しているとしています。ただし本人への直接の通知が難しい場合は、同社ホームページでの公表に代えるとも説明しています。メディカID登録者、書籍や雑誌の購入者、セミナー受講者、著者・講師、同社に業務を委託した病院・施設・団体の関係者、同社の従業員・応募者は、連絡が来ていなくても対象の可能性があります。確かめたい場合は同社お客様センター(0120-276-115/06-6398-5008、9時〜17時、土日祝除く)に問い合わせてください。番号は、メールに書かれたものではなく同社の公式サイトで確認したものを使います。

2

『流出のお知らせ』『パスワード再設定』を名乗るメールのリンクを開かない

同社は5月1日、同社を名乗る偽メールが確認されたとして注意を呼びかけました。偽メールは「不正アクセスがあった」「個人情報が流出した可能性がある」「パスワードの再設定が必要」などと書き、個人情報を入力させるページへ誘導するものです。同社は、いかなる場合もメールで個人情報や機密情報の入力・確認を求めることはない、個人情報の入力は公式サイトでしか行えない、としています。差出人欄に同社のドメインのアドレスが表示されていても、同社は自社の発信ではないとしています。差出人の表示は信用の根拠になりません(見分け方は フィッシングとは)。

3

本物の発表と食い違う『流出した項目』に気づく

同社が公開した偽メールの文例は、流出した可能性がある情報としてログインパスワードやクレジットカード情報の一部を挙げていました。一方、本物の発表では、メディカIDのパスワードは別に管理されているため漏えいの可能性はない、オンライン販売ではクレジットカード情報を保持しない仕組みとされています。公式発表と食い違う「流出項目」を並べて手続きを急がせるメールは、それだけで疑う理由になります。

4

教材・セミナー・学会・単位を名乗る連絡は、主催者の公式サイトで確かめる

医療職向けの名簿が狙われると、偽の連絡は「流出のお知らせ」だけとは限りません。購読の更新、オンラインセミナーの受講案内、学会参加や研修の単位(ポイント)の手続き、教材の請求など、医療職にとって日常的な名目が考えられます(当サイトの見立て)。こうした連絡でも、メールのリンクや記載の電話番号は使わず、自分で開いた主催者の公式サイトや、所属先の担当部署を通して確認します。職場のメールアドレスで受け取ったなら、病院や施設の情報システム担当にも共有しておくと、同僚への同じ攻撃を止められます。

5

著者・講師:口座番号の次に来る連絡を警戒し、明細の通知を有効にする

著者・外部事業者の情報には銀行口座番号が含まれます。銀行は、口座番号に加えて暗証番号が知られると、インターネットバンキングで不正出金される被害につながるおそれがあるとして、暗証番号を電話で聞いたり音声ガイダンスで入力させたりすることはないと注意喚起しています。全国銀行協会も、暗証番号やパスワードを尋ねることはないとしています。「原稿料の振込先の確認」「謝礼の支払い手続き」を名乗り、暗証番号やネットバンキングのID・パスワード、ワンタイムパスワードを求める連絡には応じないでください。ネットバンキングやアプリの入出金通知を有効にし、身に覚えのない取引があれば取引銀行に連絡します。

6

マイナンバーを登録していた人は、市区町村に相談できる

著者・外部事業者のうち登録している人のみマイナンバーが対象に含まれます。マイナンバーは原則として変わりませんが、番号法第7条第2項により、漏えいして不正に用いられるおそれがあると認められるときは、本人の請求などで市区町村長が新しい番号を指定できます。まず同社の窓口で自分の情報が対象かを確かめ、必要なら住民票のある市区町村に相談してください。

7

使い回しのパスワードを解消し、困ったら公的窓口へ

メディカIDのパスワードに漏えいの可能性はないとされていますが、同社は定期的な変更を勧めています。同じパスワードを他のサービスで使っているなら変えておきます(パスワードマネージャーの選び方)。偽メールを受け取ったらフィッシング対策協議会に転送して報告でき、入力してしまった・端末が心配などの技術的な相談はIPA 情報セキュリティ安心相談窓口(03-5978-7509、10時〜17時、土日祝・年末年始除く)、詐欺の被害や不安は警察相談専用電話 #9110に相談できます。

何が起きたのか(メディカ出版の発表より)

同社は2026年3月13日から5月13日まで、複数回に分けて公表しました。以下はすべて同社の公式発表に記載された内容です。本文の件数と状態は、最新の5月13日の調査結果報告にそろえています。

  1. 2026年3月13日

    未明にシステム障害を検知。対象サーバーを社内ネットワークから物理的に遮断した。同日、社内システムの不具合と、商品の受注・発送・問い合わせ対応の停止を告知。
  2. 3月14日まで

    警察への通報・相談と、個人情報保護委員会への報告を実施。
  3. 3月17日

    原因がランサムウェア攻撃と判明したと公表。顧客・取引先・応募者・従業員の個人情報と取引関連情報の一部について「外部へ漏えいしたことが確認された」と記載し、関与先リストにもアクセスできない状況のため、告知をもってまず知らせるとした。クレジットカード情報は保持しない仕組みのため漏えいはないとした。
  4. 3月25日(第2報)

    影響を受けたサーバーを隔離し、安全性を確認できた端末から順次復旧。すべてのウェブサイトとデジタル商品の安全性を確認。流出件数は未確定。
  5. 4月9日(第3報)

    4月8日15時時点で、漏えいの可能性がある個人情報を合計77.2万件(重複計上の可能性あり)と公表し、項目を列挙。多くのサービスの受注・提供を再開。
  6. 5月1日

    同社を名乗る偽メールが確認されたとして注意喚起。
  7. 5月13日

    外部専門家のフォレンジック調査が完了し、5月11日付で個人情報保護委員会に確報を提出したと公表。約641,000人(重複を含む可能性)を「漏えいのおそれ」として扱うと説明。
  8. 5月19日

    定期刊行物の発行遅延が解消。
約64.1万人
漏えいのおそれがある個人情報(同一人物の重複を含む可能性、5月13日)
77.2万件→精査
4月9日の第3報の件数。その後の精査で5月13日の数値に改めた
保持しない
クレジットカード情報(オンライン販売の仕組み上)
確認されず
本件に起因するとみられる二次被害(5月12日時点)
漏えいのおそれがある情報(4月9日の第3報と5月13日の調査結果報告より)
メディカID登録者
メディカID、氏名、メールアドレス。登録している人のみ都道府県名、住所、電話番号
一般の顧客
氏名、連絡先(勤務先・住所、電話番号・FAX番号)
著者・外部事業者
氏名、連絡先、役職名、メールアドレス、銀行口座番号、原稿として提供された画像など。登録している人のみマイナンバー
業務委託元の企業・施設・団体から預かった情報
氏名、連絡先、役職名、メールアドレス、ID、パスワード、パスポート、在留カード、健康診断結果、銀行口座など
従業員・応募者
従業員:氏名、生年月日、住所、所属、人事評価、履歴書記載内容など。応募者:応募書類、履歴書記載内容など
5月13日の内訳(区分)
メディカID登録者を含む顧客、病院・医療施設の職員等、学校等の教育機関関係者、学会事務局や各種団体の関係者、著者・講師等の外部協力者、人材紹介事業等の登録者、取引先企業の担当者、従業員・採用応募者
漏えいしていないとされる情報
クレジットカード情報(保持しない仕組み)。メディカIDのパスワード(別に管理)
調査結果
持ち出しを直接示す確定的な証拠は確認されず。複数の痕跡から可能性を完全には否定できないとの評価で、「漏えいのおそれ」として扱う
同社が説明する起点
第三者が正規のアカウント情報を用いて社内ネットワークに侵入。認証情報の漏えい経路は特定に至っていない

読み方:3月17日の『漏えいが確認された』と、5月13日の『漏えいのおそれ』

3月17日の発表は、個人情報の一部が「外部へ漏えいしたことが確認された」と書いていました。フォレンジック調査が終わった5月13日の報告は、持ち出しを直接示す確定的な証拠は確認されていないが、可能性を完全には否定できないため「漏えいのおそれがある」ものとして扱う、としています。本記事は最新の5月13日の表現にそろえています。対象者の側から見れば、どちらの表現でもやることは同じです。

この事案ならではの点:専門出版社の顧客名簿は『医療職の名簿』になる

一般的な通販の名簿なら、分かるのは「その店で買った人」です。医療・看護の専門出版社の名簿では、顧客であること自体が職業や専門分野を示します。5月13日の内訳には、病院・医療施設の職員、教育機関の関係者、学会事務局や団体の関係者、人材紹介事業の登録者が並びます。第3報では、一般の顧客の連絡先に勤務先が含まれるとされています。下の図は、この名簿から考えられる偽の連絡と、それぞれの止め所を並べたものです(当サイトの整理)。

漏えいのおそれ:氏名・勤務先・連絡先・メールアドレス(著者は銀行口座番号も)

+「医療・看護の専門出版社の顧客」という事実 → 勤務先と職種が分かる名簿

↓

「流出のお知らせ」「パスワード再設定」

同社が確認した偽メールの型

↓

公式発表と流出項目を照らす。入力は自分で開いた公式サイトだけ

購読の更新・セミナー・学会・研修の単位

医療職に自然な名目

↓

主催者の公式サイトか所属先の担当部署で確認。職場の情報システム担当に共有

「原稿料・謝礼の振込先確認」

口座番号を知っていることを信用の材料にする

↓

暗証番号・ネットバンキングの情報は誰にも伝えない。入出金通知を有効に

専門出版社の名簿が、本人にとって自然な偽の連絡の材料になる流れ(左)と、読者・著者がそれを止められる行動(右)。偽の連絡の名目は当サイトの見立てで、同社が確認したものは『流出のお知らせ・パスワード再設定』を名乗る偽メール。

口座番号について補足します。口座番号は、原稿料の振込を受けるために相手に伝える番号でもあります。銀行が警戒を呼びかけているのは、口座番号に暗証番号が加わったときです。2020年には、不正に入手された口座情報をもとに預金者名義で決済サービスのアカウントが作られ、銀行口座と連携されて不正出金が起きたことを受け、全国銀行協会が会員銀行に認証の強化を求めました。だから著者が守るべきなのは、口座番号そのものより、次に聞かれる暗証番号やネットバンキングの情報です。

当サイトの視点:件数より『誰の名簿か』で重さが決まる

情報漏えいの報道は件数で比べられがちですが、受け取る側にとっての危険はその名簿から何が推測できるかで決まります。専門出版社、学会、資格試験、業界団体の名簿は、氏名とメールアドレスだけでも職業・勤務先・関心分野を語ってしまう。そうした名簿に載っている人に向けた偽の連絡は、名目が本人の日常に沿うぶん見抜きにくくなります。医療機関の職員であれば、個人への被害だけでなく職場のメールアカウントが入口になるリスクもあります。同じ年の国内事案では、クラウドファンディングの支援者・起案者の口座情報が対象になった CAMPFIREの不正アクセス もあり、そちらでも「返金」「振込先の確認」を名乗る連絡への注意が中心でした。

小規模な出版社・EC事業者への教訓

同社の発表から、顧客名簿を持つ小規模な事業者が自社で見直せる点を3つに絞ります。いずれも、同社が不十分だったと断じるものではなく、発表に書かれた事実から逆算した備えです。

1

『連絡できる名簿』を、攻撃を受けるシステムとは別に持つ

3月17日の発表は、関与先リストにもアクセスできない状況のため、告知をもってまず知らせると書いていました。ランサムウェアで業務システムが止まると、影響を受けた人に個別に連絡するための名簿そのものが使えなくなることがあります。取引先・著者・主要顧客の連絡先は、業務ネットワークから切り離したバックアップ(オフラインや別の管理系統)にも置き、定期的に本当に復元できるかを試してください(バックアップの基本(3-2-1ルール))。

2

社外から社内ネットワークに入る入口は、すべて多要素認証にする

同社は、第三者が正規のアカウント情報を用いて社内ネットワークに侵入したことが起点だとしています。パスワードだけで入れる入口(VPN、リモートデスクトップ、クラウドの管理画面など)が1つでもあれば、そこが全体の弱点になります。まず社外から入れる入口を一覧にし、それぞれに多要素認証が効いているかを確認するのが最初の1つです。同社も、実施済みの対策にIDの認証・セキュリティ強化を、今後の対策に不正ログインを防止するための認証基盤の強化を挙げています。同じ型の事案は 2026年の情報漏えいは「正規の認証情報」で起きている にまとめています。

3

著者の口座番号・マイナンバーは、読者名簿と同じ場所に置かない

第3報の項目を見ると、読者の連絡先、著者の口座番号とマイナンバー、預かった健康診断結果、従業員の人事評価が、同じ攻撃の影響範囲に入っていました。支払調書のために必要なマイナンバーや振込用の口座番号は、保存場所とアクセスできる人を分け、支払いが終わって不要になった情報は削除する。分けて置いてあれば、1か所が止まっても影響は1種類で済みます。あわせて、自社ドメインを名乗る偽メールへの備えとして SPF・DKIM・DMARCの設定 を確認しておくと、顧客に「本物のメールの見分け方」を案内しやすくなります。

ランサムウェアそのものの仕組みと、組織としての備えは ランサムウェアとは で解説しています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。同社が開示を控えている攻撃手法やシステム構成は推測していません。

  • 株式会社メディカ出版「社内システム不具合のお知らせ」「システム障害に関するお詫びと現在の状況について」(2026年3月13日) — medica.co.jp(不具合) / medica.co.jp(障害)
  • 株式会社メディカ出版「不正アクセス(ランサムウェア)被害による システム障害および情報漏えいに関するお詫びとご報告」(2026年3月17日) — medica.co.jp / 発表資料(PDF)
  • 株式会社メディカ出版「不正アクセス(ランサムウェア)被害に関するご報告と現在の状況について(第2報)」(2026年3月25日) — medica.co.jp
  • 同(第3報)(2026年4月9日) — medica.co.jp
  • 株式会社メディカ出版「【大切なお知らせ】メディカ出版を装った不審なメールにご注意ください」(2026年5月1日) — medica.co.jp
  • 株式会社メディカ出版「不正アクセス(ランサムウェア)事案に関する調査結果および再発防止策のご報告」(2026年5月13日) — medica.co.jp
  • 株式会社メディカ出版「定期刊行物遅延のお知らせとお詫び」(2026年4月13日)/「定期刊行物発行遅延解消のお知らせ」(2026年5月19日) — 4月13日 / 5月19日
  • 三井住友銀行「公務員や銀行員等を名乗り、口座番号や暗証番号を聞き出そうとする電話にご注意ください」 — smbc.co.jp
  • 全国銀行協会「資金移動業者の決済サービス等での不正出金への対応について」(2020年9月14日) — zenginkyo.or.jp /「全国銀行協会の偽サイトにご注意!」 — zenginkyo.or.jp
  • 行政手続における特定の個人を識別するための番号の利用等に関する法律 第7条 — e-Gov法令検索
  • フィッシング対策協議会「フィッシングの報告」 — antiphishing.jp / IPA「情報セキュリティ安心相談窓口」 — ipa.go.jp / 政府広報オンライン「警察に対する相談は警察相談専用電話『#9110』番へ」 — gov-online.go.jp

更新履歴

2026-09-30:初版。メディカ出版の2026年3月13日の告知から5月13日の調査結果報告までの公表内容にもとづく。件数は5月13日の報告(約641,000人、重複を含む可能性)を採用し、4月9日の第3報の77.2万件は経緯として記載。

次に読む

よくある質問

Qメディカ出版で何が起きたのですか?
A

株式会社メディカ出版の発表によれば、2026年3月13日未明にシステム障害を検知し、外部専門機関を交えた調査で第三者によるランサムウェア攻撃が原因と判明しました(3月17日公表)。商品の受注・発送や問い合わせ窓口が一時停止し、4月刊行分の定期刊行物に1〜3週間の遅れが出ました。遅延は5月19日に解消したとしています。

Qどんな情報が漏れたおそれがありますか?
A

4月9日の第3報では、メディカID登録者のID・氏名・メールアドレス(登録者のみ都道府県名・住所・電話番号)、一般の顧客の氏名と連絡先、著者・外部事業者の氏名・連絡先・役職名・メールアドレス・銀行口座番号・原稿として提供された画像(登録者のみマイナンバー)、業務委託元の企業・施設・団体から預かった情報、従業員と応募者の情報が挙げられています。同社はクレジットカード情報を保持しない仕組みのため、カード情報の漏えいはないとしています。

Q何人分ですか?
A

5月13日の調査結果報告では、漏えいのおそれがある個人情報は合計約641,000人(同一人物の重複を含む可能性)です。4月9日の第3報では合計77.2万件としていましたが、その後の精査で改めたと同社は説明しています。

Q本当に漏えいしたのですか?
A

同社の5月13日の報告によれば、外部専門家のフォレンジック調査の結果、個人情報が外部に持ち出されたことを直接示す確定的な証拠は確認されていません。一方で、複数の痕跡から持ち出しの可能性を完全には否定できないとの評価を受け、対象の情報を『漏えいのおそれがある』ものとして扱っています。5月12日時点で、本件に起因するとみられる二次被害は確認されていないとしています。

Q著者です。銀行口座番号が漏れたら、お金を引き出されますか?
A

銀行は、口座番号に加えて暗証番号が第三者に知られると、インターネットバンキングで不正出金される被害につながるおそれがあると注意喚起しています。つまり警戒すべきは、口座番号を知っていることを材料に、暗証番号やネットバンキングのID・パスワードを聞き出そうとする連絡です。銀行や業界団体は、電話などで暗証番号やパスワードを尋ねることはないとしています。入出金の通知を有効にし、身に覚えのない取引があれば取引銀行に連絡してください。

Qマイナンバーを登録していました。どうすればいいですか?
A

第3報では、著者・外部事業者のうち登録している人のみマイナンバーが対象に含まれるとされています。マイナンバーは原則として生涯同じ番号ですが、番号法第7条第2項により、漏えいして不正に用いられるおそれがあると認められるときは、市区町村長が新しい番号を指定できます。変更が必要か不安な場合は、同社の窓口で自分の情報が対象かを確かめたうえで、住民票のある市区町村に相談してください。

QメディカIDのパスワードは変えたほうがいいですか?
A

同社は、メディカIDのパスワードは別に管理されているため漏えいの可能性はないとしたうえで、セキュリティ強化の観点から定期的な変更を勧めています。同じパスワードを他のサービスでも使っているなら、この機会に使い回しをやめてください。

Q原因は何ですか?
A

同社の5月13日の報告によれば、第三者が正規のアカウント情報を用いて社内ネットワークに侵入したことが起点で、その後サーバーへの不正な操作によりファイルの暗号化などのランサムウェア被害が発生しました。認証情報がどこから漏れたかは、取得可能だったログなどをもとに調査したものの特定に至っていないとしています。攻撃手法やシステム構成の詳細は、二次被害防止の観点から開示を控えるとしています。