ヒューストン・シティ・カレッジでデータ侵害、学生・卒業生83万2000人に影響

ヒューストン・シティ・カレッジで発生した大規模なデータ侵害により、学生および卒業生の約83万2000人が影響を受けたことが判明しました。この事件は2026年6月、ハッカー集団ShinyHuntersによる恐喝キャンペーンで窃取されたとされるデータがオンライン上に公開されたことで発覚しました。

今回の事件では、83万1642件のユニークなメールアドレスに加え、幅広い機密性の高い個人情報や学業関連情報が流出しました。

ヒューストン・シティ・カレッジのデータ侵害

今回の侵害は、ShinyHuntersが用いる「支払うか、さもなくば漏洩か」という手口と関連しています。この手口では、同グループが組織のデータを窃取したうえで金銭を要求し、要求に応じなければ情報を公開すると脅迫します。ヒューストン・シティ・カレッジは、6月に同グループによるものとされたキャンペーンで名指しされた複数の教育機関のうちの一つでした。

Dictionaries& Encyclopedias

Have I Been Pwnedによると、流出したデータセットには氏名、メールアドレス、電話番号、住所、生年月日、性別情報、市民権のステータス、そして学業記録が含まれています。

学業データや個人識別情報が含まれていることで、影響を受けた人々のリスクはさらに高まります。犯罪者がこうした情報を悪用すれば、説得力のあるフィッシング攻撃やなりすまし詐欺、アカウント復旧を装った詐欺、なりすまし犯罪などを仕掛けることが可能になるためです。

Have I Been Pwnedは2026年7月28日、ヒューストン・シティ・カレッジの侵害情報を自社サービスに追加し、約83万1600件のメールアドレスが影響を受けたと報告しています。

同カレッジに関係する人は、自分のメールアドレスが侵害通知サービスに登録されていないか確認するとともに、流出した個人情報が今後ソーシャルエンジニアリング攻撃に悪用される可能性があることを念頭に置くべきです。

公開情報では、恐喝行為の実行者としてShinyHuntersが特定されているものの、初期侵入の具体的な手法や侵害の技術的詳細の全容は公式には確認されていません。

Googleの脅威インテリジェンス部門は6月、ShinyHuntersがOracle PeopleSoftに関連する活動を通じて教育機関を標的にしていたと報告し、PeopleSoftを利用する機関に対して直ちに予防策を講じるよう呼びかけていました。

ただし、この報告だけでは、ヒューストン・シティ・カレッジが同じ手法で侵害されたと断定することはできません。

影響を受けた学生・卒業生は、大学のメールアドレスに紐づくすべてのアカウントのパスワードをリセットすべきです。特に、そのパスワードを他のサービスでも使い回している場合はなおさらです。

また、多要素認証を有効にし、パスワードマネージャーを利用して固有のパスワードを生成すること、身に覚えのないメールや電話に対して慎重に対応すること、そして金融関連・学業関連・本人確認関連のアカウントに不審な変更がないか監視することも推奨されます。

高等教育機関にとって、今回の事件は、最小権限アクセス、多要素認証、継続的なログ記録、エンドポイント監視、データ漏洩防止(DLP)対策、そして確立されたインシデント対応手順を通じて学生情報システムを保護する必要性を改めて浮き彫りにしています。

大学側はまた、サードパーティおよびクラウドサービスへのアクセス権限を見直し、公開状態にあるシステムや旧式のシステムがないか特定するとともに、大規模なデータアクセスや不審なエクスポート活動の兆候がないか迅速に調査すべきです。

警告: 20以上の政府系サイトが企業や市民にマルウェアを配布していました。 完全な攻撃調査レポートを見て 自組織の被害状況を確認してください

翻訳元: https://gbhackers.com/houston-city-college-data-breach-impacts-832000/

ソース: gbhackers.com