攻撃者は「盗んだ鍵」で正面から入ってきた

🕵️ 2026年10月第1週 攻撃手口レポート

攻撃者は「盗んだ鍵」で
正面から入ってきた

FortiBleed・楽天ドライブ・メール乗っ取り・IDCFクラウド──
今週のサイバー攻撃を「犯人の手順書」MITRE ATT&CK で読み解きます

🔑 正規アカウントの悪用 📧 乗っ取りの連鎖 🚪 脆弱性の悪用 🎭 正規サービスに隠れるC2 🛡️ 手口別の対策

ニュースでは毎日のように「不正アクセス」「ランサムウェア被害」という言葉が流れてきます。けれど、その見出しだけでは犯人がどうやって入り、何をしたのかは分かりません。手口が分からなければ、何を守ればいいのかも決められません。

この記事では、2026年10月第1週に報じられた事件を、攻撃の手口に絞って解説します。使うのは、世界中のセキュリティ担当者が使っている攻撃手口の辞書「MITRE ATT&CK(マイター・アタック)」です。結論を先に言うと、今週目立ったのは、ソフトの欠陥を突く派手な攻撃よりも、盗んだ ID とパスワードで「正面玄関から普通にログインする」攻撃でした。

🚨 この記事の結論(3行)

① FortiGate(VPN機器)、楽天ドライブ、日経のメールは、どれも本物のログイン情報で入られました。パッチでは防げません。
② 乗っ取ったアカウントは、次の被害者を釣る「発射台」に使われています。
③ IDCFクラウド・HIS・ASOS は侵入口がまだ公表されていません。分かっているのは「最後に何をされたか」だけです。

01

📖 ATT&CK ってなに?攻撃を「手順書」で読む

攻撃者の行動を「段階」と「技」に分けて名前を付けた、世界共通の辞書です。

🗂️

空き巣の手口に名前を付けるようなもの

空き巣にも「下見をする」「合鍵で入る」「窓を割る」「金庫を探す」「持ち去る」といった段階があります。サイバー攻撃も同じです。MITRE ATT&CK は、米国の非営利団体 MITRE が作った攻撃者の行動の辞書です。段階を「戦術」、具体的なやり方を「技術」と呼び、技術には T1078 のような番号が付いています。番号で呼べば、世界中の担当者が同じ手口を同じ言葉で話せます。

🔗 攻撃の主な段階(ATT&CK の「戦術」を簡略化)

偵察・準備 下見・鍵集め 初期アクセス どこから入るか 永続化 居座る仕掛け 横展開・収集 奥へ・宝探し 持ち出し・C2 盗む・遠隔操作 影響 暗号化・締め出し ▲ 今週いちばん見るべき段階 ▲ ニュースになるのはここ ※実際の ATT&CK は14の戦術に分かれています。ここでは分かりやすく6つにまとめました

ニュースの見出しになるのは、たいてい最後の「影響」(データが暗号化された、情報が漏れた)です。しかし、次の被害を防ぐうえでいちばん大事なのは、「初期アクセス=どこから入られたか」です。入口が分かれば、同じ入口をふさげるからです。

📚 この記事に出てくる主な技術番号

番号名前(日本語の意味)ひとことで言うと今週の例
T1078正規アカウント盗んだ本物の ID・パスワードで入るFortiBleed、楽天ドライブ、日経
T1566フィッシングだましのメールでパスワードを入力させる東洋紡
T1534社内スピアフィッシング乗っ取ったアカウントから仲間や取引先を釣る東洋紡、日経
T1190公開アプリの悪用ネットに出ている製品の欠陥を突いて入るAtlassian、FortiMail、PoeLLM
T1531アカウントアクセスの削除本来の管理者を締め出すFortiBleed
T1486影響のためのデータ暗号化ランサムウェアでデータを使えなくするIDCFクラウド
T1102.001デッドドロップリゾルバ正規サイトに「指令サーバーの住所」を隠しておくPoeLLM
T1496資源の横取り他人のサーバーで勝手に暗号資産を掘るPoeLLM
⚠️

見出しの「不正アクセス」だけでは手口は分からない

ニュースを自動で分類するツールの中には、「不正アクセス」という言葉が出てきただけで「総当たり攻撃(T1110)」と分類するものもあります。しかし、この記事で取り上げた国内の事件で、総当たり攻撃が確認されたものはありません(海外の FortiBleed では、注意喚起にパスワードスプレーなど総当たり型の手口が書かれています)。手口を知るには、被害を受けた会社や当局の発表本文まで読む必要があります。

02

🔑 手口① 盗んだ鍵で正面から入る

T1078「正規アカウント」。今週いちばん多かった侵入の形です。

🗝️

窓を割らずに、合鍵で玄関から入る

ソフトの欠陥を突く攻撃が「窓を割って入る空き巣」だとすれば、正規アカウントの悪用は「どこかで手に入れた合鍵で玄関から入る空き巣」です。防犯カメラから見ても、住人が帰ってきたようにしか見えません。窓を強化しても(パッチを当てても)、合鍵が出回っている限り防げないのが厄介な点です。

FortiBleed:FBI が警告した「締め出し」攻撃

米国の FBI とシークレットサービスは2026年10月6日、共同で注意喚起(JCSA-20261006-01)を出しました。対象は、Fortinet 社の VPN 機器「FortiGate」などを狙う攻撃キャンペーン「FortiBleed」です。VPN とは、社外から社内ネットワークへ安全につなぐための「専用の通り道」を作る仕組みのことです。FortiGate は日本でも多くの企業が使っています。

注意喚起は、攻撃者が誤って公開状態にしていた自分たちのサーバーから見つかった道具やデータをもとに、手口を次のように説明しています(ATT&CK の番号も注意喚起に書かれたものです)。

1

🧺 鍵を集めて試す T1110.004 T1110.003

過去の Fortinet 関連の流出データや、情報窃取ウイルスが盗んだログイン情報を使ってログインを試す(クレデンシャルスタッフィング)。よくあるパスワードを多くのアカウントに少しずつ試す「パスワードスプレー」も使われました。

2

🔭 玄関を探す T1595

インターネットに出ている FortiGate の SSL VPN の入口を、自動のスクリプトで探し回る(スキャン)。これは今も続いています。

3

🚪 盗んだ鍵を解読し、正面からログイン T1003 T1110.002 T1078

入り込んだ機器からユーザー情報やセッション情報を抜き取り、GPU を並べた解読用の設備でパスワードを割り出す。旧式の SHA-256 で保存されたパスワードが解読されやすいと指摘されています。こうして確かめた本物の ID・パスワードでログインします。注意喚起に CVE(脆弱性の番号)は書かれていません。

4

🪪 自分用の鍵を作り、奥へ進む T1136.001 T1087

FortiGate に新しい管理者アカウントを作り、いつでも戻ってこられるようにする。さらに社内の Active Directory のアカウントを調べ、権限の高いアカウントを探します。

5

🔒 住人を締め出す T1531

元の管理者アカウントを消したりパスワードを変えたりして、本来の管理者がログインできないようにする。注意喚起は、一部の被害者がこうして締め出されるおそれがあると警告しています(題名は「締め出しの報告につながっている」)。

6

💰 入口を売る T1650

動くことを確かめた VPN の設定と標的の一覧をまとめて売る。注意喚起は、この入口がランサムウェアの犯罪グループ(INC/Lynx、Payload)に渡っているという報告があると書いています(T1650 は当サイトの対応づけ)。

💡

「侵入役」と「暗号化役」は別の人

最近のランサムウェア犯罪は分業です。入口を見つけて売る「初期アクセスブローカー」と、それを買って暗号化と脅迫を行うグループがいます。つまり、侵入から暗号化までには間が空くことがあります。その間に見覚えのない管理者アカウントに気づければ、被害を止められます。

楽天ドライブ:管理者の鍵で7か月半

クラウドストレージ「楽天ドライブ」では、15,382アカウントの保存データ(写真や文書など)が閲覧・取得されていました。期間は2026年1月29日から9月17日まで、約7か月半です。報道によると、原因はシステム管理者アカウントの認証情報が不正に取得されたことでした。ほかに、313アカウントの暗号化されたパスワード(ソルト付き)も取得されています。

管理者として正規にログインしていたため、長いあいだ「いつもの管理作業」に紛れてしまったと考えられます。手口を当てはめると、T1078(正規アカウント)で入り、T1530(クラウドストレージのデータ取得)をした形です。なお、X で話題になった「楽天会員1億件の販売」の主張とは別の件で、販売の主張の真偽は確認されていません。

VPN 機器

FortiBleed

根拠:FBI/米シークレットサービス共同勧告

流出・使い回しのパスワードや解読したパスワードで FortiGate に正面からログインし、管理者を締め出します。CVE は示されておらず、パッチだけでは防げません。

🚪 入口T1110.004 / T1110.003 → T1078
💥 結果T1531 締め出し、ランサム集団へ
確認済み継続中
クラウドストレージ

楽天ドライブ

根拠:楽天ドライブの発表・報道

システム管理者の認証情報で入られ(報道による)、15,382アカウントの保存データが約7か月半のあいだ閲覧・取得されていました。

🚪 入口T1078(管理者アカウント)
💥 結果T1530 クラウド上のデータ取得
確認済み長期潜伏
メール

日経・東洋紡

根拠:各社の発表・報道

従業員のメールアカウントに入られ、大量のなりすましメールの送信元にされました(次の章で詳しく解説)。

🚪 入口日経 T1078.004/東洋紡エムシー T1566(最初の東洋紡せんいは不明)
💥 結果T1534 社内外への拡散
確認済み連鎖
⚠ 国内の統計でも入口は「VPN」が1位

警察庁の「令和7年におけるサイバー空間をめぐる脅威の情勢等について」によると、ランサムウェア被害の感染経路はVPN 機器が92件中61件で最多でした。FortiBleed は海外の注意喚起ですが、国内の被害と同じ道筋です。

03

📧 手口② 乗っ取ったアカウントで次を釣る

T1534「社内スピアフィッシング」。被害者が、次の被害者を生む「発射台」にされます。

🎣

知り合いから届くメールは疑いにくい

知らない人からの怪しいメールなら、多くの人が警戒します。ところがいつもやり取りしている同僚や取引先のアドレスから届いたら、どうでしょうか。乗っ取ったアカウントからだましのメールを送るのは、この「信頼」を利用する手口です。

🔁 東洋紡グループで起きた「乗っ取りの連鎖」

東洋紡せんい 9/24 メールを 乗っ取られる 不審メール 約1,500件 PDF 添付 → 外部サイトで ID・パスワードを入力させる T1534 / T1566.001 東洋紡エムシー 9/28 受信した2人が 入力して乗っ取られる 次の送信元に? 送信は確認されず(9/30時点) 出典:東洋紡グループの公表内容(piyolog のまとめによる)。9/30時点で3段目の送信は確認されていない

東洋紡せんいでは、9月24日に従業員のメールアカウントが不正アクセスを受け、PDF を添付した不審なメールが約1,500件、グループ内外に送られました。添付を開くと外部のサイトに誘導され、メールアドレスや ID、パスワードの入力を求められる仕組みです。このメールを受け取ったグループ会社・東洋紡エムシーの従業員2人が、実際に入力してしまい、アカウントを乗っ取られました。東洋紡は当日中にパスワード変更と認証セッションの失効を行っており、9月30日時点で、2人のアカウントからの不審メール送信は確認されていません。

日本経済新聞社でも、従業員の Microsoft 365 アカウントに第三者が不正にログインしたとみられ、9月30日に約9,000件のなりすましメールが社内や取材先に送られました。メールには悪質なサイトへ誘導する内容が含まれていました。入られた方法は公表されていません。

海外の例:ASOS は「お知らせ機能」を乗っ取られた

英国の通販大手 ASOS では、利用者のスマートフォンに、正規の ASOS アプリから「ASOS HACKED」というプッシュ通知が届きました。ASOS は、顧客との連絡に使っている外部のプラットフォームへの不正アクセスを認めています。通知には、ASOS の担当者に連絡するよう求め、応じなければ情報を公開すると脅す文面がありました。攻撃者は「Xuanye group」と名乗り、Snowflake(クラウドのデータ基盤)を完全に侵害したと主張しています。ただし、この主張は ASOS が確認しておらず、真偽は分かっていません。

顧客に直接届く「拡声器」を握ることで、会社への脅しを世間に見せつけた形です。ATT&CK にぴったり当てはまる技術はありませんが、近いのは T1491.002(外部向けの改ざん)と T1657(恐喝を含む金銭目的の行為)です。

🔁

自社は「被害者」であり「加害の道具」にもなる

メールを乗っ取られた会社は、取引先にとっては「攻撃メールの送信元」になります。被害に気づいたら、パスワードを変えるだけでなく、送信ログを確認し、送信先に「そのメールを開かないで」と連絡することが、連鎖を止めるいちばんの方法です。

04

🚪 手口③ 玄関の欠陥を突く

T1190「公開アプリの悪用」。勧告から攻撃開始までがとても速くなっています。

🔓

脆弱性とは「鍵の壊れた窓」

脆弱性とは、ソフトウェアの設計や作りのミスで生まれた弱点のことです。インターネットに公開されている製品に脆弱性があると、世界中の誰でもそこを突けます。メーカーが修正版(パッチ)を出すと同時に弱点の場所が知れ渡るので、修正版の公開直後は特に危ない時期になります。

📊 今週の主な「玄関の欠陥」

製品何ができてしまうか悪用の状況深刻度(CVSS)
Atlassian Data Center
CVE-2026-21589
ログインなしで、サーバー内の特定のファイルを読める PoC 公開後に試行を観測(7日間で167件)。侵入成功の報告はなし
9.3
Fortinet FortiMail
CVE-2026-104286
ログインなしで、好きな場所にファイルを書き込める ゼロデイとして悪用確認済み(CISA KEV 10/1 追加)
9.8
Citrix NetScaler
CVE-2026-88779
SAML を使う設定の機器を停止させられる 悪用確認済み(CISA KEV 10/4 追加)
8.7

※ CVSS は脆弱性の深刻度を0〜10で表す世界共通の点数。Atlassian と NetScaler はメーカー公表の v4.0、FortiMail はメーカー(Fortinet)公表の v3.1 の値。CISA KEV は米国当局の「悪用が確認された脆弱性」リスト。

Atlassian:攻撃コード公開から「試行」まであっという間

業務でよく使われる Jira や Confluence などを作る Atlassian は、10月5日に CVE-2026-21589 を公表しました。その後、セキュリティ企業がPoC(攻撃が可能なことを示す実証コード)を公開すると、おとりのサーバー(ハニーポット)に攻撃の試みが届き始めました。ある観測では、7日間で167件、送信元の IP アドレスは28個でした。ATT&CK では、まず T1595.002(脆弱性スキャン)で弱いサーバーを探し、T1190 で突く流れです。

この脆弱性で読めるのは「特定のファイル」に限られます。それでも、設定ファイルにデータベースのパスワードなどが書かれていれば、それが次の侵入の鍵になりえます(推測)。そうなると、手口①の「正規アカウント」型の攻撃につながります。

FortiMail と NetScaler:玄関の製品が続けて狙われた

メールを守る機器 FortiMail の脆弱性は、ログインなしで任意のファイルを書き込めるものでした。書き込まれたファイルがWeb シェル(外から遠隔操作するための裏口プログラム)として使われたと報じられています(T1505.003。報道ベース)。NetScaler の CVE-2026-88779 は機器を停止させるもので(T1499.004)、9月末に出た別の修正版では直らない点に注意が必要です。

🚨 該当する製品を使っている組織へ

Atlassian の Data Center 版は修正版(例:Confluence 9.2.26 / 10.2.19、Jira 9.12.40 / 10.3.26 / 11.3.12)へ更新してください。すぐに更新できない場合は、外部からのアクセスを止めるか、WAF で遮断します。NetScaler は 14.1-73.41 / 13.1-64.28 以上が必要です。修正版を当てた後も、アクセスログで不審な読み取りや見覚えのないファイルがないかを確かめましょう。

05

🎭 手口④ 正規サービスに隠れて指令を出す

GitHub や公開サーバーを「隠れみの」にするボットネット。PoeLLM と ClingSTUN。

📜

C2 サーバーとボットネット

乗っ取ったコンピューターに指示を出すための攻撃者のサーバーをC2(コマンド&コントロール)サーバーと呼びます。乗っ取られたコンピューターの群れがボットネットです。C2 の住所がばれると通信を遮断されてしまうので、攻撃者は住所をどこに隠すかに工夫を凝らします。今週の2つの例は、その隠し場所に正規のサービスを使っていました。

PoeLLM:GitHub の「詩」に住所を隠す

Lumen 社の研究チーム Black Lotus Labs の報告によると、PoeLLM は、外部に公開されたり設定が甘かったりするツールを狙い、3,400台以上のサーバーに感染しました。AI 関連の LiteLLM や Ollama のほか、PDF 変換の Gotenberg、Git サーバーの Gitea も感染先に挙がっています。LiteLLM では、2つの脆弱性(CVE-2026-42271 と CVE-2026-48710)を組み合わせると、ログインなしで遠隔からプログラムを実行できたと報告されています。

🔍 PoeLLM が C2 の住所を見つける仕組み(T1102.001)

GitHub 上の ファイル(詩) 一見ただの文章 決まった4つの 語を取り出す 感染したサーバーが読みに行く 内蔵の辞書で 数字に変換 4つの数字=IPアドレス C2 サーバーに接続 暗号資産の採掘を開始 T1496 詩を書き換えるだけで住所を変えられる。報告時点で詩は10回以上書き換えられていた(報道により11回・12回以上と差あり)

感染したサーバーでは、XMRig などのソフトで暗号資産を勝手に採掘します(T1496)。狙いは AI 用の高性能な GPU だとみられています(BleepingComputer の報道による)。本体のファイルには「libgcrypt」という、実在する正規のライブラリと同じ名前が付けられていました(T1036.005 の偽装に当たると考えられます)。さらに、感染したサーバーから別のサーバーのポート3000番・4000番を探し、同じ脆弱性で感染を広げます(T1046 → T1210)。

ClingSTUN:IoT 機器を「中継地点」として貸し出す

FortiGuard Labs が報告した ClingSTUN は、ルーターやネットワークカメラなどの IoT 機器を狙う Linux 向けの裏口プログラムです。D-Link、TP-Link、Realtek など、約24件の脆弱性を使って侵入します。侵入後は、隠しファイルに自分をコピーし、起動時に動く設定ファイルに書き込んで居座ります(T1564.001 T1037.004)。

特徴的なのは通信の方法です。ビデオ通話などで使われる公開の STUN サーバー(家庭のルーター越しに通信相手を見つける仕組み)を使って、外から接続できるようにします。こうして感染機器を、攻撃者が他人の通信を中継させる「プロキシ」に変えます(T1090)。犯罪者の通信の出どころを一般の機器に見せかけるために使われる、と考えられます。

AI サーバーを狙う

PoeLLM

報告:Lumen Black Lotus Labs

公開された AI ツールの脆弱性で侵入し、GPU で暗号資産を採掘。C2 の住所はGitHub の詩に隠します。

🚪 入口T1190(LiteLLM など)
🎭 隠れみのT1102.001 GitHub
💥 目的T1496 資源の横取り
3,400台以上セキュリティ企業の分析
IoT 機器を狙う

ClingSTUN

報告:FortiGuard Labs

ルーターやカメラの脆弱性で侵入し、公開 STUN サーバーを使って感染機器を中継用のプロキシに変えます。

🚪 入口T1190(約24件の脆弱性)
🎭 隠れみの公開 STUN サーバー
💥 目的T1090 プロキシ化
IoTセキュリティ企業の分析
⚠️

「通信先のブロック」だけでは止められない

GitHub や公開 STUN サーバーへの通信は、正規の業務でも普通に発生します。通信先で止めるのは難しいため、サーバーの負荷が急に上がった、見覚えのないプロセスが動いているといった「振る舞い」で気づくことが大切です。そもそも、AI ツールや IoT 機器の管理画面をインターネットに出さないことが一番の予防になります。

06

❓ 入口が分からない事件をどう読むか

IDCFクラウド・HIS・ASOS。「何をされたか」は分かっても「どこから」はまだ不明です。

大きな事件ほど、発生直後に侵入口が公表されることはまれです。調査に時間がかかるうえ、手口を公表すると同じ穴を狙われるおそれもあるからです。分からない部分を推測で埋めず、「分かっていること」と「分かっていないこと」を分けて読むのが正しい付き合い方です。

🧩 3つの事件の「分かっていること/いないこと」(10月9日時点)

事件分かっていること(手口)分かっていないこと攻撃者の主張(未確認)
IDCFクラウド ランサムウェア攻撃(T1486)。東日本リージョン1の4ゾーンの仮想サーバーが再起動できず、データは「取り出しや復元が困難な見通し」。495の企業・自治体に影響 侵入口、漏えいの有無、攻撃者の名前、全面復旧の時期 ハイパーバイザー239台・VM ディスク1万6600超の暗号化、バックアップ41.5PB の破壊(声明とされる画像。事業者が真偽を調査中)
HIS タイ子会社 ファイルサーバーから最大627人分の旅券情報(T1039)。2025年12月11日に検知 侵入口、持ち出しの方法 なし
ASOS 顧客連絡用の外部プラットフォームに不正アクセス。アプリの通知で脅迫文を送った 侵入口、通知を送った仕組み、影響を受けた人数 Snowflake 環境の完全な侵害(ASOS は確認していない)

IDCF:「同じ場所のバックアップ」は一緒にやられる

IDCF の件で注目すべきは、手口そのものより被害の形です。事業者は「復元は利用者自身のバックアップからしかできない」と説明しています。同じクラウドの中だけにバックアップを置いていた利用者は、元に戻す手段を失った可能性があります。一方、Movable Type クラウド版を運営するシックス・アパートは、別の IaaS 基盤にバックアップを置いていたため、別の環境への移行を進められました。

警察庁の統計でも、ランサムウェア被害を受けた組織のうち99件中79件がバックアップから復元できず、最も多い理由は「バックアップも暗号化された」でした。ATT&CK では、復旧の手段を壊す行為を T1490(システム復旧の妨害)と呼びます。IDCF で攻撃者が意図的にこれを行ったかは公表されていませんが、結果として同じ状況が起きています。

HIS:手口より「持ちすぎ」が被害を広げた

HIS の件では、タイの現地法人のファイルサーバーに、2017年にタイへ出発した客の旅券情報まで残っていました。HIS は、無関係なデータが大量に混ざっていて確認に時間がかかったと説明しています。どんな手口で入られたかにかかわらず、不要になったデータを消しておくことが、被害を小さくし、調査を早くする一番の方法です。

⚠ SNS の「被害規模」に注意

IDCF の件では、攻撃者の声明とされる画像や「利用者数千万人に影響」といった投稿が X で大きく広がりました。どれも事業者や当局が確認した数字ではありません。攻撃者の主張には、恐怖をあおって交渉を有利にする狙いがあることもあります。数字は一次発表で確かめてから受け取りましょう。

07

🛡️ 手口別・効く対策

手口が分かれば、守る場所が決まります。対策ごとの効き目を整理しました。

📊 対策ごとの効き目(今週の4つの手口に対して)

対策🔑 盗んだ鍵📧 乗っ取りの連鎖🚪 玄関の欠陥🎭 隠れる C2
多要素認証
90
85
20
10
パスワードの総入れ替え
85
70
20
10
修正版の即時適用
15
10
90
75
管理画面を外に出さない
75
10
80
80
ログイン・送信・負荷の監視
70
75
50
70

※ スコアは、今週の事件の手口に照らした当サイトの目安(100が最も効く)です。どれか1つで完全に防げるわけではありません。

表を見ると、1つの対策ですべての手口は防げないことが分かります。パッチは「玄関の欠陥」には強い一方、「盗んだ鍵」にはほとんど効きません。逆に多要素認証は「盗んだ鍵」に強く、「玄関の欠陥」には効きません。今週の被害の多くは「盗んだ鍵」型だったので、パッチと多要素認証の両方がそろって初めて守りが固まります。

✅

多要素認証にも「強さ」の違いがある

SMS や認証アプリのコードは、偽サイトにその場で入力させて盗む手口(AiTM 型フィッシング)で突破されることがあります。FBI の注意喚起も「フィッシングに強い多要素認証」を勧めています。可能なら、パスキーや物理的なセキュリティキーなど、偽サイトでは使えない方式を選びましょう。

🙋 一般の利用者

  • パスワードの使い回しをやめる
  • 二段階認証・パスキーをオンにする
  • 知人からのメールでも、急にパスワードを求めるリンクは開かない
  • 家のルーター・カメラの初期パスワードを変え、更新する

🧑‍💻 情報システム担当

  • FortiGate の全セッション終了と認証情報の総入れ替え
  • 見覚えのない管理者アカウント・API キーの点検
  • Atlassian・FortiMail・NetScaler の修正版適用
  • メールの大量送信・深夜のログインを検知する

☁️ クラウド・サーバー運営者

  • バックアップを別事業者・別の認証で保管する
  • AI ツールの管理画面や API を外部に出さない
  • 不要になった古いデータを削除する
  • GPU・CPU の急な負荷上昇を監視する

🏢 経営者

  • VPN 機器は「パッチ」だけでなく認証の入れ替えまで予算化
  • 委託先・クラウドが止まったときの事業継続を確認
  • 海外子会社のインシデント報告の期限を決める
✅ 今週のチェックリスト

□ 自分(自社)のパスワードを、ほかのサービスで使い回していない
□ メール・クラウド・VPN に多要素認証を設定した
□ VPN 機器や管理画面に、見覚えのない管理者アカウントがない
□ ネットに出している製品(VPN・Atlassian・AI ツール・IoT 機器)を一覧にし、最新版にした
□ 大事なデータのバックアップが「別の場所・別のログイン情報」にもある
□ メールを乗っ取られたときに、送信先へ連絡する手順を決めてある

08

🎯 まとめ:見出しの奥にある「手口」を見る

今週の攻撃は、4つの手口に整理できます。

🔑

盗んだ鍵で入る

T1078
FortiBleed・楽天ドライブ・日経

📧

乗っ取りの連鎖

T1534
東洋紡・日経・ASOS

🚪

玄関の欠陥

T1190
Atlassian・FortiMail・NetScaler

🎭

正規サービスに隠れる

T1102.001 / T1090
PoeLLM・ClingSTUN

今週のいちばんのメッセージは、「パッチを当てていても、鍵を盗まれていれば入られる」ということです。FortiBleed も楽天ドライブも日経のメールも、ソフトの欠陥ではなく本物のログイン情報で入られました。一方で、明るい材料もあります。東洋紡は乗っ取りに当日中に対処し、9月30日時点で被害の広がりは確認されていません。別の基盤にバックアップを置いていたサービスは、クラウドが止まっても移行を進められました。正しい備えは、きちんと効いています。

ニュースを見るときは、「何をされたか」だけでなく「どこから入られたか」に目を向けてみてください。それが分かれば、自分が守るべき場所も見えてきます。

✅ 今日から始める3ステップ

① パスワードの使い回しをやめ、多要素認証(できればパスキー)をオンにする
② ネットに出している機器・サービスを一覧にして、最新版に更新する
③ 大事なデータのバックアップを、いつもと「別の場所」にもう1つ作る

コメント