見えるセキュリティ.

RANSOMWARE

美濃工業へのランサムウェア攻撃

削除されずに残っていた一時利用目的のVPNアカウントが不正利用され、管理者権限の侵害、内部探索・横展開、データの外部送信、主要システムの暗号化が確認されたランサムウェア攻撃です。VPN認証情報がどのように取得・突破されたかは特定されていません。

組織
美濃工業株式会社
製造業 / 日本
発生期間
2025年10月1日 19:312025年10月4日
タイムゾーンは公表されていません。
攻撃期間は10月1日〜4日と公表されていますが、最後の悪意ある操作の正確な時刻は公表されていません。
情報基準日
2026年9月1日
最終確認日
2026年9月1日

この事故について

  1. 一時利用後も残っていた正規VPNアカウントが不正利用され、社内ネットワークへ侵入されました。VPN機器の脆弱性を利用した侵入ではなく、認証情報を突破した具体的方法は特定されていません。

    情報源:公式発表[3][4]

  2. 侵入後は管理者権限が奪われ、内部探索と横展開、データの外部送信、主要な業務系サーバーや一部のクライアントPCなどの暗号化が確認されました。

    情報源:公式発表[3][4]

  3. 約300GBのデータが外部へ送信され、約60GBが公開されました。個人情報はインターネット上での公開が確認されていない一方、従業員・元従業員の情報が漏えいした可能性は否定できないと公表されています。

    情報源:公式発表[4][5]

INCIDENT PLAYER / INCIDENT FLOW

この事故を動きで見る

公開情報から確認できる範囲で、侵入から被害が広がるまでを概念図で整理します。

概念図についての注意:この図は実際のネットワーク構成や通信経路をそのまま再現したものではありません。

2025年10月1日 19:31

最初に確認できる侵入

美濃工業へのランサムウェア攻撃の進行を示す概念図

インターネット

社外からの接続経路(概念)

注目

ACTOR

不正ユーザ

SSL-VPN

注目

社内ネットワーク(概念化)

注目

PRIVILEGE

管理者権限

SERVER

業務系サーバー

SERVER

ファイルサーバー

ENDPOINT

クライアントPC

DATA

社内データ

STEP 1 / 7: 正規VPNアカウントで侵入

STEP 1 / 7

正規VPNアカウントで侵入

正規のVPNアカウントが不正利用され、SSL-VPNを経由して社内ネットワークへアクセスされました。VPN機器そのものの脆弱性を利用した侵入ではありませんでした。

情報源:[3][4]

  1. 01、現在のSTEP正規VPNアカウントで侵入
  2. 02管理者権限が侵害
  3. 03約300GBのデータを外部送信
  4. 04システム破壊・暗号化等を確認
  5. 05サイバー攻撃を確認
  6. 06ネットワークを遮断
  7. 07VPN接続を切断

確認されていること

公開情報から確認できる事実を整理しています。

  1. ランサムウェア攻撃により、主要な業務系サーバーや一部のクライアントPCなどが暗号化されました。

    情報源:公式発表[2][4]

  2. SSL-VPN経由で正規VPNアカウントが不正利用されました。VPN機器の脆弱性を利用した侵入ではありませんでした。

    情報源:公式発表[3][4]

  3. 一時利用のために作成されたVPNアカウントが利用終了後も削除されず、認証強度が低い状態で残っていました。多要素認証、アカウントロック、振る舞い検知の仕組みもありませんでした。

    情報源:公式発表[4]

  4. 2025年5月4日には同じVPNアカウントを使った組織外からのログインが確認されていますが、5月と10月のアクセス者が同一かは不明です。

    情報源:公式発表[4]

  5. 侵入後、Windowsサーバーの管理者権限が奪われました。

    情報源:公式発表[3][4]

  6. 管理者権限による内部探索と横展開が行われ、複数の端末を経由してファイルサーバーなどのデータが持ち出されました。

    情報源:公式発表[3][4]

  7. 通信ログから、2025年10月2日夜から10月4日早朝にかけて約300GBのデータが外部へ送信されたことが確認されました。

    情報源:公式発表[3][4]

  8. TECH+の美濃工業幹部インタビューでは、米国に出向中の社員が業務のため本社サーバーへアクセスし、データを閲覧できない状態とランサムノートを確認して本社のセキュリティ担当へ連絡したことが、攻撃発覚の契機だったと説明されています。

    情報源:第三者資料[6]

  9. TECH+の美濃工業幹部インタビューでは、出向社員からの連絡を受けた情報管理課が対応を開始し、課長が経営層の判断・指示を待たず、自宅からの遠隔操作でネットワークを遮断したと説明されています。同記事では、その約2時間後にVPNも遮断したとされていますが、VPN切断の具体的な実操作者と操作方法は明示されていません。

    情報源:第三者資料[6]

  10. 2025年10月28日、攻撃者側のサイトで約60GBのデータ公開が確認され、公開データには取引先企業の情報が含まれていました。

    情報源:公式発表[4]

  11. バックアップサーバーは被害を免れ、保存されていたデータから影響を受けたサーバーの復元が行われました。

    情報源:公式発表[4]

  12. 個人情報がインターネット上に公開された事実は確認されていません。ただし、従業員・元従業員の個人情報が漏えいした可能性は完全には否定できないと公表されています。

    情報源:公式発表[5]

何が起きたのか

公開情報から確認できる範囲で、事故の流れを時系列に整理します。

  1. STEP 01

    発生日時:2025年10月1日 19:31

    タイムゾーンは公表されていません。

    正規VPNアカウントによる侵入

    組織外から正規の社員用VPNアカウントが不正利用され、社内ネットワークへの侵入が始まりました。

    情報源:公式発表[3][4]

  2. STEP 02

    発生日時:2025年10月1日 20:32

    タイムゾーンは公表されていません。

    管理者権限の侵害と内部展開

    システム管理者アカウントの権限が悪用され、その後、組織内の探索と横展開が行われました。

    情報源:公式発表[3][4]

  3. STEP 03

    発生日時:2025年10月2日 ~ 2025年10月4日

    夜から外部送信が確認されています。

    早朝までの外部送信が確認されています。

    データの外部送信

    2025年10月2日夜から10月4日早朝にかけて、約300GBのデータが外部へ送信されました。

    情報源:公式発表[4]

  4. STEP 04

    発生日時:2025年10月3日 20:58

    タイムゾーンは公表されていません。

    システム破壊・暗号化とランサムノート

    2025年10月3日20:58にシステムの破壊、ファイルの暗号化、サーバーの初期化などが実行され、翌10月4日01:21には社内フォルダにランサムノートが保存されました。

    情報源:公式発表[3]

  5. STEP 05

    発生日時:2025年10月4日 02:25 ~ 2025年10月4日 04:45

    公式発表ではタイムゾーンを明記していません。TECH+の美濃工業幹部インタビューでは、日本時間02:25と説明されています。

    タイムゾーンは公表されていません。

    サイバー攻撃の確認と遮断

    02:25にサイバー攻撃を確認し、02:49にネットワークを切断しました。04:45には外部からのVPN接続も切断しました。

    情報源:公式発表[3]

  6. STEP 06

    発生日時:2025年10月28日 ~ 2025年11月3日

    情報外部送信・公開についての調査結果更新

    10月28日に攻撃者側のサイトで約60GBのデータ公開を確認し、11月3日の第四報で約300GBの外部送信など、更新された調査結果を公表しました。

    情報源:公式発表[3][4]

  7. STEP 07

    発生日時:2025年12月25日 ~ 2026年2月19日

    復旧と追加公表

    12月25日に主要システムの応急復旧と通常稼働を公表し、翌年2月19日には従業員・元従業員の個人情報漏えいの可能性について追加公表しました。

    情報源:公式発表[4][5]

原因

事故につながった環境・管理上の問題を、公開情報から確認できる範囲で整理します。

公開状況

一部判明

公開情報で内容の一部が確認されています。

確認されていること

  1. 一時利用のVPNアカウントが利用終了後も削除されず、認証強度が低い状態で残っていました。

    情報源:公式発表[4]

  2. VPNでは多要素認証、アカウントロック、振る舞い検知の仕組みが導入されていませんでした。

    情報源:公式発表[4]

  3. 管理者アカウントの認証強度も低い状態でした。

    情報源:公式発表[4]

  4. 社内ネットワークが分割されておらず、内部で横展開しやすい構成でした。

    情報源:公式発表[4]

  5. 大量の情報が一つのファイルサーバーへ集中していました。

    情報源:公式発表[4]

公表されていないこと

正規VPNアカウントの認証情報を取得・突破した具体的方法は特定されていません。パスワード攻撃が行われたことを確認済み事実とはしていません。

侵入経路

侵入から内部での活動まで、公開情報から確認できる攻撃の経路を整理します。

公開状況

一部判明

公開情報で内容の一部が確認されています。

確認されていること

  1. SSL-VPNを経由し、正規VPNアカウントを不正利用して社内ネットワークへ侵入しました。

    情報源:公式発表[3][4]

  2. 侵入後、Windowsサーバーの管理者権限が奪われました。

    情報源:公式発表[3][4]

  3. 管理者権限を使った内部探索と横展開が行われました。

    情報源:公式発表[3][4]

  4. ファイルサーバーなどのデータが外部へ送信されました。

    情報源:公式発表[3][4]

  5. 主要な業務系サーバーや一部のクライアントPCなどの暗号化が確認されました。

    情報源:公式発表[2][4]

公表されていないこと

VPN認証情報の取得方法、横展開に使われた具体的なツールやプロトコル、データ送信のツール・プロトコル・送信先、ランサムウェアの追加の技術詳細や侵害指標(IOC)は公表されていません。

影響

  1. 主要な業務系サーバーと一部のクライアントPCなどが暗号化されました。

    情報源:公式発表[2][4]

  2. 約300GBのデータが外部へ送信されたことが確認されました。

    情報源:公式発表[3][4]

  3. 攻撃者側のサイトで約60GBのデータが公開されたことが確認されました。

    情報源:公式発表[4]

  4. 公開されたデータには取引先企業の情報が含まれていました。

    情報源:公式発表[4]

  5. 被害を免れたバックアップサーバーのデータから、影響を受けたサーバーの復元が行われました。

    情報源:公式発表[4]

  6. 従業員・元従業員の個人情報が漏えいした可能性は否定できませんが、個人情報がインターネット上に公開された事実は確認されていません。

    情報源:公式発表[5]

被害の予防・検知・拡大防止に有効と考えられる対策

以下は、同種の被害の予防・検知・拡大防止・復旧に役立つと考えられる一般的な対策です。

これらを導入していれば今回の事故を必ず防げた、という意味ではありません。

  • 予防

    リモートアクセスの認証を強化する

    VPNなど外部から利用する入口では、多要素認証などを採用し、単一の認証要素だけに依存しないようにします。

    参考資料:[R3][R2]

  • 予防

    一時アカウントを期限どおり無効化する

    アカウントの利用目的と期限を管理し、不要になった一時アカウントや権限を速やかに無効化します。

    参考資料:[R1][R3][R2]

  • 検知

    不審な認証と端末の挙動を監視する

    認証ログや端末の挙動を継続的に監視し、異常なログインや内部での不審な操作を早期に検知できるようにします。

    参考資料:[R4][R2]

  • 横展開の抑制

    ネットワークを分割する

    業務や重要度に応じてネットワークを分割し、一つの端末やアカウントが侵害されても容易に横展開できないようにします。

    参考資料:[R4][R2]

  • 横展開の抑制

    管理者権限を用途ごとに分ける

    管理者権限は必要な用途と範囲へ限定し、通常業務のアカウントと分離して侵害時の影響を抑えます。

    参考資料:[R4][R2]

  • 被害範囲の限定

    重要データを分散・分離して保管する

    重要な情報を一か所へ集中させず、機密性や業務上の役割に応じて保管先とアクセス範囲を分けます。

    参考資料:[R4][R2]

  • 復旧

    復旧できるバックアップを保護する

    攻撃対象のネットワークから切り離したバックアップを用意し、定期的に復元手順を確認します。

    参考資料:[R1][R4][R2]

  • 復旧

    ランサムウェア対応を事前に訓練する

    隔離、調査、報告、復旧を含む対応手順を整備し、関係者が実行できるように訓練と見直しを続けます。

    参考資料:[R1][R5]

Sources

この事故についての記述を直接支える資料です。

  1. 01

    美濃工業株式会社

    サイバー攻撃によるシステム障害について(第一報)

    2025年10月4日公式発表

    公式ページを見る
  2. 02

    美濃工業株式会社

    サイバー攻撃によるシステム障害について(第二報)

    2025年10月6日公式発表

    公式ページを見る
  3. 03

    美濃工業株式会社

    サイバー攻撃によるシステム障害について(第四報)

    2025年11月3日公式発表

    公式ページを見る
  4. 04

    美濃工業株式会社

    サイバー攻撃に関する最終報告 兼 安全宣言

    2025年12月25日公式発表

    公式ページを見る
  5. 05

    美濃工業株式会社

    〖重要なお知らせ〗個人情報漏えいの可能性に関するご報告

    2026年2月19日公式発表

    公式ページを見る
  6. 06

    TECH+(マイナビニュース)

    「社会全体で守るために」——美濃工業が自社の問題点まで包み隠さず公開した理由

    2026年5月29日第三者資料

    資料を見る

References

一般的な対策や背景理解に使用した資料です。

  1. [R1]

    JPCERTコーディネーションセンター(JPCERT/CC)

    侵入型ランサムウェア攻撃を受けたら読むFAQ

    2022年1月13日

    資料を見る ↗
  2. [R2]

    独立行政法人情報処理推進機構(IPA)

    中小企業の情報セキュリティ対策ガイドライン 第4.0版

    2026年3月27日

    資料を見る ↗
  3. [R3]

    National Institute of Standards and Technology (NIST)

    NIST SP 800-63B-4: Digital Identity Guidelines: Authentication and Authenticator Management

    2025年7月31日

    資料を見る ↗
  4. [R4]

    National Institute of Standards and Technology (NIST)

    NIST IR 8374 Rev. 1: Ransomware Risk Management: A Cybersecurity Framework 2.0 Community Profile

    2026年6月11日

    資料を見る ↗
  5. [R5]

    National Institute of Standards and Technology (NIST)

    NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile

    2025年4月3日

    資料を見る ↗

更新履歴

見えるセキュリティにおける、この記事自体の更新履歴です。

  1. 2026年8月26日

    初版作成

  2. 2026年8月29日

    発覚・初動対応の根拠追加と検知・遮断表現の見直し

  3. 2026年9月1日

    Evidence監査に基づき、時系列表現・Source Binding・公表済み範囲と未公表範囲を見直し

  4. 2026年9月1日

    STEP 4の外部送信確認期間と暗号化対象の事実境界を見直し

  5. 2026年9月1日

    STEP 6・7の外部送信記録を切断対応と分離

  6. 2026年9月1日

    STEP 6のネットワーク遮断対象を、特定Edgeから位置を特定しない概念表現へ修正

  7. 2026年9月1日

    STEP 3の暗号化時刻表現とSource Bindingを修正

  8. 2026年9月1日

    STEP 6・7の攻撃活動表示を、継続・停止を断定しない表現へ修正