RANSOMWARE
美濃工業へのランサムウェア攻撃
削除されずに残っていた一時利用目的のVPNアカウントが不正利用され、管理者権限の侵害、内部探索・横展開、データの外部送信、主要システムの暗号化が確認されたランサムウェア攻撃です。VPN認証情報がどのように取得・突破されたかは特定されていません。
- 組織
- 美濃工業株式会社
- 製造業 / 日本
- 発生期間
- 2025年10月1日 19:31 ~ 2025年10月4日
- タイムゾーンは公表されていません。
- 攻撃期間は10月1日〜4日と公表されていますが、最後の悪意ある操作の正確な時刻は公表されていません。
- 情報基準日
- 2026年9月1日
- 最終確認日
- 2026年9月1日
この事故について
INCIDENT PLAYER / INCIDENT FLOW
この事故を動きで見る
公開情報から確認できる範囲で、侵入から被害が広がるまでを概念図で整理します。
概念図についての注意:この図は実際のネットワーク構成や通信経路をそのまま再現したものではありません。
2025年10月1日 19:31
最初に確認できる侵入
インターネット
社外からの接続経路(概念)
ACTOR
不正ユーザ
SSL-VPN
社内ネットワーク(概念化)
注目PRIVILEGE
管理者権限
SERVER
業務系サーバー
SERVER
ファイルサーバー
ENDPOINT
クライアントPC
DATA
社内データ
確認されていること
公開情報から確認できる事実を整理しています。
一時利用のために作成されたVPNアカウントが利用終了後も削除されず、認証強度が低い状態で残っていました。多要素認証、アカウントロック、振る舞い検知の仕組みもありませんでした。
情報源:公式発表[4]
2025年5月4日には同じVPNアカウントを使った組織外からのログインが確認されていますが、5月と10月のアクセス者が同一かは不明です。
情報源:公式発表[4]
TECH+の美濃工業幹部インタビューでは、米国に出向中の社員が業務のため本社サーバーへアクセスし、データを閲覧できない状態とランサムノートを確認して本社のセキュリティ担当へ連絡したことが、攻撃発覚の契機だったと説明されています。
情報源:第三者資料[6]
TECH+の美濃工業幹部インタビューでは、出向社員からの連絡を受けた情報管理課が対応を開始し、課長が経営層の判断・指示を待たず、自宅からの遠隔操作でネットワークを遮断したと説明されています。同記事では、その約2時間後にVPNも遮断したとされていますが、VPN切断の具体的な実操作者と操作方法は明示されていません。
情報源:第三者資料[6]
2025年10月28日、攻撃者側のサイトで約60GBのデータ公開が確認され、公開データには取引先企業の情報が含まれていました。
情報源:公式発表[4]
バックアップサーバーは被害を免れ、保存されていたデータから影響を受けたサーバーの復元が行われました。
情報源:公式発表[4]
個人情報がインターネット上に公開された事実は確認されていません。ただし、従業員・元従業員の個人情報が漏えいした可能性は完全には否定できないと公表されています。
情報源:公式発表[5]
何が起きたのか
公開情報から確認できる範囲で、事故の流れを時系列に整理します。
STEP 01
発生日時:2025年10月1日 19:31
タイムゾーンは公表されていません。
正規VPNアカウントによる侵入
組織外から正規の社員用VPNアカウントが不正利用され、社内ネットワークへの侵入が始まりました。
STEP 02
発生日時:2025年10月1日 20:32
タイムゾーンは公表されていません。
管理者権限の侵害と内部展開
システム管理者アカウントの権限が悪用され、その後、組織内の探索と横展開が行われました。
STEP 03
発生日時:2025年10月2日 ~ 2025年10月4日
夜から外部送信が確認されています。
早朝までの外部送信が確認されています。
データの外部送信
2025年10月2日夜から10月4日早朝にかけて、約300GBのデータが外部へ送信されました。
情報源:公式発表[4]
STEP 04
発生日時:2025年10月3日 20:58
タイムゾーンは公表されていません。
システム破壊・暗号化とランサムノート
2025年10月3日20:58にシステムの破壊、ファイルの暗号化、サーバーの初期化などが実行され、翌10月4日01:21には社内フォルダにランサムノートが保存されました。
情報源:公式発表[3]
STEP 05
発生日時:2025年10月4日 02:25 ~ 2025年10月4日 04:45
公式発表ではタイムゾーンを明記していません。TECH+の美濃工業幹部インタビューでは、日本時間02:25と説明されています。
タイムゾーンは公表されていません。
サイバー攻撃の確認と遮断
02:25にサイバー攻撃を確認し、02:49にネットワークを切断しました。04:45には外部からのVPN接続も切断しました。
情報源:公式発表[3]
STEP 06
発生日時:2025年10月28日 ~ 2025年11月3日
情報外部送信・公開についての調査結果更新
10月28日に攻撃者側のサイトで約60GBのデータ公開を確認し、11月3日の第四報で約300GBの外部送信など、更新された調査結果を公表しました。
STEP 07
発生日時:2025年12月25日 ~ 2026年2月19日
復旧と追加公表
12月25日に主要システムの応急復旧と通常稼働を公表し、翌年2月19日には従業員・元従業員の個人情報漏えいの可能性について追加公表しました。
原因
事故につながった環境・管理上の問題を、公開情報から確認できる範囲で整理します。
公開状況
一部判明
公開情報で内容の一部が確認されています。
確認されていること
公表されていないこと
正規VPNアカウントの認証情報を取得・突破した具体的方法は特定されていません。パスワード攻撃が行われたことを確認済み事実とはしていません。
侵入経路
侵入から内部での活動まで、公開情報から確認できる攻撃の経路を整理します。
公開状況
一部判明
公開情報で内容の一部が確認されています。
確認されていること
公表されていないこと
VPN認証情報の取得方法、横展開に使われた具体的なツールやプロトコル、データ送信のツール・プロトコル・送信先、ランサムウェアの追加の技術詳細や侵害指標(IOC)は公表されていません。
影響
被害の予防・検知・拡大防止に有効と考えられる対策
以下は、同種の被害の予防・検知・拡大防止・復旧に役立つと考えられる一般的な対策です。
これらを導入していれば今回の事故を必ず防げた、という意味ではありません。
予防
リモートアクセスの認証を強化する
VPNなど外部から利用する入口では、多要素認証などを採用し、単一の認証要素だけに依存しないようにします。
予防
一時アカウントを期限どおり無効化する
アカウントの利用目的と期限を管理し、不要になった一時アカウントや権限を速やかに無効化します。
検知
不審な認証と端末の挙動を監視する
認証ログや端末の挙動を継続的に監視し、異常なログインや内部での不審な操作を早期に検知できるようにします。
横展開の抑制
ネットワークを分割する
業務や重要度に応じてネットワークを分割し、一つの端末やアカウントが侵害されても容易に横展開できないようにします。
横展開の抑制
管理者権限を用途ごとに分ける
管理者権限は必要な用途と範囲へ限定し、通常業務のアカウントと分離して侵害時の影響を抑えます。
被害範囲の限定
重要データを分散・分離して保管する
重要な情報を一か所へ集中させず、機密性や業務上の役割に応じて保管先とアクセス範囲を分けます。
復旧
復旧できるバックアップを保護する
攻撃対象のネットワークから切り離したバックアップを用意し、定期的に復元手順を確認します。
復旧
ランサムウェア対応を事前に訓練する
隔離、調査、報告、復旧を含む対応手順を整備し、関係者が実行できるように訓練と見直しを続けます。
Sources
この事故についての記述を直接支える資料です。
01
02
03
04
05
06
References
一般的な対策や背景理解に使用した資料です。
[R1]
[R2]
[R3]
National Institute of Standards and Technology (NIST)
NIST SP 800-63B-4: Digital Identity Guidelines: Authentication and Authenticator Management
2025年7月31日
資料を見る ↗[R4]
National Institute of Standards and Technology (NIST)
NIST IR 8374 Rev. 1: Ransomware Risk Management: A Cybersecurity Framework 2.0 Community Profile
2026年6月11日
資料を見る ↗[R5]
National Institute of Standards and Technology (NIST)
NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile
2025年4月3日
資料を見る ↗
更新履歴
見えるセキュリティにおける、この記事自体の更新履歴です。
2026年8月26日
初版作成
2026年8月29日
発覚・初動対応の根拠追加と検知・遮断表現の見直し
2026年9月1日
Evidence監査に基づき、時系列表現・Source Binding・公表済み範囲と未公表範囲を見直し
2026年9月1日
STEP 4の外部送信確認期間と暗号化対象の事実境界を見直し
2026年9月1日
STEP 6・7の外部送信記録を切断対応と分離
2026年9月1日
STEP 6のネットワーク遮断対象を、特定Edgeから位置を特定しない概念表現へ修正
2026年9月1日
STEP 3の暗号化時刻表現とSource Bindingを修正
2026年9月1日
STEP 6・7の攻撃活動表示を、継続・停止を断定しない表現へ修正