大手メーカーも標的に——従業員・取引先の個人情報と機密が狙われた
| 発生時期 | 2024年10月5日(攻撃の発生) |
|---|---|
| 種別 | ランサムウェア(データ暗号化+情報公開の脅迫=二重恐喝) |
| 対象組織 | カシオ計算機株式会社(電卓・時計・電子機器の大手メーカー) |
| 被害規模 | 一部のシステム・サービスが停止。従業員・取引先など約8,500人分の個人情報が流出(従業員 約6,456名、取引先関係者 約1,931名ほか)。攻撃者は機密文書を含む200GB超を盗んだと主張した |
| 主な手口 | 攻撃グループ「Underground」がランサムウェアで社内システムを暗号化し、盗んだデータを公開すると脅迫。個人情報のほか、契約書・特許・財務など企業機密も含まれるとされた |
2024年10月、電卓や時計で知られるカシオ計算機が、ランサムウェア攻撃を受けました。社内のシステムが暗号化されて一部のサービスが停止し、従業員や取引先など約8,500人分の個人情報が流出しました。攻撃グループ「Underground」は、盗んだデータを公開すると脅す「二重恐喝」を仕掛け、契約書・特許・財務資料といった企業機密を含む200GB超を盗んだと主張しました。
この事件で注目すべきは、流出した情報の多くが「顧客」ではなく「従業員」や「取引先」の情報だった点です。個人情報というと顧客名簿を思い浮かべがちですが、企業は自社の従業員や取引先の情報も大量に抱えています。それらもまた、攻撃者にとっては価値ある「商品」なのです。
流出したのは顧客情報だけではありません。従業員とその家族の情報、契約書・特許・財務などの企業機密も含まれたとされます。
攻撃グループ「Underground」が社内ネットワークに入り込む
暗号化する前に、機密文書を含む大量のデータを外部へ持ち出す
システムを暗号化し、一部のサービス・業務を止める
「戻したければ払え」+「払わなければ公開する」と要求
大企業でさえ防ぎきれないのが現代のランサムウェアです。「うちは狙われない」ではなく「いつか狙われる前提」で備えることが重要です。
近年のランサムウェアの主流は「二重恐喝(ダブルエクストーション)」です。データを暗号化して業務を止めるだけでなく、暗号化の前にデータを盗んでおき、「身代金を払わなければ盗んだ情報を公開する」と二重に脅します。バックアップから復旧できても、情報を人質に取られるため、被害者は追い込まれます。
カシオのような知名度の高い大企業は、攻撃者にとって「大きな身代金が期待でき、公開の脅しも効きやすい」標的です。同時に、こうした事件は「大企業でさえ防ぎきれない」ことを示しており、より守りの手薄な中小企業が安全なわけでは決してありません。
ランサムウェアの基本対策に加え、「従業員情報を守る」視点も含めて整理します。
カシオの事件は、大手メーカーでもランサムウェアで従業員・取引先の情報や企業機密が流出することを改めて示しました。教訓は——侵入口の多要素認証、隔離バックアップ、従業員情報を含む機微情報の保護、そして不要データの削除。守るべき個人情報は顧客だけではありません。従業員名簿を持つすべての企業に関わる教訓です。