発生時期2024年10月5日(攻撃の発生)
種別ランサムウェア(データ暗号化+情報公開の脅迫=二重恐喝)
対象組織カシオ計算機株式会社(電卓・時計・電子機器の大手メーカー)
被害規模一部のシステム・サービスが停止。従業員・取引先など約8,500人分の個人情報が流出(従業員 約6,456名、取引先関係者 約1,931名ほか)。攻撃者は機密文書を含む200GB超を盗んだと主張した
主な手口攻撃グループ「Underground」がランサムウェアで社内システムを暗号化し、盗んだデータを公開すると脅迫。個人情報のほか、契約書・特許・財務など企業機密も含まれるとされた
二重恐喝ランサムの流れ
1侵入初期アクセス2データ窃取恐喝準備3暗号化+公開脅迫二重恐喝4従業員情報流出被害
  1. 1侵入:社内システムへ侵入
  2. 2データ窃取:機密200GB超を盗む
  3. 3暗号化+公開脅迫:公開すると脅迫
  4. 4従業員情報流出:約8,500人分が流出

1. 事件の概要

2024年10月、電卓や時計で知られるカシオ計算機が、ランサムウェア攻撃を受けました。社内のシステムが暗号化されて一部のサービスが停止し、従業員や取引先など約8,500人分の個人情報が流出しました。攻撃グループ「Underground」は、盗んだデータを公開すると脅す「二重恐喝」を仕掛け、契約書・特許・財務資料といった企業機密を含む200GB超を盗んだと主張しました。

この事件で注目すべきは、流出した情報の多くが「顧客」ではなく「従業員」や「取引先」の情報だった点です。個人情報というと顧客名簿を思い浮かべがちですが、企業は自社の従業員や取引先の情報も大量に抱えています。それらもまた、攻撃者にとっては価値ある「商品」なのです。

この事件のポイントは、「守るべき個人情報は顧客だけではない」ことです。従業員の住所・家族構成・マイナンバー・給与、取引先の担当者情報——これらが漏れれば、本人に実害が及び、企業の信頼も失われます。中小企業も、従業員名簿という「立派な個人情報」を必ず持っています。

2. 被害の内容と規模

図1:被害の規模
約8,500人分
流出した個人情報の合計
約6,456名
うち従業員(家族情報を含む)
200GB超
攻撃者が盗んだと主張したデータ量

流出したのは顧客情報だけではありません。従業員とその家族の情報、契約書・特許・財務などの企業機密も含まれたとされます。

流出した個人情報(約8,500人分)

そのほかの影響

従業員情報の漏洩は、本人のなりすまし被害やプライバシー侵害に直結します。特に納税者番号(日本ではマイナンバー)や家族情報、給与などは、極めて機微な情報です。「顧客情報ほど気にしていなかった」では済まされません。

3. 原因と手口

図2:ランサムウェア「二重恐喝」の流れ
1 🚪

社内へ侵入

攻撃グループ「Underground」が社内ネットワークに入り込む

2 📤

先にデータを盗む

暗号化する前に、機密文書を含む大量のデータを外部へ持ち出す

3 🔒

暗号化して停止

システムを暗号化し、一部のサービス・業務を止める

4 💰

二重に脅す

「戻したければ払え」+「払わなければ公開する」と要求

大企業でさえ防ぎきれないのが現代のランサムウェアです。「うちは狙われない」ではなく「いつか狙われる前提」で備えることが重要です。

二重恐喝という主流の手口

近年のランサムウェアの主流は「二重恐喝(ダブルエクストーション)」です。データを暗号化して業務を止めるだけでなく、暗号化の前にデータを盗んでおき、「身代金を払わなければ盗んだ情報を公開する」と二重に脅します。バックアップから復旧できても、情報を人質に取られるため、被害者は追い込まれます。

大企業でも狙われる

カシオのような知名度の高い大企業は、攻撃者にとって「大きな身代金が期待でき、公開の脅しも効きやすい」標的です。同時に、こうした事件は「大企業でさえ防ぎきれない」ことを示しており、より守りの手薄な中小企業が安全なわけでは決してありません。

ランサムウェアは、業種・規模を問わず狙われます。KADOKAWA、カプコンなど、名だたる企業が次々と被害に遭っています。「うちは狙われない」ではなく、「いつか狙われる前提」で、侵入対策と復旧の備えを固めることが重要です。

4. 対策と教訓

ランサムウェアの基本対策に加え、「従業員情報を守る」視点も含めて整理します。

企業がとるべき対策

この事件の教訓は、「個人情報は顧客だけでなく、従業員・取引先の分も守る」ことです。中小企業でも、従業員名簿・マイナンバー・取引先リストは必ず持っています。まずは「これらがどこに保管され、誰がアクセスできるか」を把握し、隔離バックアップとMFAという基本を固めましょう。

5. まとめ

カシオの事件は、大手メーカーでもランサムウェアで従業員・取引先の情報や企業機密が流出することを改めて示しました。教訓は——侵入口の多要素認証、隔離バックアップ、従業員情報を含む機微情報の保護、そして不要データの削除。守るべき個人情報は顧客だけではありません。従業員名簿を持つすべての企業に関わる教訓です。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。流出件数や内容は公表時点の数値であり、正確な情報は各組織の公式発表をご確認ください。