| 発生時期 | 2021年5月7日(攻撃の発生) |
| 種別 | ランサムウェア(重要インフラ=エネルギー供給への攻撃) |
| 対象組織 | コロニアル・パイプライン社(米国東海岸に燃料を供給する、国内最大級のパイプライン運営会社) |
| 被害規模 | 感染の封じ込めのためパイプラインを約5日間(5月7〜12日)全面停止。東海岸でガソリン不足とパニック買いが起き、ガソリン価格が約6年ぶりの高値に。同社は約440万ドル(約75ビットコイン)の身代金を支払った |
| 主な手口 | 攻撃グループ「DarkSide」が、使われなくなっていたVPNアカウント(多要素認証なし)から侵入。IT系システムをランサムウェアで暗号化し、同社は安全確保のため燃料供給システムも停止せざるを得なくなった |
重要インフラ攻撃の流れ
- 1漏洩VPN認証情報:使い回しパスワードで侵入
- 2ランサム展開:社内システムを暗号化
- 3操業を全面停止:燃料供給停止でパニック
- 4身代金支払い:一部支払い(後に一部回収)
1. 事件の概要
2021年5月、アメリカ東海岸に燃料を送る国内最大級のパイプラインを運営する「コロニアル・パイプライン社」が、ランサムウェア攻撃を受けました。同社はこのパイプラインを通じて、東海岸で消費されるガソリンやジェット燃料の大部分を供給しており、まさに国の重要インフラです。
攻撃を受けた同社は、被害の拡大を防ぐためにパイプラインの操業を全面的に停止。その結果、東海岸の各地でガソリンスタンドに車が殺到する「パニック買い」が起き、ガソリンが手に入らない地域も生まれました。ガソリン価格は約6年ぶりの高値に跳ね上がりました。同社は最終的に約440万ドルの身代金を支払い、システムは約1週間で通常に戻りました。「たった1つの、使われなくなった古いアカウント」が、国全体の燃料供給を止めた——サイバー攻撃が社会を直撃することを世界に見せつけた事件です。
2. 被害の内容と規模
図1:被害の規模
約440万ドル
支払った身代金(約75ビットコイン)
暗号化されたのは事務系のITシステムでしたが、被害範囲を確認できないため、安全を優先して燃料供給そのものを止める判断になりました。
社会への影響
- パイプラインを約5日間(5月7〜12日)全面停止。
- 東海岸でガソリン不足が発生し、多くのスタンドで在庫切れ・行列・パニック買いが起きた。
- ガソリンの全米平均価格が約6年ぶりの高値まで上昇。
- 米政府が緊急対応を迫られ、国家安全保障の問題として扱われた。
身代金の支払いと一部回収
同社は約440万ドル(約75ビットコイン)の身代金を支払い、復旧ツールを受け取りました。その後、FBIの捜査により身代金の一部が追跡・回収されましたが、支払った額の全額が戻ったわけではありません。「払っても完全には解決しない」点は、他のランサムウェア事件と共通します。
攻撃で直接壊れたのは事務系のシステムでしたが、「現場の設備が本当に安全か確認できない」ため、供給そのものを止める判断がされました。「念のため全部止める」以外に選択肢がない——これがインフラや製造の現場でランサムウェアが恐れられる理由です。
3. 原因と手口
図2:放置アカウントから国家的混乱に至るまで
1
👤
使われていないVPNアカウント
退職・不要になっても停止されず残っていたリモート接続用アカウント
2
🔓
MFAがなかった
追加の本人確認がなく、盗まれたパスワードだけでログインできた
3
🔒
ITシステムを暗号化
攻撃グループ「DarkSide」がランサムウェアで暗号化し、身代金を要求
4
⛽
供給を全面停止
被害範囲が確認できず、安全のため燃料供給を停止。買い占めとガソリン不足が発生
「不要アカウントの放置」と「多要素認証の欠如」——この2つは重大事件の定番の入口です。ここを塞ぐだけで防げる攻撃が数多くあります。
侵入の入り口
- 使われなくなったVPNアカウント:もう使っていないのに停止されずに残っていたリモート接続用のアカウントが、侵入口になりました。
- 多要素認証がなかった:そのアカウントにはMFA(追加の本人確認)が設定されておらず、盗まれたパスワードだけでログインできてしまいました。
攻撃の流れ
- 侵入:DarkSideが、放置された古いVPNアカウントから侵入。
- 暗号化:事務系のITシステムをランサムウェアで暗号化し、身代金を要求。
- 操業停止:被害範囲が確認できないため、同社は安全を優先してパイプライン操業を全面停止。
「使っていないアカウントの放置」と「多要素認証の欠如」——この2つは、
チェンジ・ヘルスケアなど数多くの重大事件に共通する“定番の入口”です。退職者や不要になったアカウントを消し、すべてのリモート接続にMFAをかける。この基本だけで、世界を騒がせた攻撃の入口の多くは塞げます。
4. 対策と教訓
「巨大インフラが古いアカウント1つで止まる」なら、中小企業も同じ原理で守れます。特に、工場や設備を持つ製造業には重要な教訓です。
企業がとるべき対策
- 使っていないアカウントを消す:退職者・元取引先・不要になったリモート接続アカウントを定期的に棚卸しし、停止・削除する。
- すべてのリモート接続にMFAを付ける:VPNや社外からのログインには、例外なく多要素認証を必須にする。
- 事務系と現場(設備)のネットワークを分ける:ITシステムが攻撃されても、工場や設備の制御系に影響が及ばないよう分離する。
- バックアップを切り離して保管する:暗号化されても復旧できるようにし、復元テストも行う。
- 「止めたときの手順」を用意する:設備を止めざるを得ない事態を想定し、安全な停止・再開の手順とBCPを決めておく。
- 身代金に頼らない備えを:払っても全額は戻らず、犯罪組織を利する。復旧できる備えこそが本命。
5. まとめ
コロニアル・パイプラインの事件は、放置された古いVPNアカウントとMFAの欠如という基本的な穴から、国の燃料供給が止まった出来事でした。教訓は——不要アカウントの削除、全リモート接続へのMFA、事務系と設備系の分離、切り離したバックアップ。攻撃を止めるのは高価な製品ではなく、基本の徹底です。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害規模・金額は公表時点のもので、為替換算はおおよその目安です。正確な情報は公式発表をご確認ください。