| 発生時期 | 2023年夏頃(同年11月に報道で発覚) |
| 種別 | 標的型攻撃(重要機関を狙った不正アクセス) |
| 対象組織 | 国立研究開発法人 宇宙航空研究開発機構(JAXA) |
| 被害規模 | 事務用ネットワーク(JAXAnet)やMicrosoft 365で被害を確認。ネットワークの中枢である認証管理サーバー(Active Directory)まで侵害され、個人情報や機密情報が漏えいした可能性が公表された。2024年にかけて複数回の侵害が続いた |
| 主な手口 | 外部から社内網につなぐVPN機器の脆弱性を突いて侵入。JAXAは警察からの連絡を受けるまで、被害に気づいていなかった。以降の攻撃にはゼロデイ脆弱性の悪用も含まれた |
VPN脆弱性を突く侵入の流れ
- 1VPN機器の脆弱性:外部接続機器を突く
- 2社内ネットへ侵入:内部へ移動
- 3認証サーバ(AD)を侵害:中枢を掌握
- 4外部指摘で発覚:自組織は気づけず
1. 事件の概要
2023年、日本の宇宙開発を担うJAXA(宇宙航空研究開発機構)が、サイバー攻撃を受けていたことが明らかになりました。攻撃者は、外部から社内ネットワークにつなぐためのVPN機器の脆弱性を突いて侵入。しかも、ネットワークの中枢である認証管理サーバー(Active Directory)——「誰がどのシステムにアクセスできるか」を管理する“親玉”のサーバー——まで侵害されました。
さらに深刻だったのは、JAXA自身が攻撃に気づいておらず、警察からの連絡で初めて被害を知ったことです。国家の重要機関でさえ、侵入を長く見過ごしてしまう——「侵入を防ぐ」だけでなく「侵入されたことに気づく」ことの難しさを示しました。攻撃は一度で終わらず、2024年にかけて複数回にわたって侵害が続き、その中にはゼロデイ(未知の弱点)の悪用も含まれていました。
2. 被害の内容と規模
侵害された範囲
- 事務処理に使うネットワーク(JAXAnet)や、クラウドのMicrosoft 365で被害を確認。
- ネットワークの中枢である認証管理サーバー(Active Directory)まで侵害された。ここを取られると、多数のアカウント・システムが芋づる式に危険にさらされる。
- 個人情報や、業務上の機密情報が漏えいした可能性が公表された。
- 2023年夏の最初の侵害以降、2024年にかけて複数回の攻撃が続いた。
ネットワークの中枢(Active Directory)を握られることは、「家の合鍵の“大もと”を奪われる」ようなものです。個々の部屋(システム)に鍵をかけても、大もとを取られれば意味がありません。だからこそ、この中枢サーバーは最も厳重に守るべき“急所”です。
3. 原因と手口
図1:JAXAへの侵入と、気づけなかった経緯
1
🕳️
VPN機器の脆弱性
外部から社内網につなぐVPN機器の弱点を突かれて侵入された
2
🗝️
認証の中枢まで到達
ネットワークの中枢である認証管理サーバー(Active Directory)まで侵害された
3
🤫
静かに潜伏
発覚を避けるため目立つ動きをせず、JAXA自身は攻撃に気づけなかった
4
📞
警察からの連絡で発覚
外部からの指摘で被害を知る。以降2024年にかけて複数回の侵害が続いた
認証管理サーバーを奪われると、攻撃者は「正規の職員」として自由に動けます。だからこそ、侵入されても気づける監視が欠かせません。
①VPN機器の脆弱性
侵入口は、これまで見てきた多くの事件と同じくVPN機器の脆弱性でした。名古屋港、半田病院、イセトー——日本のサイバー被害で最も多い入口の一つです。VPN機器は「外と中をつなぐ扉」であり、その更新(アップデート)を怠ると、そこから侵入されます。
②「気づけなかった」検知の問題
JAXAは、自組織の監視では攻撃に気づけず、外部(警察)からの連絡で被害を知りました。攻撃者は、発覚を避けるために静かに活動します。「侵入されたことにいかに早く気づくか」という検知の力が不足していると、被害は深く・長くなります。
「VPNを入れているから安全」ではありません。VPN機器そのものの脆弱性が狙われます。導入して終わりではなく、公表された脆弱性を速やかに更新すること、そして「侵入されても気づける監視」を持つことが不可欠です。国家機関でも突かれた弱点は、どの組織にも共通します。
4. 対策と教訓
図2:「入れて終わり」と「守り続ける」の違い
❌ 被害が深く長くなる状態
- VPNを導入したまま、機器のアップデートを放置している
- 脆弱性の情報が出ても、誰も確認していない
- ログを取っていない/取っていても誰も見ていない
- 外部から指摘されて、初めて侵入に気づく
⭕ 被害を小さく抑える状態
- VPN・ネットワーク機器の更新を、担当と期限を決めて実施する
- 使っている製品の脆弱性情報を定期的にチェックする
- 不審なログイン・大量の通信に気づける仕組みを持つ
- 「侵入された前提」で、発見後の連絡・隔離手順を決めておく
「VPNを入れているから安全」ではありません。VPN機器そのものの脆弱性が狙われます。国家機関でも突かれた弱点は、どの組織にも共通します。
「防ぐ」と「気づく」の両面から、中小企業でも取り組める対策を整理します。
企業がとるべき対策
- VPN・ネットワーク機器を最新に保つ:脆弱性が公表されたら速やかに更新する。機器の管理台帳を作り「更新し忘れ」をなくす。
- リモート接続に多要素認証(MFA)を:脆弱性を突かれても、追加の本人確認で侵入を防ぎやすくする。
- 認証の中枢を特に厳重に守る:Active Directoryなど「大もとの鍵」を管理するサーバーは、アクセスを絞り、重点的に監視する。
- 「気づく」仕組みを持つ:不審な通信・ログインを検知・通知する仕組み(EDR・ログ監視など)を導入する。自力で気づけないと被害が長期化する。
- ログを取り、分離保管する:「誰が・いつ・何をしたか」を記録し、消されないよう別の場所に保存する。
- 外部からの通報を受ける窓口を用意する:警察や取引先からの連絡を受け、速やかに動ける体制を整える。
5. まとめ
JAXAの事件は、VPN機器の脆弱性から中枢の認証サーバーまで侵害され、しかも自力で気づけなかったという、二重の教訓を残しました。教訓は——VPNの更新と多要素認証、認証中枢の厳重な保護、そして“侵入に気づく”監視とログ。「防ぐ」だけでなく「気づく」備えを持つこと。これは国家機関にも中小企業にも共通する原則です。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害範囲は公表・報道時点のものであり、正確な情報はJAXAの公式発表をご確認ください。