発生時期2023年夏頃(同年11月に報道で発覚)
種別標的型攻撃(重要機関を狙った不正アクセス)
対象組織国立研究開発法人 宇宙航空研究開発機構(JAXA)
被害規模事務用ネットワーク(JAXAnet)やMicrosoft 365で被害を確認。ネットワークの中枢である認証管理サーバー(Active Directory)まで侵害され、個人情報や機密情報が漏えいした可能性が公表された。2024年にかけて複数回の侵害が続いた
主な手口外部から社内網につなぐVPN機器の脆弱性を突いて侵入。JAXAは警察からの連絡を受けるまで、被害に気づいていなかった。以降の攻撃にはゼロデイ脆弱性の悪用も含まれた
VPN脆弱性を突く侵入の流れ
1VPN機器の脆弱性入口2社内ネットへ侵入侵入3認証サーバ(AD)を侵害権限奪取4外部指摘で発覚結末
  1. 1VPN機器の脆弱性:外部接続機器を突く
  2. 2社内ネットへ侵入:内部へ移動
  3. 3認証サーバ(AD)を侵害:中枢を掌握
  4. 4外部指摘で発覚:自組織は気づけず

1. 事件の概要

2023年、日本の宇宙開発を担うJAXA(宇宙航空研究開発機構)が、サイバー攻撃を受けていたことが明らかになりました。攻撃者は、外部から社内ネットワークにつなぐためのVPN機器の脆弱性を突いて侵入。しかも、ネットワークの中枢である認証管理サーバー(Active Directory)——「誰がどのシステムにアクセスできるか」を管理する“親玉”のサーバー——まで侵害されました。

さらに深刻だったのは、JAXA自身が攻撃に気づいておらず、警察からの連絡で初めて被害を知ったことです。国家の重要機関でさえ、侵入を長く見過ごしてしまう——「侵入を防ぐ」だけでなく「侵入されたことに気づく」ことの難しさを示しました。攻撃は一度で終わらず、2024年にかけて複数回にわたって侵害が続き、その中にはゼロデイ(未知の弱点)の悪用も含まれていました。

この事件の教訓は2つです。1つは「VPN機器が、最も狙われる入口である」こと。もう1つは「侵入に自力で気づけるか」という点です。攻撃者は静かに潜伏するため、監視の仕組みがないと、被害は長期間見過ごされます。「防ぐ」と「気づく」は、車の両輪です。

2. 被害の内容と規模

侵害された範囲

ネットワークの中枢(Active Directory)を握られることは、「家の合鍵の“大もと”を奪われる」ようなものです。個々の部屋(システム)に鍵をかけても、大もとを取られれば意味がありません。だからこそ、この中枢サーバーは最も厳重に守るべき“急所”です。

3. 原因と手口

図1:JAXAへの侵入と、気づけなかった経緯
1 🕳️

VPN機器の脆弱性

外部から社内網につなぐVPN機器の弱点を突かれて侵入された

2 🗝️

認証の中枢まで到達

ネットワークの中枢である認証管理サーバー(Active Directory)まで侵害された

3 🤫

静かに潜伏

発覚を避けるため目立つ動きをせず、JAXA自身は攻撃に気づけなかった

4 📞

警察からの連絡で発覚

外部からの指摘で被害を知る。以降2024年にかけて複数回の侵害が続いた

認証管理サーバーを奪われると、攻撃者は「正規の職員」として自由に動けます。だからこそ、侵入されても気づける監視が欠かせません。

①VPN機器の脆弱性

侵入口は、これまで見てきた多くの事件と同じくVPN機器の脆弱性でした。名古屋港、半田病院、イセトー——日本のサイバー被害で最も多い入口の一つです。VPN機器は「外と中をつなぐ扉」であり、その更新(アップデート)を怠ると、そこから侵入されます。

②「気づけなかった」検知の問題

JAXAは、自組織の監視では攻撃に気づけず、外部(警察)からの連絡で被害を知りました。攻撃者は、発覚を避けるために静かに活動します。「侵入されたことにいかに早く気づくか」という検知の力が不足していると、被害は深く・長くなります。

「VPNを入れているから安全」ではありません。VPN機器そのものの脆弱性が狙われます。導入して終わりではなく、公表された脆弱性を速やかに更新すること、そして「侵入されても気づける監視」を持つことが不可欠です。国家機関でも突かれた弱点は、どの組織にも共通します。

4. 対策と教訓

図2:「入れて終わり」と「守り続ける」の違い

❌ 被害が深く長くなる状態

  • VPNを導入したまま、機器のアップデートを放置している
  • 脆弱性の情報が出ても、誰も確認していない
  • ログを取っていない/取っていても誰も見ていない
  • 外部から指摘されて、初めて侵入に気づく

⭕ 被害を小さく抑える状態

  • VPN・ネットワーク機器の更新を、担当と期限を決めて実施する
  • 使っている製品の脆弱性情報を定期的にチェックする
  • 不審なログイン・大量の通信に気づける仕組みを持つ
  • 「侵入された前提」で、発見後の連絡・隔離手順を決めておく

「VPNを入れているから安全」ではありません。VPN機器そのものの脆弱性が狙われます。国家機関でも突かれた弱点は、どの組織にも共通します。

「防ぐ」と「気づく」の両面から、中小企業でも取り組める対策を整理します。

企業がとるべき対策

この事件が教えるのは、「侵入を防ぐ努力」と同じくらい「侵入に気づく努力」が大切だということです。中小企業では高価な監視システムは難しくても、まずはVPNの更新とMFAで入口を固め、ログを残して定期的に確認することから始められます。「気づけない」ことが、被害を最も深くします。

5. まとめ

JAXAの事件は、VPN機器の脆弱性から中枢の認証サーバーまで侵害され、しかも自力で気づけなかったという、二重の教訓を残しました。教訓は——VPNの更新と多要素認証、認証中枢の厳重な保護、そして“侵入に気づく”監視とログ。「防ぐ」だけでなく「気づく」備えを持つこと。これは国家機関にも中小企業にも共通する原則です。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害範囲は公表・報道時点のものであり、正確な情報はJAXAの公式発表をご確認ください。