| 発生時期 | 2020年1月公表(侵入は2019年3月頃から) |
| 種別 | 標的型攻撃(高度で執拗な、特定組織を狙った攻撃) |
| 対象組織 | 三菱電機株式会社(大手総合電機メーカー) |
| 被害規模 | 採用応募者・従業員・退職者などの個人情報のほか、取引先情報や技術・営業に関する企業機密、さらに防衛省の「注意情報」にあたる情報も流出した可能性が公表された |
| 主な手口 | 海外拠点にあったウイルス対策管理サーバーの未知の脆弱性(ゼロデイ)を突いて侵入。その後、正規ツールを悪用しながら国内拠点へと侵入を広げ、長期間潜伏してログ(記録)まで消していた |
ゼロデイ標的型攻撃の流れ
- 1対策ソフト管理サーバの弱点:海外拠点のゼロデイ
- 2社内へ侵入拡大:時間をかけて移動
- 3国内拠点へ到達:機密に接近
- 4情報流出:防御製品が突破口に
1. 事件の概要
2020年1月、大手電機メーカーの三菱電機が、大規模なサイバー攻撃を受けていたことを公表しました。特徴的だったのは、その侵入口です。攻撃者は、本来は会社を守るはずの「ウイルス対策ソフトの管理サーバー」の、まだ誰も知らない未知の弱点(ゼロデイ脆弱性)を突いて侵入したのです。しかも、それは日本国内ではなく、守りが手薄になりがちな海外拠点のサーバーでした。
侵入した攻撃者は、そこを足がかりに時間をかけて社内ネットワークを移動し、国内拠点へと侵入を拡大。人事情報や企業機密、さらには防衛関連の情報まで流出した可能性が明らかになりました。攻撃は非常に高度で執拗な「標的型攻撃」であり、報道では中国系の攻撃集団の関与が指摘されました。「日本を代表する大企業でも、これだけの攻撃を受け、情報流出を完全には防げない」——その現実を突きつけた事件です。
2. 被害の内容と規模
流出した可能性のある情報
- 採用応募者・従業員・退職者などの個人情報。
- 取引先に関する情報や、技術・営業に関わる企業機密。
- 防衛省が指定する「注意情報」にあたる、安全保障に関わる情報も流出した可能性が公表された。
被害の重大さ
個人情報だけでなく、国の安全保障に関わる情報まで対象となった点で、この事件は極めて深刻でした。三菱電機は「防衛・電力・鉄道などの事業に直接の被害はない」としましたが、狙われた情報の性質から、単なる金銭目的ではなく、国家的な意図を持つ攻撃だった可能性が指摘されています。
標的型攻撃は、
日本年金機構の事件のように
「特定の組織を、時間をかけて執拗に狙う」のが特徴です。ばらまき型と違い、相手を調べ上げてピンポイントで攻めてくるため、気づきにくく、被害も深くなりがちです。
3. 原因と手口
図1:標的型攻撃が長期間続いた流れ
1
🕳️
ゼロデイで侵入
海外拠点のウイルス対策管理サーバーの、修正プログラム未提供の未知の弱点を突かれた
2
📡
正規機能を悪用
ウイルス対策ソフトの「更新を配る機能」を悪用し、拠点内の端末へ感染を広げた
3
🎭
正規ツールに偽装
Windows標準のプログラムを悪用し、検知をすり抜けながら潜伏
4
🧹
痕跡を消して拡大
国内拠点へ侵入を広げつつ、ログを消して発覚を遅らせた
守る側の道具(ウイルス対策ソフト)が、逆に攻撃を配る通り道にされました。ゼロデイは利用者に落ち度がなくても侵入される、防ぎにくい攻撃です。
攻撃の流れ
- ゼロデイでの侵入:海外拠点のウイルス対策管理サーバーの、修正プログラム未提供の未知の弱点を突いて侵入。
- 正規機能の悪用:ウイルス対策ソフトの「更新(アップデート)を配る機能」を悪用し、拠点内の端末へと感染を広げた。
- 正規ツールへの偽装:Windows標準のプログラムを悪用したり、ファイル名を偽装したりして、検知をすり抜けながら潜伏。
- 拡大と隠蔽:国内拠点へ侵入を広げつつ、活動の痕跡(ログ)を消して発覚を遅らせた。
ゼロデイ脆弱性は、利用者に落ち度がなくても侵入される、防ぎにくい攻撃です(
MOVEitや
Log4jも同種)。完全な予防は難しいからこそ、「侵入されても
早く気づき、広げさせない」ことが重要になります。この事件では、海外拠点の弱点と、侵入後の検知の遅れが被害を大きくしました。
4. 対策と教訓
図2:完全な予防が難しいからこそ効く備え
❌ 被害が大きくなる状態
- 海外拠点や子会社の管理を現地任せにしている
- 1台侵入されると、そこから全社へ移動できてしまう
- ログを保存していない/消されても分からない
- 「侵入されていない」前提でしか考えていない
⭕ 被害を小さく抑える状態
- 拠点・子会社も含めて、同じ基準で更新と点検を行う
- ネットワークを分け、管理者権限を持つ人・端末を絞る
- ログを別の場所に保存し、消されても追跡できるようにする
- 「侵入された前提」で、早く気づき、広げさせない仕組みを持つ
完全な予防が難しい攻撃だからこそ、狙いを「防ぐ」から「早く気づいて広げさせない」へ切り替えることが現実的な対策になります。
「大企業の話」と思われがちですが、手口の本質は中小企業にも当てはまります。特に、拠点や子会社、取引先を持つ企業は要注意です。取り組める対策を整理します。
企業がとるべき対策
- すべての拠点・機器を最新に保つ:本社だけでなく、海外拠点・子会社・支店の機器やソフトも更新する。「一番弱いところ」から破られます。
- セキュリティ製品も更新・監視する:ウイルス対策ソフトや管理サーバー自体も、脆弱性が出たら速やかに更新する。守りの道具も点検対象です。
- 侵入後に「気づく」仕組みを持つ:不審な通信・端末の異常な動きを検知する仕組み(EDRなど)で、潜伏を許さない。
- ログを守り、消させない:記録を分離保管し、攻撃者に消されても追跡できるようにする。
- 拠点・子会社間のつながりを見直す:ある拠点が破られても、他へ被害が広がりにくいようネットワークを分ける(分離する)。
- 重要情報はアクセスを絞る:機密情報や個人情報は、必要な人だけがアクセスできるようにする。
5. まとめ
三菱電機の事件は、守りの道具であるセキュリティ製品のゼロデイ脆弱性と、手薄な海外拠点を突破口に、機密・個人情報が流出した高度な標的型攻撃でした。教訓は——全拠点・全機器の更新、侵入後の検知、ログの保護、ネットワークの分離。「侵入は完全には防げない」前提で、早く気づいて被害を広げさせない備えが不可欠です。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。攻撃者や被害の範囲は公表・報道時点のものであり、正確な情報は各組織の公式発表をご確認ください。