発生時期2023年6月5日(ランサムウェア被害の発生)
種別ランサムウェア(クラウドサービス=SaaS提供者への攻撃)
対象組織株式会社エムケイシステム(社会保険労務士向けクラウド「社労夢(しゃろうむ)」などを提供)と、それを利用する全国の社労士事務所・企業
被害規模データセンターのサーバーが暗号化され、「社労夢」などのサービスが長期間ダウン。約3,400のユーザー(社労士事務所等)が正常に利用できず、その先の多数の企業・従業員データに影響。6月分の利用料請求を停止する事態に
主な手口データセンターで稼働するサーバーがランサムウェアに感染し、社労士が扱う顧客企業の個人データが暗号化された
SaaSを狙うランサムの流れ
1サーバに侵入初期アクセス2社労夢を暗号化暗号化3長期サービス停止被害4業務が停滞結末
  1. 1サーバに侵入:データセンターを攻撃
  2. 2社労夢を暗号化:SaaSがダウン
  3. 3長期サービス停止:約3,400事務所に影響
  4. 4業務が停滞:給与計算等が滞る

1. 事件の概要

2023年6月、社会保険労務士(社労士)向けのクラウドサービス「社労夢(しゃろうむ)」を提供するエムケイシステムが、ランサムウェア攻撃を受けました。社労夢は、給与計算や社会保険の手続きなどを扱う、多くの社労士事務所にとって業務の中心となるシステムです。

攻撃によってデータセンターのサーバーが暗号化され、サービスが長期間ダウン。これを使っていた全国の約3,400のユーザー(社労士事務所など)が業務を進められなくなり、給与計算や手続きが滞りました。さらにその先には、社労士に業務を任せている無数の中小企業と、その従業員の個人データがありました。「自分が使っているクラウドが止まると、自分の仕事も止まる」——SaaS(クラウドサービス)に依存する時代のリスクを、はっきり示した事件です。

クラウドサービス(SaaS)は、自社でシステムを持たずに済む便利な仕組みですが、その裏返しとして「提供元が止まれば、利用者も一斉に止まる」という弱点があります。しかも、止まったときに利用者側でできることは限られます。便利さと引き換えに、「預けた先のリスク」を引き受けている、という意識が必要です。

2. 被害の内容と規模

図1:被害の規模
約3,400ユーザー
利用できなくなった社労士事務所・企業
長期間
クラウドサービス「社労夢」の停止
請求停止
6月分の利用料請求を取りやめ

被害に遭ったのはサービス提供元1社ですが、その先の約3,400の事務所と、さらにその顧問先企業の従業員データにまで影響が及びました。

業務への影響

「知らないうちに預けていた」問題

この事件では、個人情報保護委員会がエムケイシステムに指導を行いました。その中で指摘されたのが、多くの企業が「自社の従業員データが、社労士を通じてクラウド事業者にまで預けられている」ことを十分に認識していなかったという点です。委託の連鎖の先で、誰が自社のデータを扱っているのかが見えにくくなっていました。

自社が直接契約していなくても、「取引先(社労士・税理士など)を通じて、自社の情報がクラウドに預けられている」ことは珍しくありません。従業員情報・顧客情報が「どこまで流れているか」を把握しておくことが、思わぬ事故に備える第一歩です。

3. 原因と手口

図2:クラウド提供者が狙われたときに起きること
1 🏢

1か所にデータが集まる

クラウド提供者は、多数の利用者のデータを一手に預かっている

2 🔒

提供者が暗号化される

データセンターのサーバーがランサムウェアに感染し、一斉に人質に取られる

3 🚫

利用者は手が出せない

中で何が起きているか見えず、提供元の復旧を待つしかない

4 ⏳

業務が長期間止まる

給与計算や社会保険手続きなど、基幹業務が止まってしまう

クラウドは「どこか安全な場所」ではなく「他社が管理するサーバー」です。重要な業務を任せるときほど、「止まったらどうするか」を先に決めておきましょう。

SaaS提供者が狙われる意味

クラウドサービスの提供者は、多数の利用者のデータを一手に預かっているため、攻撃者にとって「1か所破れば大量のデータと大きな影響が得られる」魅力的な標的です。エムケイシステムのデータセンターのサーバーがランサムウェアに感染したことで、そこに集約されていた多くの社労士・企業のデータが一斉に人質に取られました。

利用者側で気づきにくい

クラウドだから安全、とは限りません。「クラウド=どこか安全な場所」ではなく、「他社が管理するサーバー」です。提供元が攻撃されれば止まります。重要な業務をクラウドに任せるときほど、「止まったらどうするか」を事前に考えておく必要があります。

4. 対策と教訓

クラウド(SaaS)を使う中小企業が、「預けた先が止まる」事態に備えるための対策を整理します。

クラウドを使う側の対策

クラウド事業者への攻撃は、利用者側で完全には防げません。だからこそ、「万一そのサービスが数週間止まっても、事業を続けられるか?」を一度考えてみることが大切です。特に、給与・会計・受発注など「止まると困る」業務をクラウドに任せているなら、代替手段とデータの控えを用意しておきましょう。

5. まとめ

エムケイシステムの事件は、使っているクラウド(SaaS)が攻撃で止まると、利用者側の業務も一斉に止まるという依存リスクを示しました。さらに「知らないうちに自社データが預けられている」という委託の連鎖も浮き彫りにしました。教訓は——止まったときの代替手段、データの控え、提供元の確認、自社データの流れの把握。便利なクラウドほど、「止まる前提」の備えが効きます。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害内容は公表時点のものであり、正確な情報は各組織の公式発表をご確認ください。