発生時期2023年5月末(脆弱性の悪用が発覚)
種別ソフトウェアのゼロデイ脆弱性を突いたサプライチェーン攻撃
対象組織ファイル転送ソフト「MOVEit Transfer」を使う世界中の企業・官公庁・教育機関など
被害規模世界で2,700以上の組織、約9,300万人分の個人情報が流出したとされる。政府機関・航空会社・大学など、幅広い分野が被害を受けた
主な手口攻撃グループ「Cl0p(クロップ)」が、修正プログラム公開前の未知の弱点(ゼロデイ脆弱性/SQLインジェクション)を悪用。MOVEitを通じてやり取りされていた大量のデータを一斉に盗み出した
ゼロデイ×サプライチェーン
1MOVEitのゼロデイ弱点2Cl0pが悪用攻撃3利用組織からデータ窃取窃取4連鎖的に情報流出被害
  1. 1MOVEitのゼロデイ:パッチ前に悪用
  2. 2Cl0pが悪用:脆弱性を突く
  3. 3利用組織からデータ窃取:世界中で被害
  4. 4連鎖的に情報流出:委託経由で拡散

1. 事件の概要

2023年5月末、企業間で大きなファイルを安全にやり取りするためのソフト「MOVEit Transfer」に、深刻な弱点(脆弱性)が見つかりました。問題は、その弱点が修正プログラム(パッチ)が用意される前に、すでに攻撃者に悪用されていたことです。このような「対策が間に合わない未知の弱点」をゼロデイ脆弱性と呼びます。

この弱点を突いたのは、ランサムウェアでも知られる攻撃グループ「Cl0p(クロップ)」。MOVEitを利用していた世界中の組織から、やり取り中の大量データを一斉に盗み出しました。被害は2,700以上の組織、約9,300万人分にのぼり、米国の政府機関、英国航空会社、大学、金融機関など、分野・国境を越えて連鎖しました。「たった1つのソフトの弱点」が、世界の供給網(サプライチェーン)を同時に襲った象徴的な事件です。

この事件のポイントは、「自社が直接ミスをしていなくても、使っているソフトや取引先経由で巻き込まれる」ことです。多くの被害組織は、MOVEit自体を使っていなくても、「MOVEitを使う委託先」を経由して情報が漏れました。Log4jと同じく、「広く使われる部品・ソフトの弱点」は被害が一気に世界規模に広がります。

2. 被害の内容と規模

図1:被害の規模
2,700以上
影響を受けた組織(世界)
約9,300万人分
流出した個人情報(推計)
ゼロデイ
修正プログラム公開前の未知の弱点

MOVEitを直接使っていない人の情報も流出しました。取引先や委託先がその製品を使っていれば、自分の情報も含まれるのがサプライチェーンの怖さです。

被害の広がり

攻撃の特徴

Cl0pは、盗んだデータを人質に「公開されたくなければ身代金を払え」と要求しました。ランサムウェアのようにデータを暗号化する代わりに、「盗んで公開すると脅す」だけの手口(データ窃取型の恐喝)が使われた点も特徴です。

この事件は、「自社のセキュリティが完璧でも、取引先や利用ソフト経由で被害に遭う」という現代のリスクを示しました。自社の努力だけでは防ぎきれない攻撃がある——だからこそ、日頃の情報収集と素早いパッチ適用、そして「漏れる前提」の備えが重要になります。

3. 原因と手口

図2:ゼロデイを突いた一斉窃取の流れ
1 🕳️

未知の弱点を悪用

ファイル転送ソフトの弱点(SQLインジェクション)を突き、認証を回避して侵入

2 🪝

仕掛けを設置

不正なプログラム(Webシェル)を仕込み、データを取り出せる状態にする

3 📤

一斉に持ち出す

MOVEitでやり取りされていた各組織のファイルを、まとめて盗み出す

4 💰

暴露をちらつかせ恐喝

暗号化はせず、盗んだデータの公開を材料に身代金を要求した

ゼロデイは、使っている側に落ち度がなくても被害に遭います。だから大切なのは「弱点が公表されたら、いかに速く更新を当てるか」——ここで差がつきました。

ゼロデイ脆弱性とは

ゼロデイ脆弱性とは、ソフトの開発元も気づいておらず、修正プログラムがまだ存在しない「未知の弱点」のことです。防御側は対策の準備が「ゼロ日(間に合わない)」の状態で攻撃を受けるため、この名前がついています。今回、Cl0pはこの未知の弱点を、開発元が修正を出すより先に悪用しました。

攻撃の流れ

  1. 弱点の悪用:MOVEitの「SQLインジェクション」という弱点を突き、認証を回避してシステムに侵入。
  2. 仕掛けの設置:不正なプログラム(Webシェル)を仕込み、データを盗み出せる状態にする。
  3. 大量データの窃取:MOVEitでやり取りされていた各組織のファイルを一斉に持ち出す。
  4. 恐喝:盗んだデータの公開をちらつかせ、身代金を要求。
ゼロデイは「使っている企業に落ち度がなくても」被害に遭う、防ぎにくい攻撃です。だからこそ大切なのは、「弱点が公表されたら、いかに速く修正プログラムを当てるか」。今回も開発元は速やかにパッチを公開しました。被害を最小化できたかどうかは、更新の速さで差がつきました。Log4jの教訓がそのまま生きています。

4. 対策と教訓

「未知の弱点」は完全には防げませんが、被害を小さくする備えはできます。中小企業でも取り組める対策を整理します。

企業がとるべき対策

MOVEit事件の教訓は、「自社に落ち度がなくても、使っているソフトや取引先経由で巻き込まれる」ことです。完璧な防御は不可能でも、「何を使っているか把握し、弱点が出たら素早く直す」——この基本の速さが、被害の大小を分けます。まずは自社が使うソフト・サービスの棚卸しから始めましょう。

5. まとめ

MOVEit事件は、1つのソフトのゼロデイ脆弱性が、世界2,700以上の組織・約9,300万人分の情報流出につながったという、サプライチェーン全体を襲う攻撃の怖さを示しました。教訓は——利用ソフトの把握、素早いパッチ適用、脆弱性情報の収集、委託先の確認、そして漏れた前提の備え。自社の外にある弱点にどう向き合うかが、これからのセキュリティの鍵です。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。被害規模の数値は調査により変動する公表時点の推計であり、正確な情報は各組織・公的機関の発表をご確認ください。