| 発生時期 | 2020年12月に発覚(毒入り更新の配布は同年3〜6月) |
| 種別 | サプライチェーン攻撃(ソフトウェアの供給元経由の侵入) |
| 対象組織 | IT管理ソフト「Orion」を提供するSolarWinds社と、それを利用していた世界中の企業・政府機関 |
| 被害規模 | 毒入りアップデートは最大約1万8000の組織に配布された。米国土安全保障省・財務省・商務省など複数の政府機関を含む多数の組織が侵入被害を受けたとされる |
| 主な手口 | 攻撃者がSolarWinds社に侵入し、Orionの正規のアップデートに、こっそり不正な仕掛け(バックドア)を仕込んだ。利用者はそれを「正規の更新」と信じて適用し、自ら侵入口を開いてしまった |
正規更新を汚染する攻撃
- 1SolarWindsに侵入:開発環境を侵害
- 2正規更新にバックドア:Orion更新に仕込む
- 3顧客が更新で感染:信頼された経路で拡散
- 4多数の政府/企業被害:広範囲に影響
1. 事件の概要
2020年12月、世界に衝撃を与えるサイバー攻撃が明らかになりました。IT機器やネットワークを管理するソフト「Orion」を提供するSolarWinds社が攻撃者に侵入され、Orionの「正規のアップデート(更新プログラム)」に、こっそり不正な仕掛け(バックドア=裏口)が埋め込まれていたのです。
私たちは普段、「ソフトは最新に更新しましょう」と教わります。ところがこの事件では、その「信頼できるはずの正規のアップデート」自体が毒入りでした。Orionを使っていた組織は、いつも通り更新を適用しただけで、自ら攻撃者に裏口を開けてしまったのです。毒入り更新は最大約1万8000の組織に配布され、その中には米国の複数の政府機関も含まれていました。「信頼の連鎖」そのものを悪用した、史上最大級のサプライチェーン攻撃です。
2. 被害の内容と規模
図1:被害の規模
最大約1万8,000組織
毒入りアップデートが配布された先
複数の政府機関
米国土安全保障省・財務省・商務省など
約9か月
配布(3〜6月)から発覚(12月)までの期間
利用者は「正規の更新」を適用しただけです。正しい行動が、そのまま侵入口になったという点が、この事件を特異なものにしています。
被害の広がり
- 毒入りアップデートは、最大約1万8000の組織に配布された。
- 米国土安全保障省・財務省・商務省など、複数の重要な政府機関が侵入被害を受けたとされる。
- 大手IT企業やセキュリティ企業を含む、多数の民間組織も影響を受けた。
- 攻撃は非常に巧妙で、侵入から発覚まで長期間気づかれず、被害の全容把握に時間を要した。
この攻撃は、金銭目的ではなくスパイ活動(情報収集)が目的だったとされ、米英政府はロシアの情報機関の関与を指摘しました。派手にデータを暗号化するランサムウェアと違い、気づかれずに長く潜んで情報を盗むのが狙いだった点が、発覚を遅らせ、深刻さを増しました。
3. 原因と手口
図2:サプライチェーン攻撃(毒入りアップデート)の流れ
1
🏭
供給元へ侵入
攻撃者がSolarWinds社の「ソフトを作る仕組み(開発環境)」に入り込む
2
☠️
更新に毒を仕込む
正規のアップデートを作る過程に割り込み、裏口(バックドア)を紛れ込ませた
3
📦
正規ルートで配布
毒入り更新が、公式の配布ルートを通じて利用者に届いた
4
🕵️
利用者が自ら適用
「正規の更新だから」と信じて適用し、自分で裏口を開いてしまった
とはいえ更新をやめてはいけません(更新しない方が危険です)。重要なのは「侵入されても早く気づける仕組み」を併せ持つことです。
攻撃の流れ
- 供給元への侵入:攻撃者がSolarWinds社の開発環境(ソフトを作る仕組み)に侵入。
- 毒の埋め込み:Orionのアップデートを作る過程に割り込み、正規の更新に不正なコード(バックドア)を紛れ込ませた。
- 正規ルートでの配布:毒入り更新が、SolarWinds社の正規の配布ルートを通じて、利用者に届いた。
- 利用者による適用:利用者は「正規の更新」と信じて適用し、裏口を開いてしまった。
- 潜伏と諜報:攻撃者は裏口から侵入し、気づかれないよう慎重に情報を盗んだ。
「更新は正しい対策」ですが、この事件は
「その更新元が汚染される」という例外を示しました。とはいえ、更新をやめるべきではありません(更新しないと既知の弱点が残り、もっと危険です)。重要なのは、
「侵入されても早く気づける仕組み」を併せ持つこと。
MOVEitや
トヨタ/小島プレスと同じく、供給網(サプライチェーン)全体のリスクを示す事件です。
4. 対策と教訓
「供給元の汚染」は利用者側で完全には防げませんが、被害を小さくする備えはできます。中小企業でも意識できる点を整理します。
企業がとるべき対策
- 更新は続ける(やめない):供給元汚染は例外的。更新しない方が、既知の弱点を放置してはるかに危険です。基本は「速やかに更新」。
- 侵入後に「気づく」仕組みを持つ:ソフトが普段と違う不審な通信をしていないかを検知する仕組み(EDRなど)で、潜伏を許さない。
- 重要システムのネットワークを分ける:1つのソフト・端末が汚染されても、被害が全体に広がらないよう分離する。
- 権限を最小限にする:管理ソフトなどに与える権限を絞り、侵入時の被害範囲を限定する。
- 使っているソフト・供給元を把握する:「何を、どの供給元から使っているか」を一覧化し、問題が公表されたとき素早く対応できるようにする。
- 供給元の信頼性・対応方針を確認する:重要なソフトほど、提供元のセキュリティ体制やインシデント対応を確認する。
5. まとめ
SolarWindsの事件は、信頼される「正規のアップデート」自体に毒が仕込まれ、それを適用した最大約1.8万組織が侵入された、史上最大級のサプライチェーン攻撃でした。教訓は——更新は続けつつ、侵入後の検知、ネットワークの分離、権限の最小化、使用ソフトの把握。「信頼の連鎖」が狙われる時代に、完全な予防より「早く気づく」備えが要になります。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。攻撃者や被害の範囲は公表・報道時点のものであり、正確な情報は各組織・公的機関の発表をご確認ください。