発生時期2020年12月に発覚(毒入り更新の配布は同年3〜6月)
種別サプライチェーン攻撃(ソフトウェアの供給元経由の侵入)
対象組織IT管理ソフト「Orion」を提供するSolarWinds社と、それを利用していた世界中の企業・政府機関
被害規模毒入りアップデートは最大約1万8000の組織に配布された。米国土安全保障省・財務省・商務省など複数の政府機関を含む多数の組織が侵入被害を受けたとされる
主な手口攻撃者がSolarWinds社に侵入し、Orionの正規のアップデートに、こっそり不正な仕掛け(バックドア)を仕込んだ。利用者はそれを「正規の更新」と信じて適用し、自ら侵入口を開いてしまった
正規更新を汚染する攻撃
1SolarWindsに侵入起点2正規更新にバックドア汚染3顧客が更新で感染拡散4多数の政府/企業被害被害
  1. 1SolarWindsに侵入:開発環境を侵害
  2. 2正規更新にバックドア:Orion更新に仕込む
  3. 3顧客が更新で感染:信頼された経路で拡散
  4. 4多数の政府/企業被害:広範囲に影響

1. 事件の概要

2020年12月、世界に衝撃を与えるサイバー攻撃が明らかになりました。IT機器やネットワークを管理するソフト「Orion」を提供するSolarWinds社が攻撃者に侵入され、Orionの「正規のアップデート(更新プログラム)」に、こっそり不正な仕掛け(バックドア=裏口)が埋め込まれていたのです。

私たちは普段、「ソフトは最新に更新しましょう」と教わります。ところがこの事件では、その「信頼できるはずの正規のアップデート」自体が毒入りでした。Orionを使っていた組織は、いつも通り更新を適用しただけで、自ら攻撃者に裏口を開けてしまったのです。毒入り更新は最大約1万8000の組織に配布され、その中には米国の複数の政府機関も含まれていました。「信頼の連鎖」そのものを悪用した、史上最大級のサプライチェーン攻撃です。

この事件が突きつけたのは、「信頼している相手(ソフトの供給元)が乗っ取られたら、こちらの防御は意味をなさない」という難問です。自社がどれだけ気をつけても、使っているソフトの“製造元”が汚染されていれば防げません。現代のセキュリティで最も対策が難しい類型の一つです。

2. 被害の内容と規模

図1:被害の規模
最大約1万8,000組織
毒入りアップデートが配布された先
複数の政府機関
米国土安全保障省・財務省・商務省など
約9か月
配布(3〜6月)から発覚(12月)までの期間

利用者は「正規の更新」を適用しただけです。正しい行動が、そのまま侵入口になったという点が、この事件を特異なものにしています。

被害の広がり

この攻撃は、金銭目的ではなくスパイ活動(情報収集)が目的だったとされ、米英政府はロシアの情報機関の関与を指摘しました。派手にデータを暗号化するランサムウェアと違い、気づかれずに長く潜んで情報を盗むのが狙いだった点が、発覚を遅らせ、深刻さを増しました。

3. 原因と手口

図2:サプライチェーン攻撃(毒入りアップデート)の流れ
1 🏭

供給元へ侵入

攻撃者がSolarWinds社の「ソフトを作る仕組み(開発環境)」に入り込む

2 ☠️

更新に毒を仕込む

正規のアップデートを作る過程に割り込み、裏口(バックドア)を紛れ込ませた

3 📦

正規ルートで配布

毒入り更新が、公式の配布ルートを通じて利用者に届いた

4 🕵️

利用者が自ら適用

「正規の更新だから」と信じて適用し、自分で裏口を開いてしまった

とはいえ更新をやめてはいけません(更新しない方が危険です)。重要なのは「侵入されても早く気づける仕組み」を併せ持つことです。

攻撃の流れ

  1. 供給元への侵入:攻撃者がSolarWinds社の開発環境(ソフトを作る仕組み)に侵入。
  2. 毒の埋め込み:Orionのアップデートを作る過程に割り込み、正規の更新に不正なコード(バックドア)を紛れ込ませた。
  3. 正規ルートでの配布:毒入り更新が、SolarWinds社の正規の配布ルートを通じて、利用者に届いた。
  4. 利用者による適用:利用者は「正規の更新」と信じて適用し、裏口を開いてしまった。
  5. 潜伏と諜報:攻撃者は裏口から侵入し、気づかれないよう慎重に情報を盗んだ。
「更新は正しい対策」ですが、この事件は「その更新元が汚染される」という例外を示しました。とはいえ、更新をやめるべきではありません(更新しないと既知の弱点が残り、もっと危険です)。重要なのは、「侵入されても早く気づける仕組み」を併せ持つこと。MOVEitやトヨタ/小島プレスと同じく、供給網(サプライチェーン)全体のリスクを示す事件です。

4. 対策と教訓

「供給元の汚染」は利用者側で完全には防げませんが、被害を小さくする備えはできます。中小企業でも意識できる点を整理します。

企業がとるべき対策

この事件の教訓は、「100%の予防は不可能。だから“早く気づいて広げさせない”備えを持つ」ことです。中小企業にできるのは、更新を続けつつ、権限を絞り、ネットワークを分け、「おかしい」と気づける仕組みを持つこと。派手さはありませんが、供給元汚染のような防ぎにくい攻撃にも、これが効きます。

5. まとめ

SolarWindsの事件は、信頼される「正規のアップデート」自体に毒が仕込まれ、それを適用した最大約1.8万組織が侵入された、史上最大級のサプライチェーン攻撃でした。教訓は——更新は続けつつ、侵入後の検知、ネットワークの分離、権限の最小化、使用ソフトの把握。「信頼の連鎖」が狙われる時代に、完全な予防より「早く気づく」備えが要になります。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。攻撃者や被害の範囲は公表・報道時点のものであり、正確な情報は各組織・公的機関の発表をご確認ください。