事案の概要データ
| 時期 | 2025年9月 |
|---|---|
| 直接の被害先 | ローレルバンクマシン(クラウドサービス「Jijilla」) |
| 二次被害 | みずほ証券、丸三証券、第一フロンティア生命保険など多数の金融機関 |
| 原因 | クラウドサービス「Jijilla」の脆弱性を突いた不正アクセス |
| 対応 | CSPM(クラウドセキュリティ体制管理)導入、委託先セキュリティ監査の強化 |
何が起きたのか
2025年9月、ローレルバンクマシンが提供するクラウドサービス「Jijilla」の脆弱性が突かれ、不正アクセスを受けました。攻撃者は身代金を要求し、このサービスを利用していた みずほ証券、丸三証券、第一フロンティア生命保険など、多数の金融機関の顧客情報が漏えいしました。
金融機関それぞれのシステムが破られたわけではありません。共通して使っていた1つのクラウドサービスの脆弱性が、まとめて入口になりました。
「共通の部品」が一斉に落ちる
この構図は、2026年6月のKDDIのISP向けメールシステム(第三者製ソフトウェアの脆弱性で6社に波及)や、2026年4月のYCC情報システム(複数自治体に波及)と同じです。
現代のシステムは、多くの企業が同じクラウドサービス・同じソフトウェア部品を使って構築されています。効率は上がりますが、その部品に脆弱性が見つかると、利用しているすべての企業が同時に危険にさらされます。
この事案の対応として挙げられたのが、CSPM(Cloud Security Posture Management:クラウドの設定・体制を継続的に点検する仕組み)の導入と、委託先セキュリティ監査の強化です。「預けたら終わり」ではなく、預けた先の状態を継続的に確認する、という発想の転換です。
中小企業ができること
中小企業がCSPMのような仕組みを導入するのは現実的ではないかもしれません。しかし、できることはあります。
第一に、自社が使っているクラウドサービスの一覧を作ること。第二に、それぞれに「どんな情報を、何件くらい預けているか」を書き添えること。第三に、事故が起きたときに誰に連絡するかを控えておくことです。
この3点があるだけで、いざ事故が起きたときに「うちは影響を受けるのか」を数時間で判断できます。逆に一覧がなければ、何日も調べることになります。
時系列で見る経過
- 2025年9月クラウドサービス「Jijilla」の脆弱性を突いた不正アクセスが発生
- 2025年9月攻撃者が身代金を要求
- 2025年9月以降利用していた複数の金融機関で、顧客情報の漏えいが判明
- 2025年以降CSPM(クラウドセキュリティ体制管理)の導入、委託先セキュリティ監査の強化を実施
中小企業が学ぶべきポイント
- 自社が使っているクラウドサービスの一覧を作る。預けている情報の種類と件数も書き添える。
- 委託先・サービス提供者のセキュリティ体制を、契約時だけでなく定期的に確認する。
- 「みんなが使っているサービスだから安全」は成り立たない。むしろ狙われる理由になる。
- 事故時の連絡先と報告期限を、委託契約に明記しておく。
- 自社が事故の当事者でなくても、顧客への説明責任は自社にある。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。