2025年9月25日 公表 委託先・サプライチェーン 調査中 影響度:特大

ローレルバンクマシンのクラウド「Jijilla」の脆弱性で金融機関に二次被害

対象組織:ローレルバンクマシン株式会社(および みずほ証券・丸三証券ほか) / 規模:複数金融機関の顧客情報
// WHAT HAPPENED

クラウドサービス「Jijilla」の脆弱性を突いた不正アクセスにより身代金が要求され、みずほ証券や丸三証券、第一フロンティア生命保険など、多数の金融機関の顧客情報が漏えいしました。委託先の1つの脆弱性が金融業界全体に波及した事案です。

事案の概要データ

時期2025年9月
直接の被害先ローレルバンクマシン(クラウドサービス「Jijilla」)
二次被害みずほ証券、丸三証券、第一フロンティア生命保険など多数の金融機関
原因クラウドサービス「Jijilla」の脆弱性を突いた不正アクセス
対応CSPM(クラウドセキュリティ体制管理)導入、委託先セキュリティ監査の強化

何が起きたのか

2025年9月、ローレルバンクマシンが提供するクラウドサービス「Jijilla」の脆弱性が突かれ、不正アクセスを受けました。攻撃者は身代金を要求し、このサービスを利用していた みずほ証券、丸三証券、第一フロンティア生命保険など、多数の金融機関の顧客情報が漏えいしました。

金融機関それぞれのシステムが破られたわけではありません。共通して使っていた1つのクラウドサービスの脆弱性が、まとめて入口になりました。

「共通の部品」が一斉に落ちる

この構図は、2026年6月のKDDIのISP向けメールシステム(第三者製ソフトウェアの脆弱性で6社に波及)や、2026年4月のYCC情報システム(複数自治体に波及)と同じです。

現代のシステムは、多くの企業が同じクラウドサービス・同じソフトウェア部品を使って構築されています。効率は上がりますが、その部品に脆弱性が見つかると、利用しているすべての企業が同時に危険にさらされます。

この事案の対応として挙げられたのが、CSPM(Cloud Security Posture Management:クラウドの設定・体制を継続的に点検する仕組み)の導入と、委託先セキュリティ監査の強化です。「預けたら終わり」ではなく、預けた先の状態を継続的に確認する、という発想の転換です。

中小企業ができること

中小企業がCSPMのような仕組みを導入するのは現実的ではないかもしれません。しかし、できることはあります。

第一に、自社が使っているクラウドサービスの一覧を作ること。第二に、それぞれに「どんな情報を、何件くらい預けているか」を書き添えること。第三に、事故が起きたときに誰に連絡するかを控えておくことです。

この3点があるだけで、いざ事故が起きたときに「うちは影響を受けるのか」を数時間で判断できます。逆に一覧がなければ、何日も調べることになります。

時系列で見る経過

中小企業が学ぶべきポイント

  1. 自社が使っているクラウドサービスの一覧を作る。預けている情報の種類と件数も書き添える。
  2. 委託先・サービス提供者のセキュリティ体制を、契約時だけでなく定期的に確認する。
  3. 「みんなが使っているサービスだから安全」は成り立たない。むしろ狙われる理由になる。
  4. 事故時の連絡先と報告期限を、委託契約に明記しておく。
  5. 自社が事故の当事者でなくても、顧客への説明責任は自社にある。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:アサヒグループにランサムウェア攻撃、生産・出荷が… 古い記事:ハウステンボスがランサムウェア被害、150万件以… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。