2023年5月10日 公表 ランサムウェア 解決済み 影響度:大

日本コンクリート工業、サーバ15台中11台が暗号化される被害

対象組織:日本コンクリート工業株式会社 / 規模:サーバ15台中11台が暗号化
// WHAT HAPPENED

ファイアウォールの既知の脆弱性を悪用され、パスワードの総当たり攻撃を経てサーバ15台中11台が暗号化されました。「既知の脆弱性」が放置されていたという、防げたはずの被害です。

事案の概要データ

発生2023年5月3日〜5日
被害サーバ15台中11台が暗号化、PC100台中5台にアクセス試行
侵入経路ファイアウォールの既知の脆弱性の悪用、パスワードの総当たり攻撃
復旧調査対象サーバの復旧は困難とされた

何が起きたのか

2023年5月3日から5日にかけて、日本コンクリート工業がランサムウェアの被害を受けました。サーバ15台のうち11台が暗号化され、パソコン100台のうち5台にもアクセスが試みられました。

侵入経路は、ファイアウォールの既知の脆弱性の悪用と、パスワードの総当たり攻撃(ブルートフォース攻撃)とされています。

「既知の脆弱性」という言葉の重み

「既知の脆弱性」とは、すでに公表され、修正プログラム(パッチ)も提供されている弱点のことです。つまり、更新していれば防げたということです。

攻撃者は、公表された脆弱性の情報を見て、それが残っている機器をインターネット上で探します。公表から攻撃開始まで、数日しかかからないことも珍しくありません。

ゴールデンウィーク中(5月3日〜5日)に攻撃が行われた点も重要です。攻撃者は、担当者が不在で発見が遅れる連休や深夜を狙います。

パスワードの総当たり攻撃への備え

総当たり攻撃は、考えられるパスワードを片っ端から試す単純な攻撃です。しかし、短く単純なパスワードなら短時間で破られます。

対策は、(1)一定回数間違えたらアカウントをロックする、(2)長く複雑なパスワードを使う、(3)多要素認証を導入する、の3点です。特に(3)があれば、パスワードが破られてもログインは成立しません。

中小企業では、外部から接続する機器(ファイアウォール、VPN、リモートデスクトップ)のパスワードが単純なまま、という例が少なくありません。連休前に一度確認する価値があります。

時系列で見る経過

✅

解決までの道のり

暗号化されたサーバの一部は復旧が困難とされ、システムの再構築が必要となりました。原因が既知の脆弱性の放置であったことから、脆弱性管理とバックアップの重要性が改めて示された事案です。

対応の流れ

  • 2023年5月ランサムウェア被害を把握し、システムをネットワークから切り離し
  • 2023年5月外部専門機関とともに調査を実施。侵入経路を特定
  • 2023年5月暗号化されたサーバの復旧可否を判断
  • 2023年5月以降復旧が困難なサーバについてはシステムを再構築
  • 2023年以降ファイアウォール等の脆弱性管理と、パスワードポリシーの見直しを実施

解決できたポイント/残った課題

  • 侵入経路が「既知の脆弱性」と特定でき、対策が明確だった
  • 被害範囲(サーバ15台中11台)を具体的に把握できた
  • 一方で、暗号化されたサーバの一部は復旧が困難で、再構築が必要になった
  • 一方で、既知の脆弱性を放置していたこと自体が、更新の運用で防げた課題だった
  • 一方で、連休中を狙われたため、発見と初動が遅れた可能性がある

中小企業が学ぶべきポイント

  1. 「既知の脆弱性」は、更新していれば防げたということ。パッチ適用を後回しにしない。
  2. 外部に接している機器(ファイアウォール・VPN)のパスワードを見直す。
  3. 一定回数のログイン失敗でロックする設定を有効にする。
  4. 連休・年末年始は狙われやすい。休み前に更新状況と連絡体制を確認する。
  5. バックアップが復旧の成否を決める。ネットワークから切り離して保管する。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:エーザイのサーバがランサムウェアで暗号化、国内外… 古い記事:オーエスジーがランサムウェア被害、約27,000… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。