事案の概要データ
| 時期 | 2025年7月〜12月 |
|---|---|
| 業種 | 自動車Tier1サプライヤー(ワイヤーハーネス等) |
| 流出データ | 設計図・取引先情報など 350GB |
| 身代金要求 | 1000万ドル |
| 侵入経路 | 海外拠点のVPN機器の脆弱性、または流出した認証情報の悪用 |
| 到達範囲 | 国内の基幹システムまで侵入 |
| 対応 | 全拠点での多要素認証の義務化、マイクロセグメンテーションの導入 |
何が起きたのか
自動車部品のTier1サプライヤーである矢崎総業は、2025年7月ごろから二重脅迫型ランサムウェアの攻撃を受けました。攻撃者は設計図や取引先情報を含む350GBの機密データを窃取し、身代金として1000万ドルを要求しました。
侵入経路は、海外拠点のVPN機器の脆弱性、または流出した認証情報の悪用とされています。そこから侵入した攻撃者は、最終的に国内の基幹システムにまで到達しました。
製造業では「設計図」が最も重い
この事案で流出したのは、顧客の個人情報だけではありません。設計図という、企業の競争力そのものが含まれていました。
製造業にとって設計データは、長年の開発投資の結晶です。それが流出すれば、模倣品の製造につながるだけでなく、取引先である自動車メーカーの製品情報まで外部に出ることになります。個人情報の漏えいとは性質の異なる、事業の根幹に関わる被害です。
また、Tier1サプライヤーは複数の自動車メーカーと取引しています。1社が攻撃されると、複数の完成車メーカーの情報が一度に流出するという構造になります。
海外拠点から国内本社へ
海外拠点のVPN機器から侵入され、国内の基幹システムまで到達したという流れは、近年の典型的なパターンです。2026年6月のサッポロホールディングスの事案でも海外子会社が狙われました。
対策として同社が導入したのが「マイクロセグメンテーション」です。これは、ネットワークを細かく区切り、あるセグメントに侵入されても隣へ移動できないようにする考え方です。従来の「社内は安全、社外は危険」という境界型の守りから、「社内でも信用しない」という考え方(ゼロトラスト)への転換です。
中小企業の規模でも、「経理のパソコンと、工場の制御端末と、来客用Wi-Fiを同じネットワークにしない」というレベルの分離だけで、被害範囲は大きく変わります。
時系列で見る経過
- 2025年7月ごろ海外拠点のVPN機器の脆弱性または流出認証情報から攻撃者が侵入
- 2025年7月〜攻撃者が国内の基幹システムまで到達し、データを窃取
- 2025年後半二重脅迫型ランサムウェアによる攻撃が判明。350GBのデータ流出と1000万ドルの身代金要求
- 2025年後半〜12月調査と復旧を実施
- 対応全拠点での多要素認証の義務化、マイクロセグメンテーションの導入
中小企業が学ぶべきポイント
- 海外拠点のVPN機器・ファイアウォールのバージョンを本社が一元管理する。
- ネットワークを細かく分ける。侵入されても隣へ移動できない設計にする。
- 製造業は設計データの保護を最優先に。暗号化とアクセス権限の限定を行う。
- 多要素認証は全拠点・全アカウントで。国内だけ対策しても意味がない。
- 取引先の情報も預かっている。自社の事故が取引先の事故になることを前提に備える。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。