情報は出ていない。それでも1週間止まった組織がある
京王電鉄、大阪公立大学、IDCフロンティア。件数では表せない被害を整理します。

この記事の結論
- 漏えいの件数が出ない被害がある
- 止まった日数がそのまま損害になる
- 復旧の順番を決めていないと長引く
- 漏えいの件数が出ない被害がある
- 止まった日数がそのまま損害になる
- 復旧の順番を決めていないと長引く
不正アクセスの報道は件数で語られる。だが2026年秋には、件数が出ない被害も並んでいた。
止まった組織
公表されているものを挙げる。
- 京王電鉄 — 9月26日未明、グループのサーバーがランサムウェア攻撃を受け、一部グループ会社の営業システムに障害が発生した
- 大阪公立大学 — 10月2日からの大規模システム障害をランサムウェア攻撃と判断し、10月9日から対面授業を再開した
- IDCフロンティア — 10月7日午前3時40分頃に不正アクセスを受け、東日本第1リージョンで障害が発生した
大阪公立大学は1週間だ。授業が止まっている。
ランサムウェアとは何をするものか
- ファイルを暗号化して読めなくする
- 元に戻す鍵と引き換えに金銭を要求する
- 近年はデータを盗んだうえで公開すると脅す手口が加わっている
3つ目があるため、暗号化と漏えいが同時に起きることがある。
二重の脅し
攻撃側から見ると合理的だ。
- 控えがあれば、暗号化だけでは払われない
- 盗んだデータの公開をちらつかせれば、控えがあっても効く
- 支払っても公開されない保証はない
3つ目が要点だ。払っても解決しない。
件数で測れない理由
被害の出方が違う。
| 被害の種類 | 測り方 |
|---|---|
| 情報漏えい | 件数 |
| 業務停止 | 止まった日数 |
| 信用 | 測りにくい |
| 復旧の費用 | 調査・再構築の実費 |
2つ目は売上に直接響く。1日止まれば1日分の取引が消える。
委託先が止まると連鎖する
両毛システムズの事例だ。
- 8月の不正アクセスをランサムウェア攻撃と正式に確認した
- 業務を委託していた大東ガス、伊勢崎市、名張近鉄ガスなどに影響が及んだ
自社が攻撃されたわけではない組織が、同時に業務を止めている。
クラウドが止まった場合
IDCフロンティアの事例では、利用側に打つ手がほとんどない。
- 495の企業・自治体に影響したと日経xTECHが報じている
- 利用側は自社のコードも設定も変えていない
- 復旧の時期は提供元が決める
この状況で利用側にできるのは、待っている間に何をするかを決めておくことだけだ。
止まったときに最初に決めること
- 利用者に何を、どこで伝えるか
- どの業務を手作業に切り替えるか
- 復旧の順番をどう決めるか
- いつ次の案内を出すか
1つ目が最優先だ。サイトが止まっているなら、サイト以外の手段が要る。
連絡の手段を別系統で持つ
ピーチ・アビエーションの事例が分かりやすい。
- 旅程表メールが一時届かなくなった
- 代替サーバーに切り替え、8日から順次再開した
メールが止まったとき、メールで知らせることはできない。SNSや別ドメインの案内ページが要る。
復旧の順番
全部を同時に戻せない。
- 利用者に直接影響する機能から戻す
- 金銭が動く処理は検証してから戻す
- 社内向けは後回しでよい
- 戻す前に、侵入経路が塞がれているか確認する
4つ目を省くと再び同じ経路で入られる。
控えの取り方
ランサムウェアへの備えはここに尽きる。
- 本番から切り離した場所に置く
- 常時つながっている場所に置かない
- 複数の世代を残す
- 戻せることを試す
2つ目が要点だ。つながっていれば控えも一緒に暗号化される。
戻せることを試す
取っているだけでは足りない。
- 実際に別の場所へ戻してみる
- どれだけ時間がかかるか測る
- 欠けているものが無いか確認する
- 年に1回でいいので繰り返す
2つ目を測っておくと、止まる日数を見積もれる。
支払うかどうか
判断の材料を挙げる。
- 支払っても復号できない例がある
- 支払っても公開されない保証はない
- 支払うと再び狙われる対象として扱われる
- 資金が攻撃側の活動を支える
警察庁やIPAは支払わない方針を推奨している。支払いを前提にした備えは成立しない。
教育機関と自治体が多い理由
今回の事例にも並んでいる。
- 佐賀大学で事務情報システムのNASのファイル暗号化が確認された
- 大阪公立大学が1週間止まった
- 伊勢崎市が委託先経由で影響を受けた
利用者が多く、停止の影響が広い。攻撃側から見て圧力をかけやすい。
小規模なサイトでも起きる
規模は関係ない。
- レンタルサーバーの領域が暗号化される例がある
- 管理画面の認証が破られれば中身を書き換えられる
- 控えが同じサーバーにあれば一緒にやられる
3つ目が多い。同じ場所に置いた控えは控えではない。
今日できること
- 控えがどこにあるか確認する
- 本番とつながっていないか確認する
- 1つ戻してみる
- 止まったときの連絡手段を決める
3つ目で問題が見つかることが多い。取れているつもりの控えが壊れている。
まとめ
- 件数が出ない被害がある。止まった日数がそれだ
- 委託先とクラウドが止まると連鎖する
- 控えは切り離した場所に置く
- 戻せることを試しておく
- 止まったときの連絡手段を別系統で持つ
漏れなかったから無事、とは限らない。止まること自体が被害だ。
あわせて読む
- 侵入されたと分かった日。最初の1時間でやること — 止まった日にやること
- 10日間で何社公表したのか。2026年秋の不正アクセスを並べた — 同じ時期の公表の一覧
出典
- IDCフロンティア「当社サービスの一部システムに対する不正アクセスについて」https://www.idcf.jp/news/topics/20261007001
- 情報処理推進機構「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」(2026年10月9日)https://www.ipa.go.jp/security/security-alert/2026/alert20261009.html
- 各組織の被害状況は、日経xTECH、マイナビニュース、FNNプライムオンラインの各報道による
いずれも発表および報道の時点の内容だ。調査中の事案は後から変わる。
関連記事
RELATED
自社は破られていない。それでも漏れた企業が並んだ
IDCフロンティア、Commune、委託先のPC。2026年秋は経路が共通していました。
「漏えいしたおそれ」は何を意味しているのか
公表文の言い回しには意味があります。読み分け方を整理します。
10日間で何社公表したのか。2026年秋の不正アクセスを並べた
ローソン、第一興商、JR東日本、パーク24。公表された件数と日付を時系列で整理します。