2026年10月10日 • 日本ビビファイ株式会社 • 読了目安 13分
相次ぐ不正アクセスと、サポートが切れた業務システム
2026年に入り、国内企業による不正アクセス被害の公表が止まりません。
トレンドマイクロの集計によると、国内の企業や自治体が公表した不正アクセス事案は、2026年1月から9月末までで600件に達しました。2025年の1年間の593件を、3か月を残して上回ったことになります。
10月9日には、国家サイバー統括室が大量の個人情報を扱う事業者に向けて注意喚起を出し、「いつ攻撃を受けてもおかしくない」という前提での対策を求めました。その中には、サポートが終了した製品の利用停止という項目が含まれています。
本稿では、政府が示した対策を、長年稼働している業務システムの側から読み直します。パッチを当てる、多要素認証を入れる、不要なデータを消す。どれも当然の対策ですが、古いシステムではその当然が実行できないことがあります。
自社の公開システムがどの技術で作られ、サポート終了済みの部品をどれだけ含んでいるかは、ソースコードを解析すれば把握できます。無料コード診断では、その全体像と移行規模の概算をご提示しています。
2026年9月から10月に公表された主な事案
| 公表時期 | 組織 | 公表された規模 | 公表された経路 |
|---|---|---|---|
| 9月28日 | タイムズカー | 約660万アカウント | 調査中 |
| 10月5日 | 焼肉きんぐ(物語コーポレーション) | 会員情報約1,079万件 | 不正アクセス |
| 10月上旬 | JR東日本 | 約609万アカウント | クラウド事業者へのランサムウェア攻撃 |
| 10月上旬 | 第一興商 | 約872万件 | 外部委託先が管理するシステムへの不正アクセス |
| 10月上旬 | アドベンチャー(skyticket) | 約1,464万件 | サーバと予約システムへの攻撃 |
| 10月9日 | ブックオフグループ | 最大約643万件 | 会員情報を管理する子会社への不正アクセス |
各社の公表と報道に基づきます。件数は「漏えいのおそれ」を含む最大値で、調査の進行により変わる可能性があります。
目立つのは、規模の大きさと、経路の多様さです。自社システムへの直接の侵入だけでなく、委託先やクラウド事業者を経由した被害が含まれています。また、経路や原因が公表されていない事案も少なくありません。マクニカの分析では、2026年のWebシステムからの情報漏えいのうち約8割は、手口を分類できるだけの説明が公表されていませんでした。
国家サイバー統括室が示した3分野の対策
10月9日の注意喚起は、次の3分野で対策のポイントを示しています。
ウェブシステム等の適切な管理
- OSやCMSなどへのセキュリティパッチの速やかな適用
- サポートが終了した製品の利用停止
- 多要素認証の導入
サプライチェーンを通じた侵害への対策
- 委託先の対策状況を、契約時だけでなく継続的に確認する
- 漏えい時の報告義務を契約に盛り込む
- 業務終了後に委託先のデータを確実に削除させる
データの適切な管理
- 自社の情報資産の棚卸し
- 利用目的を終えた情報の速やかな削除
- 保存データと通信経路の暗号化、パスワードを平文で保存しない
- クラウドの公開設定とアクセス権限の確認
- アクセスログの点検と分析
同じ日には金融庁も、金融機関に対してサードパーティリスク管理やインシデント対応態勢を含むサイバーセキュリティ対策の点検を求めています。
原因はAIなのか
攻撃者がAIを使い始めたことが急増の原因だという見方もあります。これに対して、国立情報学研究所の高倉弘喜教授は、攻撃の自動化にAIが使われた可能性は認めつつ、大きな役割は果たしておらず、対策が不十分だったことが主な要因だとの見方を示しています。
狙われているのは、パッチの未適用、サポート切れ、弱い認証、残ったままの不要なデータといった、以前から知られている弱点です。攻撃が効率化したことで、それらが一斉に突かれています。
古い業務システムでは「当然の対策」が実行しにくい
政府が挙げた対策の多くは、システムが現役の技術で作られていれば、運用の範囲で実行できます。問題は、構築から10年以上が経ち、サポートが終了した部品の上で動いている業務システムです。
| 政府が求める対策 | 古い業務システムで起きること |
|---|---|
| パッチの速やかな適用 | サポートが終了したOSやフレームワークには、パッチがそもそも提供されない |
| サポート終了製品の利用停止 | 止めるにはシステムの移行が必要で、運用の範囲では対応できない |
| 多要素認証の導入 | 認証処理がアプリケーションに作り込まれており、改修の影響範囲が読めない |
| パスワードを平文で保存しない | 古い実装では、平文や弱いハッシュでの保存が残っていることがある |
| 不要な情報の削除 | 削除処理が用意されていない、データ構造が分からず安全に消せない |
| アクセスログの点検 | 必要な粒度のログが出力されていない |
| 委託先の継続的な確認 | 保守を特定の委託先に依存し、社内に中身を説明できる人がいない |
どの項目も、根本の原因は同じです。システムの中身を把握できておらず、変更する手段が限られていることです。
サポート終了済みのフレームワークが残っている典型的な例としては、2016年にサポートを終了したSeasar2や、2024年にサポートを終了したApache Struts 2.5系があります。また、2027年1月にはWindows Server 2016と.NET Framework 4.6.2がサポートを終了します。それぞれの状況と移行の進め方は、次の記事で扱っています。
- Seasar2はサポート終了から10年:SAStruts・S2JDBCで作られた業務システムの現在地
- Apache Struts 2.5 サポート終了とCVE-2026-73635
- Windows Server 2016サポート終了と業務アプリ
何から始めるか
1. 公開システムの棚卸し
最初に必要なのは、インターネットに公開しているシステムの一覧です。システムごとに、個人情報を扱っているか、どの言語とフレームワークで作られているか、サポートが続いているかの3点を整理します。外部公開されていて、個人情報を扱い、サポートが終了している。この3つが重なるシステムが最優先です。
2. 短期の緩和策
WAFによる防御、多要素認証の追加、管理画面のアクセス制限、ログの点検。これらは移行を待たずに実施できます。脆弱性診断や監視はセキュリティ専門の事業者の領域であり、当社が代わるものではありません。ただし緩和策は時間を稼ぐ手段であり、パッチが出ないという状態そのものは解消しません。
3. サポート終了部品の解消計画
根本の解消は、サポートが続く技術への移行です。ここで多くの企業が止まるのは、移行の規模と期間が読めないためです。仕様書が現行システムに追いついておらず、コードが唯一の正確な仕様になっている場合、人手で読み解いて作り直す方法では、見積もりの段階から時間がかかります。
日本ビビファイでは、ソースコードの自動解析によるコード分析サービスで、システムの構造、依存しているフレームワークやライブラリ、規模を実数で把握します。そのうえで、既存のコードから業務ロジックをモデルとして抽出し、新しいアプリケーションを生成するモデル駆動型のコード変換サービスで移行を進めます。移行後は、新旧のシステムが同じ動作をすることを自動テストで検証します。実績は導入事例で紹介しています。
まずは現状の把握から
政府の注意喚起は、対策を「速やかに検討する」ことを求めています。検討の出発点は、自社のどのシステムが、どの技術の上で、どの状態で動いているかを知ることです。
外部公開している業務システムにサポート終了済みの部品が残っている可能性がある場合は、無料コード診断をご利用ください。現行コードを解析し、移行対象の全体像と概算の移行規模をご提示します。
参考:国家サイバー統括室の注意喚起に関する報道(ITmedia NEWS)、金融庁の要請、マクニカによるWebシステム漏えい事案の分析、国立情報学研究所 高倉教授へのインタビュー(ASCII)
よくある質問
2026年の不正アクセスはどのくらい増えていますか?
トレンドマイクロの集計では、国内の企業や自治体が公表した不正アクセス事案は2026年1月から9月末までで600件に達し、2025年通年の593件をすでに上回りました。9月から10月にかけては、数百万件規模の個人情報漏えいの公表が相次いでいます。
国家サイバー統括室は企業に何を求めていますか?
2026年10月9日の注意喚起で、ウェブシステム等の適切な管理、サプライチェーンを通じた侵害への対策、データの適切な管理の3分野について対策の強化を求めました。具体的には、セキュリティパッチの速やかな適用、サポートが終了した製品の利用停止、多要素認証の導入、委託先の継続的な確認、不要な情報の削除、パスワードを平文で保存しないこと、アクセスログの点検などが挙げられています。
一連の攻撃はAIが原因ですか?
国立情報学研究所の高倉弘喜教授は、攻撃の自動化にAIが使われた可能性はあるものの大きな役割は果たしておらず、対策が不十分だったことが主な要因との見方を示しています。狙われているのは、パッチ未適用やサポート終了など、以前から知られている弱点です。