Skip to content

2026年10月10日 • 日本ビビファイ株式会社 • 読了目安 13分

相次ぐ不正アクセスと、サポートが切れた業務システム

2026年に入り、国内企業による不正アクセス被害の公表が止まりません。

トレンドマイクロの集計によると、国内の企業や自治体が公表した不正アクセス事案は、2026年1月から9月末までで600件に達しました。2025年の1年間の593件を、3か月を残して上回ったことになります。

10月9日には、国家サイバー統括室が大量の個人情報を扱う事業者に向けて注意喚起を出し、「いつ攻撃を受けてもおかしくない」という前提での対策を求めました。その中には、サポートが終了した製品の利用停止という項目が含まれています。

本稿では、政府が示した対策を、長年稼働している業務システムの側から読み直します。パッチを当てる、多要素認証を入れる、不要なデータを消す。どれも当然の対策ですが、古いシステムではその当然が実行できないことがあります。

自社の公開システムがどの技術で作られ、サポート終了済みの部品をどれだけ含んでいるかは、ソースコードを解析すれば把握できます。無料コード診断では、その全体像と移行規模の概算をご提示しています。

2026年9月から10月に公表された主な事案

公表時期組織公表された規模公表された経路
9月28日タイムズカー約660万アカウント調査中
10月5日焼肉きんぐ(物語コーポレーション)会員情報約1,079万件不正アクセス
10月上旬JR東日本約609万アカウントクラウド事業者へのランサムウェア攻撃
10月上旬第一興商約872万件外部委託先が管理するシステムへの不正アクセス
10月上旬アドベンチャー(skyticket)約1,464万件サーバと予約システムへの攻撃
10月9日ブックオフグループ最大約643万件会員情報を管理する子会社への不正アクセス

各社の公表と報道に基づきます。件数は「漏えいのおそれ」を含む最大値で、調査の進行により変わる可能性があります。

目立つのは、規模の大きさと、経路の多様さです。自社システムへの直接の侵入だけでなく、委託先やクラウド事業者を経由した被害が含まれています。また、経路や原因が公表されていない事案も少なくありません。マクニカの分析では、2026年のWebシステムからの情報漏えいのうち約8割は、手口を分類できるだけの説明が公表されていませんでした。

国家サイバー統括室が示した3分野の対策

10月9日の注意喚起は、次の3分野で対策のポイントを示しています。

ウェブシステム等の適切な管理

  • OSやCMSなどへのセキュリティパッチの速やかな適用
  • サポートが終了した製品の利用停止
  • 多要素認証の導入

サプライチェーンを通じた侵害への対策

  • 委託先の対策状況を、契約時だけでなく継続的に確認する
  • 漏えい時の報告義務を契約に盛り込む
  • 業務終了後に委託先のデータを確実に削除させる

データの適切な管理

  • 自社の情報資産の棚卸し
  • 利用目的を終えた情報の速やかな削除
  • 保存データと通信経路の暗号化、パスワードを平文で保存しない
  • クラウドの公開設定とアクセス権限の確認
  • アクセスログの点検と分析

同じ日には金融庁も、金融機関に対してサードパーティリスク管理やインシデント対応態勢を含むサイバーセキュリティ対策の点検を求めています。

原因はAIなのか

攻撃者がAIを使い始めたことが急増の原因だという見方もあります。これに対して、国立情報学研究所の高倉弘喜教授は、攻撃の自動化にAIが使われた可能性は認めつつ、大きな役割は果たしておらず、対策が不十分だったことが主な要因だとの見方を示しています。

狙われているのは、パッチの未適用、サポート切れ、弱い認証、残ったままの不要なデータといった、以前から知られている弱点です。攻撃が効率化したことで、それらが一斉に突かれています。

古い業務システムでは「当然の対策」が実行しにくい

政府が挙げた対策の多くは、システムが現役の技術で作られていれば、運用の範囲で実行できます。問題は、構築から10年以上が経ち、サポートが終了した部品の上で動いている業務システムです。

政府が求める対策古い業務システムで起きること
パッチの速やかな適用サポートが終了したOSやフレームワークには、パッチがそもそも提供されない
サポート終了製品の利用停止止めるにはシステムの移行が必要で、運用の範囲では対応できない
多要素認証の導入認証処理がアプリケーションに作り込まれており、改修の影響範囲が読めない
パスワードを平文で保存しない古い実装では、平文や弱いハッシュでの保存が残っていることがある
不要な情報の削除削除処理が用意されていない、データ構造が分からず安全に消せない
アクセスログの点検必要な粒度のログが出力されていない
委託先の継続的な確認保守を特定の委託先に依存し、社内に中身を説明できる人がいない

どの項目も、根本の原因は同じです。システムの中身を把握できておらず、変更する手段が限られていることです。

サポート終了済みのフレームワークが残っている典型的な例としては、2016年にサポートを終了したSeasar2や、2024年にサポートを終了したApache Struts 2.5系があります。また、2027年1月にはWindows Server 2016と.NET Framework 4.6.2がサポートを終了します。それぞれの状況と移行の進め方は、次の記事で扱っています。

何から始めるか

1. 公開システムの棚卸し

最初に必要なのは、インターネットに公開しているシステムの一覧です。システムごとに、個人情報を扱っているか、どの言語とフレームワークで作られているか、サポートが続いているかの3点を整理します。外部公開されていて、個人情報を扱い、サポートが終了している。この3つが重なるシステムが最優先です。

2. 短期の緩和策

WAFによる防御、多要素認証の追加、管理画面のアクセス制限、ログの点検。これらは移行を待たずに実施できます。脆弱性診断や監視はセキュリティ専門の事業者の領域であり、当社が代わるものではありません。ただし緩和策は時間を稼ぐ手段であり、パッチが出ないという状態そのものは解消しません。

3. サポート終了部品の解消計画

根本の解消は、サポートが続く技術への移行です。ここで多くの企業が止まるのは、移行の規模と期間が読めないためです。仕様書が現行システムに追いついておらず、コードが唯一の正確な仕様になっている場合、人手で読み解いて作り直す方法では、見積もりの段階から時間がかかります。

日本ビビファイでは、ソースコードの自動解析によるコード分析サービスで、システムの構造、依存しているフレームワークやライブラリ、規模を実数で把握します。そのうえで、既存のコードから業務ロジックをモデルとして抽出し、新しいアプリケーションを生成するモデル駆動型のコード変換サービスで移行を進めます。移行後は、新旧のシステムが同じ動作をすることを自動テストで検証します。実績は導入事例で紹介しています。

まずは現状の把握から

政府の注意喚起は、対策を「速やかに検討する」ことを求めています。検討の出発点は、自社のどのシステムが、どの技術の上で、どの状態で動いているかを知ることです。

外部公開している業務システムにサポート終了済みの部品が残っている可能性がある場合は、無料コード診断をご利用ください。現行コードを解析し、移行対象の全体像と概算の移行規模をご提示します。

参考:国家サイバー統括室の注意喚起に関する報道(ITmedia NEWS)、金融庁の要請、マクニカによるWebシステム漏えい事案の分析、国立情報学研究所 高倉教授へのインタビュー(ASCII)

よくある質問

2026年の不正アクセスはどのくらい増えていますか?

トレンドマイクロの集計では、国内の企業や自治体が公表した不正アクセス事案は2026年1月から9月末までで600件に達し、2025年通年の593件をすでに上回りました。9月から10月にかけては、数百万件規模の個人情報漏えいの公表が相次いでいます。

国家サイバー統括室は企業に何を求めていますか?

2026年10月9日の注意喚起で、ウェブシステム等の適切な管理、サプライチェーンを通じた侵害への対策、データの適切な管理の3分野について対策の強化を求めました。具体的には、セキュリティパッチの速やかな適用、サポートが終了した製品の利用停止、多要素認証の導入、委託先の継続的な確認、不要な情報の削除、パスワードを平文で保存しないこと、アクセスログの点検などが挙げられています。

一連の攻撃はAIが原因ですか?

国立情報学研究所の高倉弘喜教授は、攻撃の自動化にAIが使われた可能性はあるものの大きな役割は果たしておらず、対策が不十分だったことが主な要因との見方を示しています。狙われているのは、パッチ未適用やサポート終了など、以前から知られている弱点です。