株式会社ブロードバンドタワー / c9 Flex サービス Vシリーズ
ブロードバンドタワーのクラウドサービス、既知の脆弱性を突かれ仮想サーバ 6台に侵入
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社ブロードバンドタワー |
|---|---|
| 業種 | 情報通信業 |
| 経緯 | 侵入: 2025-12-05 判明: 2025-12-06 第1報: 2025-12-12 |
| 件数 | 非公表 情報漏えいの可能性は不正アクセスを受けた範囲に限定されるとし、件数は非公表 |
| 漏えいした情報 | 不正アクセスを受けた仮想サーバ上のデータの一部(内容は非公表) |
| 二次被害 | サーバ上の一部データが削除された |
分類
| 侵入経路 | 既知の脆弱性 c9 Flex サービス Vシリーズで稼働する特定の仮想サーバに存在した既知の脆弱性を悪用し、インターネットから侵入。そこを踏み台に内部の運用サーバへも既知の脆弱性で侵入した。製品名・CVE は公表されていない |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール) |
根拠となる公表文の記載
「特定の仮想サーバに存在した既知の脆弱性を悪用し、インターネットより当該のサーバへ侵入しました」侵入経路 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| インターネットに公開しているサーバのソフトウェアを全部把握しているか | 外部公開資産をスキャンして OS・ミドルウェアのバージョンを台帳化し、脆弱性情報(KEV など)と自動で突き合わせる |
| 公開サーバが侵害されたとき、内部の運用サーバへ横展開されない構成か | 公開セグメントから運用セグメントへの通信を必要なポートだけに絞り、管理アクセスは踏み台経由に限定する |
| 運用サーバ自体のパッチも当たっているか | 「内部だから」とパッチを後回しにしない。内部サーバにも適用期限を設ける |
出典
- ブロードバンドタワー「当社へのサイバー攻撃に関するお知らせ」(一次情報) 2025-12-12
- 同「調査状況(中間報告)について」(一次情報) 2025-12-19
- 同「調査結果と今後の対応について(最終報)」(一次情報) 2026-02-24