穴吹興産株式会社
通信機器の脆弱性を突かれランサムウェア被害、顧客・採用候補者・従業員の情報がリークサイトに掲載
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 穴吹興産株式会社 |
|---|---|
| 業種 | 不動産業,物品賃貸業 |
| 経緯 | 判明: 2026-02-03 第1報: 2026-02-04 |
| 件数 | 非公表 件数は不明(多くの情報が暗号化されており、内容・範囲・件数は調査中としている) |
| 漏えいした情報 | 氏名、住所、電話番号、職務経歴、生年月日、異動履歴 |
| 含まれない情報 | クレジットカード情報、JOINTアルファ会員の情報 |
| 二次被害 | ダークウェブ上のリークサイトに同社に関連するとみられる情報が掲載された |
| 報告先 | 警察、個人情報保護委員会、地方整備局 |
分類
| 侵入経路 | 既知の脆弱性 同社の通信機器の脆弱性を悪用した攻撃で社内ネットワークに侵入。その後、業務時間外を中心にリモートデスクトップ等で複数サーバーへのログインを試み、管理者権限を奪取してランサムウェアを展開した。機器名・CVE・パッチ公開状況は公表されていない |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール) |
根拠となる公表文の記載
「当社通信機器の脆弱性を悪用した攻撃により、社内ネットワー」侵入経路 の根拠 / 出典
「ダークウェブ上のリークサイトにおいて当社に」被害 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| インターネットに面した通信機器(VPN・ファイアウォール)の脆弱性情報を追い、早期に適用しているか | 機器ベンダーのアドバイザリと CISA KEV を購読し、KEV 掲載分は日単位で適用する運用にする。機器の一覧と担当者を明確にする |
| 侵入後のリモートデスクトップでの横展開を止められるか | サーバー間の RDP を管理用セグメントからに限定し、管理者アカウントに MFA と業務時間外ログインのアラートを設定する |
| 暗号化された場合に何が保存されていたか特定できるか | 個人情報を置くサーバー・共有フォルダの台帳を作っておく。今回のように「多くが暗号化されて件数が分からない」状態を避ける |
出典
- 穴吹興産「ランサムウェア被害発生のお知らせ」(一次情報) 2026-02-04
- 穴吹興産「情報流出に関するお知らせとお詫び(ランサムウェア被害発生のお知らせ(第3報))」(一次情報) 2026-03-11
- 穴吹興産「情報流出に関するお知らせとお詫び(ランサムウェア被害発生のお知らせ(第4報))」(一次情報) 2026-04-03