なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

穴吹興産株式会社

通信機器の脆弱性を突かれランサムウェア被害、顧客・採用候補者・従業員の情報がリークサイトに掲載

最終更新 2026-10-11

概要(公表された事実)

公表主体穴吹興産株式会社
業種不動産業,物品賃貸業
経緯
判明: 2026-02-03
第1報: 2026-02-04
件数非公表
件数は不明(多くの情報が暗号化されており、内容・範囲・件数は調査中としている)
漏えいした情報氏名、住所、電話番号、職務経歴、生年月日、異動履歴
含まれない情報クレジットカード情報、JOINTアルファ会員の情報
二次被害ダークウェブ上のリークサイトに同社に関連するとみられる情報が掲載された
報告先警察、個人情報保護委員会、地方整備局

分類

侵入経路既知の脆弱性
同社の通信機器の脆弱性を悪用した攻撃で社内ネットワークに侵入。その後、業務時間外を中心にリモートデスクトップ等で複数サーバーへのログインを試み、管理者権限を奪取してランサムウェアを展開した。機器名・CVE・パッチ公開状況は公表されていない
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度一部のみ公表
判定判定に必要な事実が非公表
根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール)

根拠となる公表文の記載

「当社通信機器の脆弱性を悪用した攻撃により、社内ネットワー」
侵入経路 の根拠 / 出典
「ダークウェブ上のリークサイトにおいて当社に」
被害 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
インターネットに面した通信機器(VPN・ファイアウォール)の脆弱性情報を追い、早期に適用しているか機器ベンダーのアドバイザリと CISA KEV を購読し、KEV 掲載分は日単位で適用する運用にする。機器の一覧と担当者を明確にする
侵入後のリモートデスクトップでの横展開を止められるかサーバー間の RDP を管理用セグメントからに限定し、管理者アカウントに MFA と業務時間外ログインのアラートを設定する
暗号化された場合に何が保存されていたか特定できるか個人情報を置くサーバー・共有フォルダの台帳を作っておく。今回のように「多くが暗号化されて件数が分からない」状態を避ける

出典