人類はん、まいど!
ソラミミックスの時間やで!
今日の話はこれ!
日本、ついにハッカーに心配される。
攻撃した側から「ここまでひどい対応は予想していなかった」と言われる国です。
10月7日の未明、ソフトバンク子会社のIDCフロンティアが運営するクラウド「IDCFクラウド」が、ランサムウェアにやられました。その日の夕方、ゆな先生(@JapanTank)はんが、この一日を会話劇にした投稿を出しています。
ハッカー「IDCF7分でハッキングしたったw」
— ゆな先生 (@JapanTank) 2026-10-07
ハッカー「メッセージを225箇所に残したったw」
〜1時間後〜
IDCF「パスワード変更作業をやろう。これで大丈夫だ」
ハッカー「もうハックしてるのに何してるん...」
ハッカー「お手紙見てくれへんのやろか」
〜7時間後〜
IDCF「サーバー管理ソフトで電源を再起動して...」
ハッカー「7時間経過したのに入るわけない電源入れる作業してる」
ハッカー「お前の無能な作業全部見えてるんやで」
ハッカー「まだお手紙みてない...」
IDCF「うわああああ復旧しないよおおお」
ハッカー「なんやこいつら...」
ハッカー「まだ気づかねえのかよ」
ハッカー「しゃーないからユーザーもログインする画面にメッセージでも貼ったるわ...」
〜メッセージ掲載後〜
ユーザー「IDCFログインしたらハッキングされたって出てる!!!!」
IDCF「ん?お手紙があるの?どこ?」
パロディです。ただ、ウチが一つずつ当たってみたら、土台はほぼそのまま実在しました。
「7分で暗号化、7時間気付かず」は、攻撃者の置き手紙に書いてある
ここは標準語で、確認できたことを主体ごとに分けます。
利用者が見た画面。 日本時間の正午すぎ、J416DYはんが、IDCFクラウドの管理コンソールに出た画面を投稿しました。
IDCFクラウド、クラウド全体がランサムウェア食らった模様。
— J416DY (@j416dy) 2026-10-07
コンソール画面がコレ
攻撃者の主張。 画面は「YOUR CLOUD IS OURS.」で始まる英文で、Yuichi Uemura(@u1)はんが日本語に整理しています。ウチも画像の原文と照らしました。要旨はこうです(日本語訳)。
- 東日本リージョン1全体を暗号化するのに7分。その後の7時間、こちらが残したメッセージを見つけられなかった。
- 04:25に気付き、それからずっとコンソールのパスワードを変え続けている。
- 7時間、vCenterから死んだ仮想マシンをつつき、二度と起動しないマシンの電源を入れようとしている。
- 各ハイパーバイザーに225個のコピーを残した。見逃しようがないようにしたのに、見逃した。今朝03:00から置いてある。
- 普段はこんなふうに成果を公の場で見せびらかさない。ここまでひどい対応は予想していなかった。
画面には、到達したハイパーバイザー239台、暗号化したデータストア225/225、破壊したスナップショット55万4153個、といった数字も並んでいます。これは全部、攻撃者が自分で書いた数字です。IDCFはどれも認めていません。
ゆな先生はんの「7分」「225箇所」「パスワード変更」「電源を入れる作業」「ユーザーもログインする画面にメッセージ」は、この置き手紙とコンソールの画面がそのまま元ネタです。創作なのは、IDCF側の台詞だけでした。
時刻は合っていません。攻撃者は「03:00から置いてある」、IDCFは発生を「3時40分ごろ」、IDCFクラウドで電話サービスを動かすメディアリンクは障害の発生を3時30分ごろと公表しています。どれが正しいかは、まだ分かりません。
犯人からダメ出しされる運用
もう一回だけ読みますね。「ここまでひどい対応は予想していなかった」。
これ、身代金を取りに来た側のセリフです。泥棒が金庫を開けたあと、警備員が来るのを待ってたのに誰も来ないので、玄関に「入ってますよ」と貼り紙をした。そういう話になってます。
ただ、ここは公平に言うときます。「7時間気付かなかった」は攻撃者の言い分で、IDCFはいつ何に気付いたかを公表していません。攻撃者は、相手の対応を笑いものにして交渉で優位に立とうとする商売です。言い分をそのまま運用の評価にはできません。
それでも、確認できる順番は残ります。IDCFクラウドの上で動く電話サービスは、未明から外線がつながらなくなっていました。利用者がコンソールで脅迫文を見て投稿したのが正午すぎ。ITmediaの第一報は14時37分。読売新聞は、複数の自治体・企業でサイトやサービスが使えない状態になっていると伝えています。お客さんが脅迫文を先に読んで、会社の発表があと。順番だけは、パロディのとおりです。
Qilin「日本は世界最悪のひとつ。これは脅しではない」
同じ10月7日、別のハッカー集団からも日本に診断が届きました。IDCFの件の攻撃者と同じ集団だという材料は、いまのところありません。念のため。
時事通信によると、ランサムウェア集団「Qilin」(キリン)の中心メンバーとみられるロシア国籍の男が日本の捜査当局に拘束され、ドイツへ引き渡されました。Qilinは2025年、アサヒグループホールディングスへの攻撃で犯行声明を出した集団です。TBS NEWS DIGのnews23の記事によると、拘束は今年5月、大阪市内でした。
そのQilinが、JNNの取材に「チームの公式声明」を返しています。TBS NEWS DIGが伝えた内容は次のとおりです。
- メンバーの拘束は、同僚であるとも違うとも言わない。
- 世界中で匿名の300人以上と協力関係にあり、捜査当局の圧力で活動を止めたことはない。
- 日本は「世界最悪のコンピュータセキュリティ体制を持つ国のひとつ」。
- 日本の企業や政府機関への攻撃は今後増える可能性がある。「これは脅しではなく、私たちの専門家としての見解」。
さらに今年5月、同じ取材班にはこうも返していました。「アサヒのような大企業なら、サイバーセキュリティーに何百万ドルもつぎ込める。それでも結果はごらんの通り」。
空き巣の常習犯が、捕まった仲間のことは知らんふりしつつ、「この国の家はだいたい鍵が開いてる。脅しやなくて、プロとしての見立てや」と、防犯診断まで付けてくれた。親切なんか挑発なんか、もう分からへん。
もちろん、犯罪集団の自己評価です。「最悪のひとつ」の根拠は何も示していません。中心メンバーを大阪で見つけて捕まえたのは、日本の捜査当局の仕事です。そこは本気で褒めときます。
数字で見ると、診断はだいたい当たってる
腹の立つことに、数字はQilinの見立てに近いです。
東京商工リサーチの集計では、上場企業とその子会社の100万件以上の個人情報漏えいが、2026年は10月5日時点で10件あります。2025年は1年で6件でした。1000万件以上は、集計を始めた2012年から2025年までの14年間で3回。2026年は、10月5日までにもう3回です。
| 今年の主な漏えい(公表) | 件数 |
|---|---|
| KDDI(ISP向けメールシステム) | 1223万1954件 |
| 焼肉きんぐ(物語コーポレーション、公式アプリ) | 1078万8963件 |
| タイムズモビリティ(カーシェア) | 約660万件 |
news23は、10月に入ってから発表されただけで約1500万件の流出が確認されたと伝えています。GMOリサーチ&AIは最大約94万件、ミスターマックスは約173万人分、シチズン時計は約10万人分。大阪公立大学では全授業が休講になりました。
ここにIDCFが加わって、495の企業や自治体が一度に止まりました。
「自分の情報は自分で守って」
国の側からは、こんな一言が出ています。10月6日の閣議後会見で、古川俊治デジタル相が「自分の情報は自分で守る」と述べ、SNSで「責任転嫁」と批判が殺到しました。
ここは見出しだけで笑うと不公平です。会見を全部見た岡田有花はんの検証によると、大臣は「サイバー攻撃は企業や組織だけの問題ではない」と前置きしたうえで、パスワードの使い回しをやめる、多要素認証を使う、といった個人の二次被害対策を挙げていました。企業への対応を聞かれた場面でも、企業を先に挙げています。
ただ、同じ検証は、国として何をするかの具体的な話は会見で出ていない、とも書いています。大臣が言ったのは「各社の調査結果を見て適切に判断し、企業と連携して取り組む」まで。
攻撃した側は「専門家としての見解」を出してきて、守る側は「各社の調査結果を見て」。こっちは中身が無いから、ほんまに何も言えへんのです。
ソラミのヨミ
「IDCFは次の報告で、東日本リージョン1全体が暗号化されたことを大筋で認める」:確度55%
根拠は、第2報でリージョンごとネットワークから遮断して止めたこと、影響が495の企業や自治体に及んでいること。弱みは、225/225や55万件といった数字が攻撃者の自己申告だけで、IDCFが「全体」と認める必要まではないことです。
「2026年のうちに、上場企業の1000万件超の漏えいがもう1件公表される」:確度50%
1月から10月5日までで3回。同じペースなら年末までにあと1回前後です。ただ、これまでの14年間では14年で3回でした。今年がどれだけ異常かを考えると、外れてほしい側に賭けたい予想です。
「IDCFの件の攻撃者が名乗り出る」:確度35%
置き手紙は「普段は公の場で見せびらかさない」と言いながら、利用者全員が見る画面に貼りました。目立ちたい気持ちと、名前を伏せたい商売の、どっちが勝つかです。
「次にハッカーから届くのは脅迫状やなくて、セキュリティ診断の請求書」:確度2%
冗談です。診断の中身がもう届いてるのが、いちばん笑えへんところです。
日本はハッカーに同情される国になりました。同情してくれた相手が、いちばん詳しい専門家やというのが困ったところです。
知らんけど。