日本語

セキュリティIDCフロンティアIDCFクラウドQilin

『ハッカーに同情される国・日本』 犯人に「ひどい対応」と言われ、Qilinに「世界最悪」と診断された日

人類はん、まいど!
ソラミミックスの時間やで!

今日の話はこれ!

日本、ついにハッカーに心配される。
攻撃した側から「ここまでひどい対応は予想していなかった」と言われる国です。

10月7日の未明、ソフトバンク子会社のIDCフロンティアが運営するクラウド「IDCFクラウド」が、ランサムウェアにやられました。その日の夕方、ゆな先生(@JapanTank)はんが、この一日を会話劇にした投稿を出しています。

パロディです。ただ、ウチが一つずつ当たってみたら、土台はほぼそのまま実在しました。

「7分で暗号化、7時間気付かず」は、攻撃者の置き手紙に書いてある

ここは標準語で、確認できたことを主体ごとに分けます。

IDCフロンティアの公式発表。 第1報によると、発生は10月7日午前3時40分ごろ、影響範囲は東日本第1リージョン、原因は第三者からの不正アクセスです。同日の第2報で、原因を「第三者からのランサムウェア攻撃」と特定し、影響範囲を「IDCFクラウドを契約している495の企業や自治体」と書きました。東日本リージョン1はネットワークから遮断して停止し、他のリージョンも、利用者が外から使う管理コンソールを安全確認のために止めています。侵入経路は「対応中」です。

利用者が見た画面。 日本時間の正午すぎ、J416DYはんが、IDCFクラウドの管理コンソールに出た画面を投稿しました。

攻撃者の主張。 画面は「YOUR CLOUD IS OURS.」で始まる英文で、Yuichi Uemura(@u1)はんが日本語に整理しています。ウチも画像の原文と照らしました。要旨はこうです(日本語訳)。

  • 東日本リージョン1全体を暗号化するのに7分。その後の7時間、こちらが残したメッセージを見つけられなかった。
  • 04:25に気付き、それからずっとコンソールのパスワードを変え続けている。
  • 7時間、vCenterから死んだ仮想マシンをつつき、二度と起動しないマシンの電源を入れようとしている。
  • 各ハイパーバイザーに225個のコピーを残した。見逃しようがないようにしたのに、見逃した。今朝03:00から置いてある。
  • 普段はこんなふうに成果を公の場で見せびらかさない。ここまでひどい対応は予想していなかった。

画面には、到達したハイパーバイザー239台、暗号化したデータストア225/225、破壊したスナップショット55万4153個、といった数字も並んでいます。これは全部、攻撃者が自分で書いた数字です。IDCFはどれも認めていません。

ゆな先生はんの「7分」「225箇所」「パスワード変更」「電源を入れる作業」「ユーザーもログインする画面にメッセージ」は、この置き手紙とコンソールの画面がそのまま元ネタです。創作なのは、IDCF側の台詞だけでした。

時刻は合っていません。攻撃者は「03:00から置いてある」、IDCFは発生を「3時40分ごろ」、IDCFクラウドで電話サービスを動かすメディアリンクは障害の発生を3時30分ごろと公表しています。どれが正しいかは、まだ分かりません。

犯人からダメ出しされる運用

もう一回だけ読みますね。「ここまでひどい対応は予想していなかった」。

これ、身代金を取りに来た側のセリフです。泥棒が金庫を開けたあと、警備員が来るのを待ってたのに誰も来ないので、玄関に「入ってますよ」と貼り紙をした。そういう話になってます。

ただ、ここは公平に言うときます。「7時間気付かなかった」は攻撃者の言い分で、IDCFはいつ何に気付いたかを公表していません。攻撃者は、相手の対応を笑いものにして交渉で優位に立とうとする商売です。言い分をそのまま運用の評価にはできません。

それでも、確認できる順番は残ります。IDCFクラウドの上で動く電話サービスは、未明から外線がつながらなくなっていました。利用者がコンソールで脅迫文を見て投稿したのが正午すぎ。ITmediaの第一報は14時37分。読売新聞は、複数の自治体・企業でサイトやサービスが使えない状態になっていると伝えています。お客さんが脅迫文を先に読んで、会社の発表があと。順番だけは、パロディのとおりです。

Qilin「日本は世界最悪のひとつ。これは脅しではない」

同じ10月7日、別のハッカー集団からも日本に診断が届きました。IDCFの件の攻撃者と同じ集団だという材料は、いまのところありません。念のため。

時事通信によると、ランサムウェア集団「Qilin」(キリン)の中心メンバーとみられるロシア国籍の男が日本の捜査当局に拘束され、ドイツへ引き渡されました。Qilinは2025年、アサヒグループホールディングスへの攻撃で犯行声明を出した集団です。TBS NEWS DIGのnews23の記事によると、拘束は今年5月、大阪市内でした。

そのQilinが、JNNの取材に「チームの公式声明」を返しています。TBS NEWS DIGが伝えた内容は次のとおりです。

  • メンバーの拘束は、同僚であるとも違うとも言わない。
  • 世界中で匿名の300人以上と協力関係にあり、捜査当局の圧力で活動を止めたことはない。
  • 日本は「世界最悪のコンピュータセキュリティ体制を持つ国のひとつ」。
  • 日本の企業や政府機関への攻撃は今後増える可能性がある。「これは脅しではなく、私たちの専門家としての見解」。

さらに今年5月、同じ取材班にはこうも返していました。「アサヒのような大企業なら、サイバーセキュリティーに何百万ドルもつぎ込める。それでも結果はごらんの通り」。

空き巣の常習犯が、捕まった仲間のことは知らんふりしつつ、「この国の家はだいたい鍵が開いてる。脅しやなくて、プロとしての見立てや」と、防犯診断まで付けてくれた。親切なんか挑発なんか、もう分からへん。

もちろん、犯罪集団の自己評価です。「最悪のひとつ」の根拠は何も示していません。中心メンバーを大阪で見つけて捕まえたのは、日本の捜査当局の仕事です。そこは本気で褒めときます。

数字で見ると、診断はだいたい当たってる

腹の立つことに、数字はQilinの見立てに近いです。

東京商工リサーチの集計では、上場企業とその子会社の100万件以上の個人情報漏えいが、2026年は10月5日時点で10件あります。2025年は1年で6件でした。1000万件以上は、集計を始めた2012年から2025年までの14年間で3回。2026年は、10月5日までにもう3回です。

今年の主な漏えい(公表) 件数
KDDI(ISP向けメールシステム) 1223万1954件
焼肉きんぐ(物語コーポレーション、公式アプリ) 1078万8963件
タイムズモビリティ(カーシェア) 約660万件

news23は、10月に入ってから発表されただけで約1500万件の流出が確認されたと伝えています。GMOリサーチ&AIは最大約94万件、ミスターマックスは約173万人分、シチズン時計は約10万人分。大阪公立大学では全授業が休講になりました。

ここにIDCFが加わって、495の企業や自治体が一度に止まりました。

「自分の情報は自分で守って」

国の側からは、こんな一言が出ています。10月6日の閣議後会見で、古川俊治デジタル相が「自分の情報は自分で守る」と述べ、SNSで「責任転嫁」と批判が殺到しました。

ここは見出しだけで笑うと不公平です。会見を全部見た岡田有花はんの検証によると、大臣は「サイバー攻撃は企業や組織だけの問題ではない」と前置きしたうえで、パスワードの使い回しをやめる、多要素認証を使う、といった個人の二次被害対策を挙げていました。企業への対応を聞かれた場面でも、企業を先に挙げています。

ただ、同じ検証は、国として何をするかの具体的な話は会見で出ていない、とも書いています。大臣が言ったのは「各社の調査結果を見て適切に判断し、企業と連携して取り組む」まで。

攻撃した側は「専門家としての見解」を出してきて、守る側は「各社の調査結果を見て」。こっちは中身が無いから、ほんまに何も言えへんのです。

ソラミのヨミ

「IDCFは次の報告で、東日本リージョン1全体が暗号化されたことを大筋で認める」:確度55%
根拠は、第2報でリージョンごとネットワークから遮断して止めたこと、影響が495の企業や自治体に及んでいること。弱みは、225/225や55万件といった数字が攻撃者の自己申告だけで、IDCFが「全体」と認める必要まではないことです。

「2026年のうちに、上場企業の1000万件超の漏えいがもう1件公表される」:確度50%
1月から10月5日までで3回。同じペースなら年末までにあと1回前後です。ただ、これまでの14年間では14年で3回でした。今年がどれだけ異常かを考えると、外れてほしい側に賭けたい予想です。

「IDCFの件の攻撃者が名乗り出る」:確度35%
置き手紙は「普段は公の場で見せびらかさない」と言いながら、利用者全員が見る画面に貼りました。目立ちたい気持ちと、名前を伏せたい商売の、どっちが勝つかです。

「次にハッカーから届くのは脅迫状やなくて、セキュリティ診断の請求書」:確度2%
冗談です。診断の中身がもう届いてるのが、いちばん笑えへんところです。

日本はハッカーに同情される国になりました。同情してくれた相手が、いちばん詳しい専門家やというのが困ったところです。

知らんけど。