KADOKAWAのサイバー攻撃から学ぶランサムウェア対策

KADOKAWAのサイバー攻撃から学ぶランサムウェア対策

インシデント事例

2024年の夏、「ニコニコ動画が長い間止まっている」というニュースを覚えている方も多いのではないでしょうか。

原因は、出版大手のKADOKAWAグループが受けた、ランサムウェアを含む大規模なサイバー攻撃でした。

ニコニコだけでなく、出版や経理など幅広い業務に影響が広がり、約25万人分の個人情報漏えいも確認されています。

では、KADOKAWAでは何が起こり、攻撃者はどこから入り込んだのでしょうか。

今回は、公表されている情報をもとに、事件の原因や被害、中小企業が知っておきたいポイントをわかりやすく解説します。

KADOKAWAで起きたサイバー攻撃とは

2024年6月8日、KADOKAWAグループのデータセンターにあるサーバーが、ランサムウェアを含む大規模なサイバー攻撃を受けました。

ランサムウェアとは、会社のコンピューターにあるデータを暗号化して使えなくするなどして、元に戻すことと引き換えに金銭を要求する攻撃です。

今回の攻撃では、「ニコニコ」を中心とした複数のサービスが利用できなくなりました。

影響は動画サービスだけではありません。

出版事業では、システムの影響を受けやすい既刊本の出荷部数が、一時は平常時の約3分の1まで落ち込みました。

経理などの社内業務にも影響が及んでいます。

会社を建物にたとえるなら、1つの部屋だけでトラブルが起きたのではなく、建物のさまざまな場所で仕事ができなくなったような状態です。

さらに、サーバーに保管されていた個人情報や企業情報が外部へ漏えいし、ネット上で拡散される被害まで発生しました。

サービスを復旧させれば終わりではなく、情報漏えいへの対応も長く続く大きな事件となったのです。

セキュリティー診断さん セキュリティー診断さん

えっ、ニコニコが止まっただけじゃなかったの! ? 出版や会社の仕事にまで影響してたんだ…。 サイバー攻撃って、被害がこんなに広がることもあるんだな…。

KADOKAWAへの攻撃はどのように起きたのか

結論からいうと、攻撃者が最初にどこから侵入したのかは特定されていません。

KADOKAWAは2024年8月5日の発表で、フィッシングなどによって従業員のアカウント情報が盗まれたことが、今回の事件の根本原因と推測されていると説明しています。

フィッシングとは、偽メールや偽サイトなどを使って、IDやパスワードを盗み取る手口です。

KADOKAWAでは、盗まれたとみられるアカウント情報を使って社内ネットワークへ侵入され、ランサムウェアの実行や情報漏えいにつながったとみられています。

会社への入館に使う「合いカギ」を盗まれ、そのカギで中へ入られたようなイメージですね。

ただ、これは調査による推測であり、具体的な侵入経路や方法までは明らかになっていません。

KADOKAWAではどのような被害が出たのか

今回の攻撃では、ニコニコの停止だけでなく、出版や社内業務、個人情報にも被害が広がりました。

ニコニコは2024年6月8日の攻撃から長期間利用できない状態が続き、8月5日に再開しています。

出版事業にも影響が出ており、2024年6月27日時点では、既刊本の出荷部数が平常時の約3分の1まで減少しました。

経理などの社内業務にも影響が出ており、1つのサイバー攻撃が会社のさまざまな仕事にまで広がる可能性があることがわかります。

さらに、254,241人分の個人情報の漏えいも確認されました。

従業員や取引先、学校関係者などの氏名や住所、電話番号などに加え、一部の企業情報も漏えいしています。

漏えいした情報がネット上で拡散されたため、KADOKAWAは削除要請や法的措置などの対応も進めました。

なお、ニコニコのログイン用メールアドレス・パスワードや、クレジットカード情報については、KADOKAWAグループからの漏えいは確認されていません。

KADOKAWAのサイバー攻撃を時系列で確認

時期 出来事
2024年6月8日 KADOKAWAグループのサーバーがランサムウェアを含む大規模なサイバー攻撃を受ける
6月9日~27日 システム障害や事業への影響を順次公表。既刊本の出荷部数が平常時の約3分の1になる
6月28日~7月 情報漏えいについて公表し、ネット上での情報拡散についても注意を呼びかける
8月5日 254,241人分の個人情報漏えいを確認したと公表。同日15時からニコニコを順次再開
その後 システムや各事業の復旧、情報漏えいへの対応を継続

同じような事案の流れは、サイバー攻撃の事例一覧でも確認できます。

KADOKAWAの事例から中小企業が知っておきたいこと

「KADOKAWAのような大企業だから狙われたのでは?」と思うかもしれません。

ですが、今回の事件から見えてくる危険は、大企業だけに関係するものではありません。

特に知っておきたいポイントは3つあります。

大企業だけが狙われるわけではない

今回の根本原因として推測されているのは、フィッシングなどによる従業員のアカウント情報の窃取です。

偽メールや偽サイトを使ってIDやパスワードを盗む手口は、会社の規模を問わず使われます。

「うちは小さな会社だから狙われない」と考えていると、思わぬところから入り込まれるかもしれません。

1つの被害が会社全体へ広がることがある

KADOKAWAでは、ニコニコだけではなく、出版や経理などにも影響が及びました。

会社では、Webサービスや販売、顧客管理、経理など、さまざまな仕事でシステムを使っていますよね。

それぞれが完全に独立しているとは限らないため、1か所で大きな問題が起きると、別の仕事まで止まってしまうことがあります。

情報が漏れると、復旧したあとも対応が続く

サイバー攻撃を受けても、システムを元に戻せばすべて終わるとは限りません。

個人情報が漏えいすれば、対象者への連絡や問い合わせ対応、漏えいした情報の削除要請などが必要になる場合があります。

お客様や取引先からの信用にも関わるため、「攻撃を受けたあとの損失」まで考えて備えておくことが大切です。

セキュリティー診断さん セキュリティー診断さん

「大企業だから、うちには関係ない」ってわけじゃないんだね…。 会社への入り口はいろいろありそうだし、うちも一度確認しておいたほうが安心かも!

「うちの会社は大丈夫?」と思ったら確認しておきたいこと

KADOKAWAの発表では、フィッシングなどによって従業員のアカウント情報が盗まれたことが根本原因と推測されています。

そのため、今回の事件について「Webサイトの脆弱性が原因だった」と確認されているわけではありません。

ここは混同しないように注意が必要です。

サイバー攻撃の入り口は1つではなく、偽メールからアカウント情報を盗む方法もあれば、インターネット上に公開されているWebサイトやWebシステムの弱点を狙う方法もあります。

今回の事例をきっかけに自社の安全性が気になったのであれば、まずは「外部から狙われる可能性がある場所に弱点が残っていないか」を確認してみましょう。

たとえば、次のような点です。

  • 重要なアカウントには多要素認証を設定しているか
  • 従業員が不審なメールや偽サイトに気づけるよう、社内で注意を呼びかけているか
  • WebサイトやWebアプリ、ECサイトなどに、攻撃に悪用される弱点が残っていないか

アカウント管理や社内のセキュリティ対策については、社内のIT担当者や保守会社などに相談してみましょう。

Webサイトについては、外部から確認できる範囲をセキュリティ診断で調べる方法があります。

まず自分で確認してみたい場合は、無料のセキュリティチェックも利用できます。

「本格的な診断にはどのくらい費用がかかるの?」という方は、脆弱性診断の費用の目安も参考にしてみてください。

Webサイトの安全性が気になるなら「セキュリティー診断さん」

「自社のWebサイトに弱点がないか気になるけれど、専門的なことはよくわからない」

そんなときに利用できるのが、『セキュリティー診断さん』です。

セキュリティー診断さんでは、AIを活用して、専門家の視点からWebサイトに潜む脆弱性を診断します。

対象となるのは、Webサイトだけではありません。

WebアプリやECサイト、外部からアクセスできるAPIにも対応しています。

診断結果には丁寧な解説が付いているため、「問題が見つかったけれど、何が危険なのかわからない」と困りにくいのも特徴です。

料金もWebサイト上で確認できる明朗会計なので、専門業者への見積もりに不安を感じている会社でも利用しやすいでしょう。

なお、社内PCのウイルス対策や社内LANについては、Webサイトの脆弱性診断とは別の対策が必要です。

自社でインターネット上に公開しているWebサイトやシステムが攻撃の入り口にならないか気になる場合は、一度診断しておくと安心につながります。

まとめ:KADOKAWAの事例を「大企業の話」で終わらせない

KADOKAWAが受けたサイバー攻撃では、ニコニコの長期停止だけでなく、出版や社内業務にも影響が広がり、254,241人分の個人情報漏えいも確認されました。

原因については、フィッシングなどによって従業員のアカウント情報が盗まれたことが根本原因と推測されていますが、最初の侵入経路そのものは特定されていません。

今回とまったく同じ攻撃が自社で起こるとは限りませんが、サイバー攻撃にはさまざまな入り口があります。

「うちは大企業ではないから大丈夫」と考えるのではなく、アカウントの管理やWebサイトの安全性など、自社でできるところから確認してみましょう。

セキュリティー診断さん』では、WebサイトやWebアプリ、ECサイトなどを外部から診断し、攻撃に悪用される可能性がある弱点を調べられます。

「自社サイトは本当に大丈夫かな?」と少しでも気になったときは、まず現在の状態を知ることから始めてみてはいかがでしょうか。

セキュリティー診断さん セキュリティー診断さん

ヨシ! 大きな会社の事件だからって他人事にしないで、うちもまずはWebサイトに弱点がないかチェックしてみよう!

参考資料・出典