デジタル庁が個人情報24万人分を漏洩

目次

発表

令和8年6月25日、保守運用担当者のアカウントを利用してサーバ上の大量のファイルへのアクセスが行われたことを検知し、調査を開始しました。7月9日、第三者がネットワーク接続機器(VPN)の脆弱性を利用してシステムに侵入し、不正アクセスを行っていたことが判明しました。

漏えいした可能性があるファイルに、氏名、メールアドレス、電話番号、住所等の個人情報が含まれていることを確認しました。漏えいした可能性がある個人情報は、約24.6万件となっております。

漏えいした可能性がある個人情報の対象は、GSS利用機関の職員、GSS利用機関の業務に携わった公務員等、GSS利用機関の業務に携わった事業者及び個人です。

漏えいした可能性のある個人情報の内訳は、以下のとおりとなっております。

  • GSS利用機関の職員及びGSS利用機関の業務に携わった公務員等*の情報:約18.9万件
    • *独立行政法人の職員を含む
  • GSS利用機関の業務に携わった事業者及び個人の情報:約5.7万件

漏えいした可能性のある個人情報の属性は以下のとおりとなっております。(重複あり)

  • 氏名:約23.6万件
  • メールアドレス:約23.1万件
  • 電話番号:約9.4万件
  • 住所:約0.1万件 など

ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について 公開日:2026年9月11日 デジタル庁 https://www.digital.go.jp/news/2026-0911-01

記者会見

政府職員等の個人情報の漏えいの可能性について公表させていただきます。

松本デジタル大臣記者会見要旨 (令和8年9月11日(金)10時46分から11時01分まで 於:デジタル庁20階会見室及びオンライン) https://www.digital.go.jp/speech/minister-260911-01

報道

  1. 政府システムに不正アクセス、職員などの個人情報24.6万件が漏えいの可能性–デジタル庁 CNET Japan Staff 2026年09月11日 11時25分
  2. 24.6万件の個人情報が漏えいか デジタル庁GSSへの不正アクセスで見えた「ゼロトラスト」の落とし穴 ITmedia ビジネスオンライン10/9(金)8:35

デジタル庁 政府のサーバーはNTTが担当?

デジタル庁が主導する政府のサーバーやクラウド基盤の全体を、NTTが単独で担当しているわけではありません。ただし、NTTグループは以下の役割を深く担っています。

ガバメントクラウド(Gov-Cloud)

  • 認定ベンダー:デジタル庁が選定しているガバメントクラウドの本体(IaaS等)は、Amazon Web Services(AWS)、Microsoft Azure、Google Cloud、Oracle Cloud Infrastructure、さくらインターネットといった主にパブリッククラウド事業者です。[1, 2]
  • NTTの役割:NTTグループ(NTTデータ、NTT東日本・西日本、NTTドコモビジネスなど)は、これらのクラウドへ接続するための閉域ネットワークや移行支援、システム構築・コンサルティングなどを多数受託しています。たとえば、マイナンバー関連などの基幹システム構築にはNTTデータが深く関わっています。

ガバメントソリューションサービス(GSS)

  • 各府省庁の職員が使う共通の業務IT環境(GSS)では、デジタル庁がネットワークや機器を調達・管理しており、NTT東西などと連携した閉域網(NGNを活用したVNEサービス等)が使われています。[1, 2]
  • 2026年5月頃に発生したGSSへの不正アクセス事案(VPN機器の脆弱性悪用)においても、回線やネットワークの一部にNTT関連のインフラや関与がありますが、システム全体の運営や管理責任はデジタル庁および受託事業者によるものです。

今回のデジタル庁の26万人漏洩は、どの部分からの漏洩?アマゾンやグーグルがハックされたの?

2026年9月にデジタル庁が公表した約24万6000件の個人情報漏えい事案について、結論から言うと、AmazonやGoogleなどのクラウド事業者本体がハックされたわけではありません。漏えいの原因は、クラウドそのものの不具合ではなく、各府省庁の職員が使う共通の業務IT環境(GSS)への外部接続用VPN機器の脆弱(ぜいじゃく)性を突かれたことにあります。

具体的には、以下の部分から侵入が行われました。

どこから漏えいしたのか?

  • 侵入口:外部からシステムの保守運用を行うために設置されていたVPN(仮想専用線)機器です。
  • 手口:このVPN機器に存在していた既知の脆弱性(セキュリティの穴)が悪用され、第三者に突破されました。
  • アカウントの悪用:侵入した攻撃者は、システムの「保守運用担当者のアカウント」を不正に乗っ取り、サーバー内にあった職員らの個人情報が含まれる大量のファイルにアクセスしました。

アマゾンやグーグルは関係ある?

デジタル庁は「ガバメントクラウド」としてAWS(Amazon)やGoogle Cloudなどを選定していますが、今回のハッキングはこれらクラウド大手の基盤システムやデータセンターが破られたわけではありません。

例えるなら、「世界最高峰のセキュリティを備えた最新の超高層ビル(AWSやGoogleのクラウド)」の中にデータを置いていたものの、そのビルへ管理人が出入りするための「裏口のドアの鍵(デジタル庁が管理していたVPN機器)」が壊れており、そこから泥棒に入られてしまったという構造です。

どんな情報が漏れた?

  • 対象:各府省庁の職員や公務員、および業務に関わった民間事業者のデータ(計約24.6万件)。
  • 内容:氏名、メールアドレス、電話番号、所属先の住所などです。
  • 漏れていないもの:一般の国民のデータ、およびマイナンバーや金融機関の口座情報などは含まれていません。現時点で情報の悪用などの二次被害も報告されていません。[1, 2, 3, 4, 5]

デジタル庁は最先端のセキュリティの考え方である「ゼロトラスト(何も信用しないシステム構造)」を掲げて運用していましたが、保守運用のための外部接続機器のアップデートや管理の隙を突かれる形となりました。

VPNの穴って何?

今回の不正アクセスで悪用された「VPNの穴(脆弱性)」とは、具体的にはシステム運用保守のために設置されていたPulse Secure(現Ivanti)社製、あるいはFortinet社製などのVPN機器に存在した「認証回避」や「リモートコード実行(RCE)」の脆弱性を指します。攻撃の技術的なメカニズムとプロセスを具体的に解説します。

1. 悪用された「VPNの穴」の正体

VPN(Virtual Private Network)は、インターネット上に暗号化された専用の「トンネル」を作り、外部から庁内ネットワークへ安全に接続するための機器です。

今回の原因となった「穴」は、この機器のOS(ファームウェア)のプログラムに書き込まれていたバグ(設計上の欠陥)です。主に以下の2つの脆弱性が組み合わされて悪用されました。

① 認証回避の穴(Path Traversal / Auth Bypass)

通常、VPNに接続するにはIDとパスワード、二要素認証が必要です。しかし、機器のWebインターフェースのURLリクエストの処理に欠陥(パストラバーサルなど)があり、特殊な文字列(../ など)を含んだリクエストを送信することで、ログイン処理を完全にバイパスして内部ファイル(セッション情報や設定ファイル)を直接読み取れる状態になっていました。

② リモートコード実行の穴(RCE:Remote Code Execution)

認証を回避した攻撃者が、VPN機器に対してシステムコマンドを強制的に実行させる穴です。これにより、攻撃者は機器の管理者権限(Root権限)を乗っ取ります。


2. 攻撃者が侵入を成功させた具体的な5ステップ

攻撃者がデジタル庁のGSS(政府共通ネットワーク)の内部へ侵入し、情報を窃取したプロセスは以下の通りです。

ステップ1:ターゲットの偵察(スキャン)

攻撃者は、インターネット上に公開されているIPアドレスを自動スキャンツール(ShodanやCensysなど)を使って網羅的に調査します。

  • デジタル庁(または委託業者)が利用しているVPN機器のIPアドレスを特定。
  • 機器が応答するパケットのヘッダー情報から、「特定の脆弱性が修正されていない古いバージョンのファームウェア」で動作していることを見つけ出します。

ステップ2:エクスプロイト(脆弱性の悪用)の実行

攻撃者は、公開されている既知の脆弱性実証コード(エクスプロイトコード)を改造し、対象のVPN機器に向けて送信します。

  • 再現イメージ(概念):
    HTTPリクエストのURLやパラメータに、不正なコマンドを含めて送信します。
    https://<VPNのIPアドレス>/dana-na/../auth/vulnerable_endpoint?command=whoami
  • 機器側はこれを正当なアクセスと誤認し、認証なしでコマンドを実行してしまいます。

ステップ3:管理者アカウント(セッション)の窃取

VPN機器の内部に侵入した攻撃者は、現在ログインしている「正規の保守運用担当者」のセッションCookieや、機器内に保存されているアカウント資格情報(ハッシュ化されたパスワード等)をメモリやログからダンプ(抽出)して盗み出します。

ステップ4:Webシェル(バックドア)の設置

VPN機器が再起動されたり、後からパッチ(修正プログラム)が当てられたりしても再侵入できるよう、機器内のWebサーバー領域に「Webシェル」と呼ばれる不正なプログラムファイルを設置します。これにより、次回からはいつでもそのファイルへアクセスするだけで、機器をリモート操作できるようになります。

ステップ5:内部ネットワークへの展開(ラテラルムーブメント)

VPN機器の完全な支配権(管理者権限)を得た攻撃者は、その機器を「踏み台」にして、本来はインターネットから遮断されているはずの政府庁内ネットワーク(GSS)の内部サーバーへと足場を広げます。

  • 盗み出した「保守運用担当者」の正規アカウントを使い、一般のファイルサーバーや管理サーバーへログイン。
  • 正規のアクセスに見えるため、監視システム(IDS/IPS)をすり抜け、24.6万件の職員データが含まれるファイルを一括でダウンロード(窃取)しました。

3. なぜ防げなかったのか?

この「穴」自体は、機器メーカーから事前に「危険な脆弱性」として修正プログラム(パッチ)が公開されていた既知の脆弱性でした。

しかし、デジタル庁や運用の委託業者側で、以下の理由により対策が遅れたことが致命傷となりました。

  • パッチ適用のタイムラグ:脆弱性が発表されてから、数千台規模のインフラに影響が出ないか検証している間に、攻撃者の自動スキャンが先に来てしまった。
  • ゼロトラストの盲点:「VPNの頑丈な壁」を過信し、その壁(機器)自体が乗っ取られた場合の、内部ネットワーク側でのファイルアクセス監視や二要素認証の強制が一部不十分だった。

変なファイルが出現してたら、管理者がすぐ気づくのでは?あるいは、気づくための監視方法を教えて。

ご指摘の通り、本来であれば「見慣れないファイル」があればすぐに気づくべきですが、攻撃者も管理者に気づかれないための高度な隠蔽(いんぺい)工作を行います。そのため、単純な目視チェックだけでは見落とされてしまうのが実態です。

攻撃者がどのようにWebシェルを隠すのか、そしてそれを検知するためにシステム管理者が行うべき具体的な監視・検知手法を解説します。

1. なぜ管理者は「変なファイル」に気づかないのか?(攻撃者の隠蔽工作)

攻撃者は、システム管理者の目を欺くために以下のような高度なテクニックを使います。

  • 正規ファイルへの埋め込み(インジェクション)
    新しく「malicious.php」のような怪しいファイルを作るのではなく、もともとシステムに存在する正規のプログラムファイル(例:ログイン画面のlogin.phpや共通スクリプト)の末尾に数行だけコードを書き足す手法をとります。
  • カモフラージュ(難読化)
    プログラムの中身を見ても一目で悪質なコードだと分からないよう、文字を不規則に並び替えたり、暗号化(Base64エンコードなど)したりして隠します。
  • タイムスタンプの偽装(Timestomping)
    ファイルの「更新日時」を、攻撃した日ではなく、数年前にシステムがインストールされた日付へと強制的に書き換えます。これにより、「最近変更されたファイル」の検索から逃れます。

2. Webシェルを確実に気づく(検知する)ための4つの監視方法

これらを見破るため、現代のシステム運用では以下のような自動化された監視手法を組み合わせて導入しています。

① 改ざん検知システム(FIM:File Integrity Monitoring)

ファイルの「整合性」を監視する最も強力な方法です。

  • 仕組み:システムの正常な状態(初期状態)の全ファイルのハッシュ値(ファイルのデジタル指紋)をあらかじめ記録しておきます。
  • 監視方法:定期的に(あるいはリアルタイムで)ハッシュ値をスキャンし、1文字でも変更されたファイルや、新しく追加されたファイルがあれば即座にアラートを鳴らします。タイムスタンプが偽装されていても、ハッシュ値の変化は騙せません。

② Webサーバーのアクセスログ監視(ログ分析)

Webシェルは、設置されただけでは機能せず、攻撃者が外部から「命令(コマンド)」を送信した時に初めて作動します。その際の不審な通信をログから見つけます。

  • 仕組み:SIEM(セキュリティ情報イベント管理)などのツールを使い、Webサーバーのアクセスログ(access.log)を自動分析します。
  • 監視方法:
    • 通常アクセスされない「画像フォルダ」や「一時保存フォルダ」内にあるプログラムファイルに対して、外部からアクセスがないか。
    • リクエストのパラメータ(URLの末尾など)に、cmd= や exec= といったシステムコマンドを実行しようとする怪しい文字列が含まれていないか。

③ 振る舞い検知・EDR(Endpoint Detection and Response)

ファイルそのものではなく、サーバー内で起きている「不審な挙動(プロセス)」を監視します。

  • 仕組み:Webサーバーのプロセス(通常はWebページを表示するだけの権限しか持たないプロセス)が、「システムコマンド(OSの管理コマンドなど)」を実行した瞬間をとらえます。
  • 監視方法:Webサーバーのプログラム(httpdやnginxなど)が、通常起動するはずのないシェル(shやbash、cmd.exeなど)を子プロセスとして起動した場合、それをWebシェルによる不正操作と判定して自動でプロセスを遮断します。

④ 送信(アウトバウンド)通信の制限と監視

Webシェルが悪用される際、サーバーから外部の攻撃者サーバーへ向かって通信を確立させようとするケース(リバースシェル)が多いため、出口を固めます。

  • 仕組み:ファイアウォールで、サーバーからインターネット方向(外部)への通信を厳しく制限します。
  • 監視方法:Webサーバーが、業務上必要のない見知らぬ外部のIPアドレスに対して、突然大量のデータ送信を開始したり、怪しいポート番号で通信を試みたりしていないかを監視します。

デジタル庁などの政府機関では、これらの監視を24時間365日体制で行うSOC(Security Operations Center)を配置していますが、今回のVPNの穴のように「機器自体のOSエリア」にWebシェルを仕込まれると、標準的なWebサーバー監視の目が届きにくくなるという盲点がありました。

結局、ちょんぼした業者はどこ?VPN接続の穴を作った張本人は誰?

2026年9月現在、デジタル庁はセキュリティ上の理由(攻撃者を利する恐れがあるため)から、具体的な「委託業者の社名」や「VPN機器の具体的なメーカー名」を公式に公表していません。

そのため、特定の「この1社が悪い」と名指しすることはできませんが、報道や公開資料、専門家の分析から「誰が、どのような落ち度(ちょんぼ)でこの穴を作ってしまったのか」の構造的な責任の所在は明らかになっています。

「張本人」といえる要素を、機器・運用・判断の3つの側面から分解します。


1. 穴のある「機器」を作った張本人:海外のセキュリティ大手(有力説)

VPN機器そのものを製造し、プログラムにバグ(脆弱性)を作り込んでしまったのは、VPN製品の開発メーカーです。[1, 2]

  • 有力視されている製品:
    日経クロステックなどの調査によると、デジタル庁のGSS(政府共通ネットワーク)の仕様書などから、米国のセキュリティ大手パロアルトネットワークス(Palo Alto Networks)社のVPN機能「GlobalProtect」が使われていた可能性が高いと指摘されています。
  • 悪用された穴:
    2026年5月中旬に公開された、認証を回避されてしまう脆弱性(CVE-2026-0257など)がドンピシャのタイミングで悪用されたと推測されています。

2. パッチ当てを後回しにした張本人:デジタル庁の管理判断

「穴がある製品」を使い続け、ハッカーに侵入する時間を与えてしまったのは、システムを統括・管理しているデジタル庁(およびその運用チーム)の判断の遅れです。

  • 何が「ちょんぼ」だったのか?
    デジタル庁は、このVPNの穴(脆弱性)の存在をハッキングされる前から把握していました。しかし、国側の評価基準でこの穴の危険度を「中程度(Medium)」と判断してしまったため、「もっと危険な他の穴から順番に直そう」とアップデートの優先順位を後ろに回してしまいました。その検証や作業の「隙」を突かれて5月下旬に侵入されたため、デジタル庁自身の脆弱性管理の甘さが批判されています。

3. アカウントを奪われた(運用していた)業者:非公表の保守委託先

VPNを突破された後、攻撃者に「保守運用担当者の特権アカウント」を盗まれてデータをごっそり持っていかれました。このアカウントを実際に使って日々のメンテナンスを行っていたのが民間のシステム運用委託業者(ベンダー)です。

  • どこの業者?
    ここも具体的な社名は完全に非公開です。ただし、政府の共通ネットワーク(GSS)のような大規模インフラの運用保守は、通常、国内の超大手ITベンダー(NTTデータ、NEC、富士通、日立など)やそのコンソーシアム(共同体)が受注して民間から出向・常駐する形で職員と一緒に運用しています。
  • ここの落ち度は?
    委託業者の担当者のパソコンがウイルス感染していたのか、あるいはVPN機器からパスワード等をぶっこ抜かれたのか、「なぜ特権アカウントが簡単に泥棒の手に渡ってしまったのか」の詳しい経緯は、デジタル庁が「調査中」あるいは「ノーコメント」として明かしていません。

結論:誰が一番悪いのか?

一概にどこか1つだけのせいとは言えない「責任の押し付け合い(連鎖)」が起きています。

  • メーカー:「バグを出したのは申し訳ないが、5月中旬にすぐ修正パッチを出した」
  • デジタル庁:「パッチは順次当てていたが、危険度『中』だったから順番が後になった。当て終わる前にやられた」
  • 委託業者:「デジタル庁の指示と、支給されたネットワーク環境のルール通りに運用していた」

このように、誰も決定的な「サボり」をしたわけではないものの、「危険度の見積もりの甘さ」と「パッチ適用のタイムラグ」という組織的なエアポケットをハッカーに完璧に狙い撃ちされたのが、今回の事件の真相です。

 

CVE-2026-0257

CVE-2026-0257 PAN-OS: GlobalProtect Authentication Bypass Vulnerabilities Authentication bypass vulnerabilities in the GlobalProtect portal and gateway of Palo Alto Networks PAN-OS® software allows the attacker to bypass security restrictions and establish an unauthorized VPN connection.

  1. Palo Alto Networks GlobalProtect認証バイパス:セキュリティチームが知っておくべきCVE-2026-0257について 2026/6/10 BROAD Security Square (BSS) IT運用管理と情報セキュリティの専門家であるブロードが、次世代のビジネスプラットフォームに欠かせないセキュリティの最新情報をお届けします。 2026年5月13日、Palo Alto Networksは、PAN-OSおよび一部のPrisma Access環境におけるGlobalProtectポータルおよびゲートウェイコンポーネントに影響を与える認証バイパスの脆弱性である、CVE-2026-0257を公開しました。 この脆弱性により、特定の構成条件が存在する場合、認証されていないリモート攻撃者がGlobalProtectの認証をバイパスし、不正なVPN接続を確立することが可能になります。 当初、この問題は中程度の深刻度と評価されていましたが、実際の悪用が確認された後、リスクプロファイルは急速に変化しました。 2026年5月29日、CISAはCVE-2026-0257を「Known Exploited Vulnerabilities(KEV=既知の悪用された脆弱性)」カタログに追加し、Palo Alto Networksはアドバイザリを更新して、より高い緊急性を反映しました。
  2. PAN-OS GlobalProtectにおける認証バイパスの脆弱性が攻撃に悪用される(CVE-2026-0257) nosa 2026.06.04 BleepingComputer – May 30, 2026 パロアルトネットワークスは5月30日、PAN-OS GlobalProtectに存在する認証バイパスの脆弱性(CVE-2026-0257)についてのアドバイザリを更新し、このセキュリティ欠陥が企業ネットワークへの侵入を試みる攻撃において悪用されていると警告した。
  3. 不正なVPN接続を確立できる「PAN-OS」脆弱性 – 悪用を確認 Security NEXT – 2026/06/01 Palo Alto Networksの「PAN-OS」において2026年5月に判明した脆弱性が悪用されていることがわかった。
  4. 米国CISAが悪用を確認した脆弱性 #KEV をカタログに追加しました。(5/29追加)午後2:47 · 2026年6月1日 · 4,859 件の表示  piyokango @piyokango

 

PAN-OSとは?

PAN-OSは、Palo Altoのファイアウォール機器そのものを動かす専用OSです。WindowsやLinuxのようにサーバーPCへ追加で入れるソフトではありません。大学のネットワークの入口にあるPalo Alto機器の中で動いていて、管理と更新は大学の情報システム部門の担当です。

Palo Altoのファイアウォール機器とは、Palo Alto Networks(パロアルトネットワークス)というアメリカの会社が作っている、ネットワークの「関所」の役割をする専用の機械です。見た目は、データセンターやサーバー室のラックに収まる、平たい箱型の装置です。

PAN-OSは、Palo Altoのファイアウォール機器の中で動くファームウェア(専用OS)です。家庭用Wi-Fiルーターの中にも、それを動かすファームウェアが入っていて、ときどき「ファームウェアを更新してください」と言われますよね。PAN-OSはそれの業務用・高機能版のようなものです。

Palo Altoのファイアウォール機器の主な役割は次の3つです。

通信の許可・遮断(ファイアウォール):「この通信は通してよい」「これは怪しいので止める」というルールに従って、外からの不正なアクセスを防ぎます。Palo Altoの製品は、ポート番号だけでなく「これはZoomの通信」「これはファイル共有ソフトの通信」とアプリの種類まで見分けられるのが特徴で、次世代ファイアウォール(NGFW)と呼ばれています。

VPNの受付(GlobalProtect):あなたが自宅からGlobalProtectで接続するとき、つながっている相手がこの機械です。本人確認をして、OKなら学内ネットワークへのトンネルを開きます。あなたのPCのGlobalProtectアプリは「通行証を見せる側」、Palo Alto機器は「関所の門番」という関係です。

攻撃の検知:ウイルスや既知の攻撃パターンを含む通信を見つけて止める機能も持っています。 この機械を動かしているOSがPAN-OSです。

関連する話題

「日本のセキュリティは世界最悪」国際ハッカー集団・Qilinが単独取材で指摘した日本の脆弱性 もし“暴走AI”がハッキングしたら…【news23】|TBS NEWS DIG TBS NEWS DIG Powered by JNN TBS NEWS DIG Powered by JNN チャンネル登録者数 340万人 888,416回視聴 2026/10/07

  • 「Qilin」は2025年、アサヒビールへのサイバー攻撃を行ったハッカー集団です。
  • ハッカー集団「Qilin」の声明 世界中の300人以上と協力関係にある
  • GLMー5.3などといった中国製AIは、個人のPCやサーバーにダウンロードして動かすことができます。そのため、サイバー攻撃などの悪用を制限するのが難しくなっています。