日本の科学と技術

デジタル庁が個人情報24万人分を漏洩

目次

発表

令和8年6月25日、保守運用担当者のアカウントを利用してサーバ上の大量のファイルへのアクセスが行われたことを検知し、調査を開始しました。7月9日、第三者がネットワーク接続機器(VPN)の脆弱性を利用してシステムに侵入し、不正アクセスを行っていたことが判明しました。

漏えいした可能性があるファイルに、氏名、メールアドレス、電話番号、住所等の個人情報が含まれていることを確認しました。漏えいした可能性がある個人情報は、約24.6万件となっております。

漏えいした可能性がある個人情報の対象は、GSS利用機関の職員、GSS利用機関の業務に携わった公務員等、GSS利用機関の業務に携わった事業者及び個人です。

漏えいした可能性のある個人情報の内訳は、以下のとおりとなっております。

  • GSS利用機関の職員及びGSS利用機関の業務に携わった公務員等*の情報:約18.9万件
    • *独立行政法人の職員を含む
  • GSS利用機関の業務に携わった事業者及び個人の情報:約5.7万件

漏えいした可能性のある個人情報の属性は以下のとおりとなっております。(重複あり)

  • 氏名:約23.6万件
  • メールアドレス:約23.1万件
  • 電話番号:約9.4万件
  • 住所:約0.1万件 など

ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について 公開日:2026年9月11日 デジタル庁 https://www.digital.go.jp/news/2026-0911-01

記者会見

政府職員等の個人情報の漏えいの可能性について公表させていただきます。

松本デジタル大臣記者会見要旨 (令和8年9月11日(金)10時46分から11時01分まで 於:デジタル庁20階会見室及びオンライン) https://www.digital.go.jp/speech/minister-260911-01

報道

  1. 政府システムに不正アクセス、職員などの個人情報24.6万件が漏えいの可能性–デジタル庁 CNET Japan Staff 2026年09月11日 11時25分
  2. 24.6万件の個人情報が漏えいか デジタル庁GSSへの不正アクセスで見えた「ゼロトラスト」の落とし穴 ITmedia ビジネスオンライン10/9(金)8:35

デジタル庁 政府のサーバーはNTTが担当?

デジタル庁が主導する政府のサーバーやクラウド基盤の全体を、NTTが単独で担当しているわけではありません。ただし、NTTグループは以下の役割を深く担っています。

ガバメントクラウド(Gov-Cloud)

ガバメントソリューションサービス(GSS)

今回のデジタル庁の26万人漏洩は、どの部分からの漏洩?アマゾンやグーグルがハックされたの?

2026年9月にデジタル庁が公表した約24万6000件の個人情報漏えい事案について、結論から言うと、AmazonやGoogleなどのクラウド事業者本体がハックされたわけではありません。漏えいの原因は、クラウドそのものの不具合ではなく、各府省庁の職員が使う共通の業務IT環境(GSS)への外部接続用VPN機器の脆弱(ぜいじゃく)性を突かれたことにあります。

具体的には、以下の部分から侵入が行われました。

どこから漏えいしたのか?

アマゾンやグーグルは関係ある?

デジタル庁は「ガバメントクラウド」としてAWS(Amazon)やGoogle Cloudなどを選定していますが、今回のハッキングはこれらクラウド大手の基盤システムやデータセンターが破られたわけではありません。

例えるなら、「世界最高峰のセキュリティを備えた最新の超高層ビル(AWSやGoogleのクラウド)」の中にデータを置いていたものの、そのビルへ管理人が出入りするための「裏口のドアの鍵(デジタル庁が管理していたVPN機器)」が壊れており、そこから泥棒に入られてしまったという構造です。

どんな情報が漏れた?

デジタル庁は最先端のセキュリティの考え方である「ゼロトラスト(何も信用しないシステム構造)」を掲げて運用していましたが、保守運用のための外部接続機器のアップデートや管理の隙を突かれる形となりました。

VPNの穴って何?

今回の不正アクセスで悪用された「VPNの穴(脆弱性)」とは、具体的にはシステム運用保守のために設置されていたPulse Secure(現Ivanti)社製、あるいはFortinet社製などのVPN機器に存在した「認証回避」や「リモートコード実行(RCE)」の脆弱性を指します。攻撃の技術的なメカニズムとプロセスを具体的に解説します。

1. 悪用された「VPNの穴」の正体

VPN(Virtual Private Network)は、インターネット上に暗号化された専用の「トンネル」を作り、外部から庁内ネットワークへ安全に接続するための機器です。

今回の原因となった「穴」は、この機器のOS(ファームウェア)のプログラムに書き込まれていたバグ(設計上の欠陥)です。主に以下の2つの脆弱性が組み合わされて悪用されました。

① 認証回避の穴(Path Traversal / Auth Bypass)

通常、VPNに接続するにはIDとパスワード、二要素認証が必要です。しかし、機器のWebインターフェースのURLリクエストの処理に欠陥(パストラバーサルなど)があり、特殊な文字列(../ など)を含んだリクエストを送信することで、ログイン処理を完全にバイパスして内部ファイル(セッション情報や設定ファイル)を直接読み取れる状態になっていました。

② リモートコード実行の穴(RCE:Remote Code Execution)

認証を回避した攻撃者が、VPN機器に対してシステムコマンドを強制的に実行させる穴です。これにより、攻撃者は機器の管理者権限(Root権限)を乗っ取ります。


2. 攻撃者が侵入を成功させた具体的な5ステップ

攻撃者がデジタル庁のGSS(政府共通ネットワーク)の内部へ侵入し、情報を窃取したプロセスは以下の通りです。

ステップ1:ターゲットの偵察(スキャン)

攻撃者は、インターネット上に公開されているIPアドレスを自動スキャンツール(ShodanやCensysなど)を使って網羅的に調査します。

ステップ2:エクスプロイト(脆弱性の悪用)の実行

攻撃者は、公開されている既知の脆弱性実証コード(エクスプロイトコード)を改造し、対象のVPN機器に向けて送信します。

ステップ3:管理者アカウント(セッション)の窃取

VPN機器の内部に侵入した攻撃者は、現在ログインしている「正規の保守運用担当者」のセッションCookieや、機器内に保存されているアカウント資格情報(ハッシュ化されたパスワード等)をメモリやログからダンプ(抽出)して盗み出します。

ステップ4:Webシェル(バックドア)の設置

VPN機器が再起動されたり、後からパッチ(修正プログラム)が当てられたりしても再侵入できるよう、機器内のWebサーバー領域に「Webシェル」と呼ばれる不正なプログラムファイルを設置します。これにより、次回からはいつでもそのファイルへアクセスするだけで、機器をリモート操作できるようになります。

ステップ5:内部ネットワークへの展開(ラテラルムーブメント)

VPN機器の完全な支配権(管理者権限)を得た攻撃者は、その機器を「踏み台」にして、本来はインターネットから遮断されているはずの政府庁内ネットワーク(GSS)の内部サーバーへと足場を広げます。


3. なぜ防げなかったのか?

この「穴」自体は、機器メーカーから事前に「危険な脆弱性」として修正プログラム(パッチ)が公開されていた既知の脆弱性でした。

しかし、デジタル庁や運用の委託業者側で、以下の理由により対策が遅れたことが致命傷となりました。

変なファイルが出現してたら、管理者がすぐ気づくのでは?あるいは、気づくための監視方法を教えて。

ご指摘の通り、本来であれば「見慣れないファイル」があればすぐに気づくべきですが、攻撃者も管理者に気づかれないための高度な隠蔽(いんぺい)工作を行います。そのため、単純な目視チェックだけでは見落とされてしまうのが実態です。

攻撃者がどのようにWebシェルを隠すのか、そしてそれを検知するためにシステム管理者が行うべき具体的な監視・検知手法を解説します。

1. なぜ管理者は「変なファイル」に気づかないのか?(攻撃者の隠蔽工作)

攻撃者は、システム管理者の目を欺くために以下のような高度なテクニックを使います。


2. Webシェルを確実に気づく(検知する)ための4つの監視方法

これらを見破るため、現代のシステム運用では以下のような自動化された監視手法を組み合わせて導入しています。

① 改ざん検知システム(FIM:File Integrity Monitoring)

ファイルの「整合性」を監視する最も強力な方法です。

② Webサーバーのアクセスログ監視(ログ分析)

Webシェルは、設置されただけでは機能せず、攻撃者が外部から「命令(コマンド)」を送信した時に初めて作動します。その際の不審な通信をログから見つけます。

③ 振る舞い検知・EDR(Endpoint Detection and Response)

ファイルそのものではなく、サーバー内で起きている「不審な挙動(プロセス)」を監視します。

④ 送信(アウトバウンド)通信の制限と監視

Webシェルが悪用される際、サーバーから外部の攻撃者サーバーへ向かって通信を確立させようとするケース(リバースシェル)が多いため、出口を固めます。


デジタル庁などの政府機関では、これらの監視を24時間365日体制で行うSOC(Security Operations Center)を配置していますが、今回のVPNの穴のように「機器自体のOSエリア」にWebシェルを仕込まれると、標準的なWebサーバー監視の目が届きにくくなるという盲点がありました。

結局、ちょんぼした業者はどこ?VPN接続の穴を作った張本人は誰?

2026年9月現在、デジタル庁はセキュリティ上の理由(攻撃者を利する恐れがあるため)から、具体的な「委託業者の社名」や「VPN機器の具体的なメーカー名」を公式に公表していません。

そのため、特定の「この1社が悪い」と名指しすることはできませんが、報道や公開資料、専門家の分析から「誰が、どのような落ち度(ちょんぼ)でこの穴を作ってしまったのか」の構造的な責任の所在は明らかになっています。

「張本人」といえる要素を、機器・運用・判断の3つの側面から分解します。


1. 穴のある「機器」を作った張本人:海外のセキュリティ大手(有力説)

VPN機器そのものを製造し、プログラムにバグ(脆弱性)を作り込んでしまったのは、VPN製品の開発メーカーです。[1, 2]

2. パッチ当てを後回しにした張本人:デジタル庁の管理判断

「穴がある製品」を使い続け、ハッカーに侵入する時間を与えてしまったのは、システムを統括・管理しているデジタル庁(およびその運用チーム)の判断の遅れです。

3. アカウントを奪われた(運用していた)業者:非公表の保守委託先

VPNを突破された後、攻撃者に「保守運用担当者の特権アカウント」を盗まれてデータをごっそり持っていかれました。このアカウントを実際に使って日々のメンテナンスを行っていたのが民間のシステム運用委託業者(ベンダー)です。


結論:誰が一番悪いのか?

一概にどこか1つだけのせいとは言えない「責任の押し付け合い(連鎖)」が起きています。

このように、誰も決定的な「サボり」をしたわけではないものの、「危険度の見積もりの甘さ」と「パッチ適用のタイムラグ」という組織的なエアポケットをハッカーに完璧に狙い撃ちされたのが、今回の事件の真相です。

 

CVE-2026-0257

CVE-2026-0257 PAN-OS: GlobalProtect Authentication Bypass Vulnerabilities Authentication bypass vulnerabilities in the GlobalProtect portal and gateway of Palo Alto Networks PAN-OS® software allows the attacker to bypass security restrictions and establish an unauthorized VPN connection.

  1. Palo Alto Networks GlobalProtect認証バイパス:セキュリティチームが知っておくべきCVE-2026-0257について 2026/6/10 BROAD Security Square (BSS) IT運用管理と情報セキュリティの専門家であるブロードが、次世代のビジネスプラットフォームに欠かせないセキュリティの最新情報をお届けします。 2026年5月13日、Palo Alto Networksは、PAN-OSおよび一部のPrisma Access環境におけるGlobalProtectポータルおよびゲートウェイコンポーネントに影響を与える認証バイパスの脆弱性である、CVE-2026-0257を公開しました。 この脆弱性により、特定の構成条件が存在する場合、認証されていないリモート攻撃者がGlobalProtectの認証をバイパスし、不正なVPN接続を確立することが可能になります。 当初、この問題は中程度の深刻度と評価されていましたが、実際の悪用が確認された後、リスクプロファイルは急速に変化しました。 2026年5月29日、CISAはCVE-2026-0257を「Known Exploited Vulnerabilities(KEV=既知の悪用された脆弱性)」カタログに追加し、Palo Alto Networksはアドバイザリを更新して、より高い緊急性を反映しました。
  2. PAN-OS GlobalProtectにおける認証バイパスの脆弱性が攻撃に悪用される(CVE-2026-0257) nosa 2026.06.04 BleepingComputer – May 30, 2026 パロアルトネットワークスは5月30日、PAN-OS GlobalProtectに存在する認証バイパスの脆弱性(CVE-2026-0257)についてのアドバイザリを更新し、このセキュリティ欠陥が企業ネットワークへの侵入を試みる攻撃において悪用されていると警告した。
  3. 不正なVPN接続を確立できる「PAN-OS」脆弱性 – 悪用を確認 Security NEXT – 2026/06/01 Palo Alto Networksの「PAN-OS」において2026年5月に判明した脆弱性が悪用されていることがわかった。
  4. 米国CISAが悪用を確認した脆弱性 #KEV をカタログに追加しました。(5/29追加)午後2:47 · 2026年6月1日 · 4,859 件の表示  piyokango @piyokango

 

PAN-OSとは?

PAN-OSは、Palo Altoのファイアウォール機器そのものを動かす専用OSです。WindowsやLinuxのようにサーバーPCへ追加で入れるソフトではありません。大学のネットワークの入口にあるPalo Alto機器の中で動いていて、管理と更新は大学の情報システム部門の担当です。

Palo Altoのファイアウォール機器とは、Palo Alto Networks(パロアルトネットワークス)というアメリカの会社が作っている、ネットワークの「関所」の役割をする専用の機械です。見た目は、データセンターやサーバー室のラックに収まる、平たい箱型の装置です。

PAN-OSは、Palo Altoのファイアウォール機器の中で動くファームウェア(専用OS)です。家庭用Wi-Fiルーターの中にも、それを動かすファームウェアが入っていて、ときどき「ファームウェアを更新してください」と言われますよね。PAN-OSはそれの業務用・高機能版のようなものです。

Palo Altoのファイアウォール機器の主な役割は次の3つです。

通信の許可・遮断(ファイアウォール):「この通信は通してよい」「これは怪しいので止める」というルールに従って、外からの不正なアクセスを防ぎます。Palo Altoの製品は、ポート番号だけでなく「これはZoomの通信」「これはファイル共有ソフトの通信」とアプリの種類まで見分けられるのが特徴で、次世代ファイアウォール(NGFW)と呼ばれています。

VPNの受付(GlobalProtect):あなたが自宅からGlobalProtectで接続するとき、つながっている相手がこの機械です。本人確認をして、OKなら学内ネットワークへのトンネルを開きます。あなたのPCのGlobalProtectアプリは「通行証を見せる側」、Palo Alto機器は「関所の門番」という関係です。

攻撃の検知:ウイルスや既知の攻撃パターンを含む通信を見つけて止める機能も持っています。 この機械を動かしているOSがPAN-OSです。

関連する話題

「日本のセキュリティは世界最悪」国際ハッカー集団・Qilinが単独取材で指摘した日本の脆弱性 もし“暴走AI”がハッキングしたら…【news23】|TBS NEWS DIG TBS NEWS DIG Powered by JNN TBS NEWS DIG Powered by JNN チャンネル登録者数 340万人 888,416回視聴 2026/10/07

Exit mobile version