【インシデント速報】2026年9月7日|01銀行 顧客情報流出・鳥取県ランサム・学研Meds WordPress侵入

【インシデント速報】2026年9月7日|01銀行 顧客情報流出・鳥取県ランサム・学研Meds WordPress侵入

今日のポイント:
今回の3件は、金融機関の顧客情報流出、公共システムへのランサムウェア、そしてWordPressの脆弱性放置による侵入です。いずれも中小企業に直結する教訓——「識別情報+メールだけでも悪用される」「バックアップの分離が事業継続を決める」「CMSの更新を後回しにしない」——を示しています。

01銀行(ゼロワン銀行)|システム侵害で顧客識別情報・メールアドレスが流出

公表:2026年9月2日/業種:銀行(池田泉州ホールディングスグループ)

池田泉州ホールディングスグループの01銀行(ゼロワン銀行)は、第三者によりシステムが侵害され、顧客情報の一部が流出したことを公表しました。同行は2026年8月17日にシステムへの第三者侵害を検知し、調査の結果、システムが使用する顧客識別情報やメールアドレスが流出したことを確認しています。

流出したのは最大100社分の情報で、対象顧客の特定には至っておらず、対象となる可能性がある顧客へ注意喚起を行いました。同行は警察へ相談するとともに関係当局へ報告し、外部の協力のもと調査を継続しています。侵入経路や悪用された脆弱性など技術的詳細は公表されていません。

中小企業への影響

「クレジットカード番号やパスワードは漏れていないから軽微」と考えるのは危険です。顧客識別情報とメールアドレスの組み合わせは、その企業を装ったなりすましメールや標的型フィッシングに直接使われます。取引金融機関からの連絡を装うメールが増える可能性があり、経理・財務担当を狙った振込先変更詐欺(BEC)の下準備にもなり得ます。

推奨対応

  • 取引銀行やクラウド会計に登録したメール宛の「口座確認」「セキュリティ更新」メールは、リンクを踏まず正規サイトをブックマークから開いて確認する
  • 振込先変更・請求書の口座変更依頼は、メールだけで判断せず電話など別経路で相手に確認するルールを社内で明文化する
  • 自社が顧客のメールアドレスを保有している場合、「識別情報+メール」だけでも悪用され得ると認識し、保管範囲とアクセス権限を棚卸しする
📌 このインシデントは継続追跡中です(詳細記事は順次公開予定)

鳥取県|環境放射線モニタリングシステムがランサム被害、バックアップで監視は継続

公表:2026年9月4日/業種:地方自治体(公共インフラ)

鳥取県は、環境放射線モニタリングシステムがサイバー攻撃を受け、一部システムが停止したことを公表しました。モニタリングポストの放射線量率などを収集・監視する主監視局のメインサーバがランサムウェアの被害に遭い、サーバ内のファイルが暗号化されてシステムが停止しました。県は被害拡大を防ぐためすべての通信経路を遮断し、封じ込め対策を実施しています。

同システムで扱うデータは公開を目的としており、内部に機密情報や個人情報は含まれていません。また、バックアップ用として遠隔地に設置・運用している副監視局のサーバでは被害が発生しておらず、監視を継続できているため、放射線モニタリングそのものへの影響はないとしています。

中小企業への影響

注目すべきは「遠隔地の副サーバが無事だったため業務が止まらなかった」点です。ランサムウェアは本番環境と同じネットワークにあるバックアップも一緒に暗号化するのが常套手段で、被害の大小はバックアップを分離できているかで決まります。中小企業でも、同じサーバ・同じNASにバックアップを置いているだけでは、いざという時に一緒に暗号化されて復旧できません。

推奨対応

  • バックアップを本番と別のネットワーク・別の場所(オフサイトやクラウド、オフライン媒体)に分離し、少なくとも1系統は常時接続しない運用にする
  • バックアップから実際に復元できるか、定期的にリストア訓練を行う(取得できていても戻せないケースが多い)
  • 被害検知時に「通信経路を遮断して封じ込める」手順を事前に決め、担当者と連絡体制を明文化しておく
📌 このインシデントは継続追跡中です(詳細記事は順次公開予定)

学研メディカルサポート(学研Meds)|WordPressの脆弱性を突かれ78サイトに不正アクセス

公表:2026年8月25日/業種:医療従事者向けeラーニング・研修支援

医療従事者向けにeラーニングや研修支援を展開する学研メディカルサポートは、同社ウェブ制作事業部が管理する複数のウェブサイトが不正アクセスを受けたことを公表しました。2026年8月3日に確認したもので、利用するCMS「WordPress」の脆弱性を突かれ、バージョンアップを予定していた78サイトが対象となりました。

被害では不正なアカウントが作成されたほか、既存アカウントのパスワードが不正に書き換えられました。サイトの閲覧障害や個人情報の流出は確認されていません。同社は問題判明後にWordPressをアップデートし、管理画面に追加の認証を設定、アカウント情報を復旧して監視を継続しています。

中小企業への影響

「バージョンアップを予定していた」サイトが狙われた点が象徴的です。WordPressをはじめとするCMSやプラグインの脆弱性は公開直後から自動化ツールで一斉に狙われ、更新を数日先延ばしにするだけで侵入されます。中小企業の多くが自社サイトをWordPressで運用しており、放置されたサイトや古いプラグインはそのまま侵入口になります。

推奨対応

  • WordPress本体・テーマ・プラグインの自動更新を有効にし、更新できないものは管理台帳で把握して優先対応する
  • 管理画面ログインに2段階認証やIP制限、ログインURLの変更など追加の防御を設定する
  • 使っていない・更新が止まったサイトやプラグインは公開停止・削除し、「放置サイト」をなくす
📌 このインシデントは継続追跡中です(詳細記事は順次公開予定)

編集部まとめ

今回の3件が示すのは、守るべき弱点が「認証情報」「バックアップ構成」「ソフトの更新状態」という、いずれも日々の運用で決まる部分だということです。顧客のメールアドレスは識別情報と組み合わせるだけで悪用され、ランサムウェアの被害規模はバックアップを分離しているかで決まり、WordPressなどのCMSは更新を1回怠るだけで侵入口になります。特別な投資よりも、まず今動いているシステムの棚卸しから始めることが有効です。

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です