【インシデント速報】2026年9月11日|デジタル庁24.6万件漏えい・きちりHD採用SaaS不正アクセス・T&K TOKAランサム
【インシデント速報】2026年9月11日|デジタル庁24.6万件漏えい・きちりHD採用SaaS不正アクセス・T&K TOKAランサム
9月11日、デジタル庁が政府共通システムへの不正アクセスで約24.6万件の個人情報漏えいの可能性を公表しました。入口はVPN機器の脆弱性です。あわせて、採用管理SaaS(きちりHD子会社)ではデータ分析ツールの脆弱性を突かれ、マイナンバーや口座情報まで漏えいの可能性が出ています。「境界を守るVPN・外部委託先のSaaS・社内システムの暗号化被害」という3つの弱点が、そのまま中小企業の点検項目になります。VPN機器のパッチ適用状況と、利用中クラウドサービスの委託先管理を今すぐ確認してください。
デジタル庁|政府共通システムGSSに不正アクセス、約24.6万件の個人情報が漏えいの可能性
公表:2026年9月11日/検知:2026年6月25日/対象:各府省庁の職員・公務員・事業者ら
デジタル庁は9月11日、各府省庁が共通で使う「ガバメントソリューションサービス(GSS)」が不正アクセスを受け、約24万6000件の個人情報が漏えいした可能性があると公表しました。攻撃者はVPN(仮想私設網)機器の脆弱性を悪用してシステムに侵入し、保守運用担当者のアカウントを使ってサーバ上のファイルへアクセスしていたとされています。
デジタル庁は6月25日、保守運用担当者アカウントによる大量のファイルアクセスを検知。その後の調査で、第三者がVPNの脆弱性を突いて侵入していたことが判明しました。漏えいした可能性がある情報は、氏名約23.6万件、メールアドレス約23.1万件、電話番号約9.4万件、住所約0.1万件などです。
対象はGSSを利用する各府省庁などの職員や、業務に携わった公務員・事業者・個人で、一般利用者の個人情報は含まれていないとしています。マイナンバー、金融機関の口座情報、年金番号も含まれていないことが確認されています。デジタル庁は脆弱性管理と外部接続方法の見直しなど再発防止に取り組むとしています。
中小企業への影響
今回の侵入口はVPN機器の脆弱性です。テレワークや拠点間接続でVPNを使う中小企業は多く、同じ弱点を抱えています。VPN機器はインターネットに常時さらされているうえ、社内ネットワークの入口を兼ねるため、脆弱性を放置すると一気に内部まで侵入されます。「保守担当者アカウントの悪用」も、権限の強いアカウントが乗っ取られると被害が拡大する典型例です。
推奨対応
- VPN機器・ファイアウォールのファームウェアを最新化し、メーカーの脆弱性情報(緊急パッチ)を定期的に確認する
- VPNや管理者権限のあるアカウントに多要素認証(MFA)を必須にし、保守業者のアカウントも棚卸しする
- ログイン試行やファイルへの大量アクセスを検知・通知する仕組みを整え、異常を早期に発見できるようにする
きちりHD子会社ApplyNow|採用管理SaaSに不正アクセス、マイナンバー・口座情報が漏えいの可能性
公表:2026年9月9日/不正アクセス期間:2026年8月9日〜9月7日/業種:HR系SaaS(採用管理)
飲食店運営などを手がけるきちりホールディングス(東証スタンダード・3082)は9月9日、子会社の株式会社ApplyNowが提供する採用管理プラットフォームが第三者による不正アクセスを受け、顧客企業と応募者の個人データが外部に漏えいした可能性があると公表しました。侵入口となったのは、同社が業務で利用していたデータ分析ツールの脆弱性とされています。
不正アクセスが確認されたのは2026年8月9日から9月7日までの約1か月で、対象はApplyNowの採用管理プラットフォームを利用していた複数の顧客企業と、それらに応募した応募者の個人情報です。電子雇用契約サービスの契約者情報には、マイナンバー(個人番号)、基礎年金番号、金融機関の口座情報が含まれるとしています。
漏えいの可能性がある件数は現時点で調査中です。採用・雇用に関わるデータは機微性が高く、影響範囲の特定が急がれます。
中小企業への影響
採用管理や労務のSaaSは、多くの企業が外部サービスとして利用しています。今回のように委託先SaaSが侵害されると、自社では正しく運用していても、応募者や従業員のマイナンバー・口座情報まで流出しかねません。侵入口が「業務で使っていたデータ分析ツールの脆弱性」だった点も重要で、本体システムだけでなく、連携するツール1つの穴が全体の入口になります。
推奨対応
- 利用中のSaaS・クラウドサービスを一覧化し、マイナンバーや口座情報など機微情報を預けている委託先を把握する
- 委託先に、脆弱性対応・インシデント発生時の通知義務・データ保管方法を契約や覚書で確認する
- 採用・労務データにアクセスできる社内アカウントを最小限にし、退職・異動時の権限削除を徹底する
T&K TOKA|一部システムがランサムウェア被害、業務の一部を停止
公表:2026年8月28日(9月上旬時点で一部業務停止が継続)/業種:印刷インキ・合成樹脂製造
印刷インキや合成樹脂を手がけるT&K TOKA(東証スタンダード・4636)は、一部システムが第三者による不正アクセスを受け、ランサムウェアの被害を確認したと公表しました。同社は被害拡大を防ぐ措置を講じたうえでシステムの復旧を進めており、9月上旬の時点でも一部業務を停止し、関係する顧客に個別に連絡しています。
情報流出の有無や、暗号化・停止した具体的なシステム、復旧予定時期は公表されていません。同社は警察などと連携し、原因と影響範囲を調査中としています。
中小企業への影響
ランサムウェアは、大企業だけでなく取引先やグループ会社を足がかりに広がります。製造業では生産・出荷システムが止まると、自社だけでなく納入先の操業にも影響します。「情報流出の有無は調査中」という段階が長引くのは、暗号化で被害範囲の確認に時間がかかるためで、事前のバックアップと復旧計画がそのまま事業停止の長さを左右します。
推奨対応
- 基幹システム・生産管理データのバックアップをオフライン(本番と切り離した保管先)に取り、定期的に復旧テストを行う
- 社内ネットワークを部門・用途ごとに分割し、1台の感染が全体に広がらない構成にする
- 「どのシステムを、どの順番で、誰が復旧するか」を決めた事業継続計画(BCP)を用意し、取引先への連絡手順も含める
編集部まとめ
今回の3件は、政府機関・外部委託SaaS・製造業と規模も業種も異なりますが、狙われたのはいずれも「境界を守る機器」「連携するツール」「復旧できる備え」という守りの要でした。VPN機器やファイアウォールのパッチ適用、預けているクラウドサービスの委託先管理、そしてバックアップの分離保管。この3点は中小企業でも今日から点検できます。「うちは小さいから狙われない」ではなく、「入口をどれだけ減らし、被害後にどれだけ早く戻せるか」で差がつきます。
