セキュリティ シーイーシーの東京第二データセンターへのランサムウェア攻撃、侵入経路はなぜ2週間以上かかって特定できたのか。復旧までの経緯を確かめる 攻撃を受けたのは顧客データとは別領域。侵入経路の具体名は伏せたまま遮断は完了――発生から特定までの16日間を整理した
30秒で分かる結論
IT関連サービスを手がける株式会社シーイーシー(東京都新宿区)は、同社が運営する「東京第二データセンター」で発生したランサムウェアらんさむうぇあ (データを勝手に暗号化し、元に戻す代わりに金銭を要求する不正プログラム)による攻撃について、2026年8月21日、ランサムウェア の種別と侵入経路を特定したと公表しました。障害の発生は8月5日午前11時ごろで、8月7日までの調査で不正アクセスに起因するランサムウェア攻撃であることが確認され、警察への被害報告と、個人情報保護委員会への第一報が行われていました。8月21日の発表では、特定した侵入経路はすでに遮断済みとしていますが、ランサムウェアの具体的な種類や侵入経路の詳細については、セキュリティ上の理由から公表していません。攻撃を受けた領域は顧客から預かっているシステム・データとは別の領域だったとしており、現時点で顧客のシステム・データ、個人情報、同社の機密情報が外部へ流出した事実は確認されていないとしています。
まず初めに
「侵入経路を特定しました」と胸を張る発表なのに、肝心の経路が具体的に何だったのかは教えてくれない。まるで「犯人はわかりました、でも名前は秘密です」と言われているような気分だ。セキュリティ上の理由という言い分は分からなくもない――手口を細かくしゃべれば、次の攻撃者への虎の巻になりかねないからだ。とはいえ、発生から特定まで16日というのは、「止まったら困る」商売であるデータセンター事業者にしては、褒められた速さとは言いがたい。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
株式会社シーイーシーは、システム開発やITインフラ構築、データセンターサービスなどを手がける企業で、複数のデータセンターを運営しています。今回問題となった「東京第二データセンター」は、同社が提供するデータセンターサービスの拠点の1つです。
同社の発表によると、2026年8月5日(水)午前11時ごろ、東京第二データセンターで障害が発生しました。この時点でサービスはまもなく復旧したものの、不正アクセスに起因する障害である可能性があるとして調査が進められました。その後、8月7日までの調査で、この障害がランサムウェアによる攻撃が原因であったことが確認されました。同社は警察へ被害を報告するとともに、情報漏えいの可能性がある事案として、個人情報保護委員会へ第一報を提出しています。この時点での調査では、情報漏えいの事実は確認されておらず、攻撃を受けた領域は、顧客から預かっているシステムやデータとは別の領域であることが判明していました。
8月21日、同社はさらなる続報として、ランサムウェアの種別と侵入経路を特定したと公表しました。特定した侵入経路については、すでに遮断を完了しているとしています。ただし、ランサムウェアの具体的な名称や侵入経路の詳細については、セキュリティ上の理由から公表を控えるとしています。攻撃を受けた領域はすでに隔離・遮断されており、影響を受けていたサービスについても、別環境ですでに復旧を終えているとしています。顧客から預かっているシステムやデータ、個人情報、そして同社自身の機密情報が外部へ流出した事実は、現時点で確認されていないとしています。同社は、暗号化された領域のデータ復元、ログの解析、外部との通信記録やトラフィックデータの精査、複数の外部専門機関によるフォレンジックふぉれんじっく (デジタル機器に残された記録を調べ、不正アクセスの手口や範囲を明らかにする調査)調査を、引き続き進めているとしています。
なぜ重要なのか
今回の事案が注目されるのは、狙われたのが一般消費者向けのサービスではなく、企業のITインフラを支える「データセンター」だったという点です。データセンターは、多くの企業がシステムやデータの保管・運用を委託する、いわば縁の下の力持ち的な存在です。*表舞台には出てこない分、止まったときの影響範囲は外からは見えにくい。*ここが攻撃を受けると、直接契約している顧客企業だけでなく、その先でサービスを利用しているさらに多くの利用者にまで影響が及びかねません。
また、同社が侵入経路の特定に16日間を要し、しかもその詳細を公表しない対応を取っている点も、企業のランサムウェア対応の実務を考えるうえで参考になります。侵入経路の特定には、暗号化されたデータの解析やログの精査など、専門的で時間のかかる作業が必要です。一方で、詳細を明らかにしないという判断は、同じ手口を使う攻撃者に手がかりを与えないための防御的な対応である一方、被害の全体像を外部から検証しづらくするという側面もあります。
私たちへの影響
シーイーシーの東京第二データセンターを利用している企業にとっては、自社が預けているシステムやデータが今回の攻撃対象領域に含まれていなかったかどうかを、同社からの直接の説明を通じて確認することが望ましいといえます。同社の発表では、攻撃を受けた領域は顧客のシステム・データとは別の領域だったとされていますが、詳細な影響範囲については、同社からの個別の案内を確認するのが確実です。
一般の消費者にとって、「シーイーシー」という社名は普段あまりなじみがないかもしれません。しかし、データセンター事業者は、消費者が日常的に使っているさまざまなWebサービスやアプリの裏側を支えている存在です。今回のように、直接には見えない場所で起きたインシデントであっても、巡り巡って自分が使っているサービスの安定運用に影響することがある、という点は覚えておく価値があります。
初心者が知っておくべきこと
「ランサムウェア」とは、感染したパソコンやサーバーの中のデータを勝手に暗号化して使えない状態にし、元に戻すことと引き換えに金銭(身代金)を要求する不正プログラムのことです。企業のシステムやデータセンターが狙われるケースが世界的に増えており、業種や企業規模を問わず対策が求められています。
「個人情報保護委員会こじんじょうほうほごいいんかい 」とは、個人情報の適切な取り扱いを監督する日本の独立した行政機関です。一定規模以上の個人情報漏えいが疑われる場合、事業者はこの委員会への報告が個人情報保護法によって義務づけられています。今回のケースでは、実際の情報漏えいは確認されていない段階で、可能性があるとして早期に第一報が提出されている点が特徴です。
「データセンター」とは、企業のサーバーやネットワーク機器などのIT機器を集約して設置し、安定した電源・空調・セキュリティ環境のもとで運用するための専用施設のことです。多くの企業が、自社でサーバーを保有する代わりに、データセンター事業者の設備やサービスを利用してシステムを運用しています。
IT Postの見方
生成AIによるイメージ。実物や実際の画面ではありません。
IT Postでは、シーイーシーが顧客データとは別領域が攻撃対象だったことを一貫して説明し、個人情報保護委員会への報告も情報漏えいの確証が得られる前の段階で行っている点は、情報開示の姿勢として評価できると考えます。一方で、侵入経路や使われたランサムウェアの種類を明らかにしない対応については、悩ましい判断だと考えます。攻撃者に手口を悟らせないという理屈は理解できますが、同じデータセンターを利用する他の顧客企業や、同業他社が自衛のために参考にできる情報が限られてしまうという副作用もあります。IT Postでは、データセンター事業者のようにインフラを支える立場の企業ほど、被害の全体像を検証可能な形で示す責任が本来は大きいのではないかと考えます。特に、システムを自前で持たず外部のデータセンターに委託している中小企業にとっては、委託先が実際にどこまで説明責任を果たすかが、自社のリスク管理そのものに直結する問題です。※個人の感想です
今後どうなりそうか
シーイーシーは、暗号化された領域のデータ復元や、外部専門機関によるフォレンジック調査を継続する方針を示しています。調査が進み、影響範囲や原因についてさらに詳しい内容が判明した場合には、追加の発表が行われる可能性があります。IT Postでは、続報が公表され次第、あらためて取り上げます。