セキュリティー

デジタル庁・大阪公立大など5件の不正アクセス詳細【2026年秋】

2026年10月6日

「政府のシステムが破られた」「大学が1週間まるごと休講になった」――2026年9月から10月にかけて、行政機関と大学でサイバー攻撃のニュースが立て続けに流れました。

ニュースを見て「うちの会社とは規模が違う話」と感じた方も多いと思います。ですが、中身を一つずつ見ていくと、侵入口はVPN機器の脆弱性、事務用のNAS、乗っ取られたメールアカウントなど、中小企業でもそのまま当てはまるものばかりです。

今回は、デジタル庁・大阪公立大学・佐賀大学・東京科学大学・立教大学の5件について、何が起き、何が漏れ、どう対応したのかを公式発表と報道をもとに整理しました。最後に、自社に置き換えて確認すべきポイントもまとめています。

この記事でわかること

  • デジタル庁GSSで約24.6万件が漏えいした経緯とVPN脆弱性の問題
  • 大阪公立大学で約500台のサーバーが止まり全学休講になった理由
  • 佐賀大学の事務用NAS暗号化と、ID・パスワード流出の恐れ
  • 東京科学大学で統合前の構成員情報まで対象になった背景
  • 立教大学の学生アカウント乗っ取りと迷惑メール1.7万件の実態
  • 5件の共通点と、中小企業が今週中に確認すべきこと

先に結論

  • 侵入口は「外とつながる機器」と「アカウント」がほとんど。VPN機器とメールアカウントの管理が明暗を分けました
  • 大阪公立大学の事例は「バックアップまで暗号化された」点が最も重い。本番とバックアップが同じ場所にあると復旧できません
  • 流出の恐れがある人は、各組織を名乗る連絡を疑う。メール内のリンクではなく公式サイトから確認するのが基本です
政府や大学でも、侵入口は「古いVPN機器」や「パスワードだけのアカウント」でした。ここは会社の規模に関係なく見直せる部分です。


1. 行政・大学で起きた5件の全体像

まずは5件を一覧で並べます。日付は公式発表・報道で確認できたものです。

組織公表日攻撃の種類・侵入口影響
デジタル庁(GSS)9月11日VPN機器の脆弱性を悪用、保守アカウントを使用職員・事業者など約24.6万件が漏えいの可能性
大阪公立大学10月2日(第1報)/10月5日会見ランサムウェア(仮想化基盤への侵入)約500台のサーバー停止、全授業休講、少なくとも13万人分の情報について流出の有無を調査中
佐賀大学9月25日/9月28日ランサムウェア(事務用NASの暗号化)事務用端末約500台を一時停止、教職員・学生のID・パスワード流出の可能性
東京科学大学9月7日情報基盤への不正アクセス(詳細は調査中)現構成員と統合当時の構成員の氏名・住所・メールアドレス等に漏えいの疑い
立教大学9月8日Googleアカウントへの海外からの不正ログイン6アカウントから迷惑メール17,668件送信、受信メール閲覧の可能性

攻撃の種類はバラバラに見えますが、「外からつながる入口」か「個人のアカウント」が突破口になっている点はほぼ共通しています。


2. デジタル庁GSS:既知のVPN脆弱性から約24.6万件

何が起きたか

GSS(ガバメントソリューションサービス)は、デジタル庁が各府省庁向けに運用している共通の業務環境です。デジタル庁の発表によると、2026年6月25日、保守運用担当者のアカウントを使ってサーバー上の大量のファイルにアクセスが行われていることを検知し、調査を開始しました。

7月9日には、第三者がVPN機器の脆弱性を利用してシステムに侵入していたことが判明。同日、該当する保守アカウントを停止し、侵害された機器と外部との通信を遮断しています。公表は9月11日で、検知から公表まで約2カ月半かかっています。

漏えいの可能性がある情報

区分件数(約)
合計24.6万件
うち職員・公務員等18.9万件
うち業務に携わった事業者・個人5.7万件
項目別:氏名23.6万件
項目別:メールアドレス23.1万件
項目別:電話番号9.4万件
項目別:住所0.1万件

一般の国民の情報、マイナンバー、金融機関の口座情報、年金番号は含まれていないとされています。

注意点:「中程度」の脆弱性が狙われた

VPN機器の製品名や脆弱性の識別番号(CVE番号)は公表されていません。ただ、複数の解説記事では、悪用された脆弱性は公表時点の深刻度評価(CVSS)が「中」程度で、対応の優先順位が後回しになっていた可能性が指摘されています。「緊急」から順にパッチを当てる運用だと、こうした穴が残りやすくなります。

「深刻度が中だから後回し」は危険です。外から直接つながるVPNやルーターは、評価に関係なく最優先で更新するのが安全です。


3. 大阪公立大学:仮想化基盤ごと止まり全学休講

何が起きたか

2026年10月2日の午前0時30分ごろから、大阪公立大学で大規模なシステム障害が発生しました。森之宮・杉本・中百舌鳥・阿倍野・りんくうの全5キャンパスで、学内ネットワーク、大学のメール、ポータル、教務系システムなどが使えなくなりました。

当初は原因を「調査中」としていましたが、10月5日の記者会見で、ランサムウェアによるサイバー攻撃を受けたと判断していることを明らかにしました。報道によると、各種システムが共通で使う仮想化基盤に侵入され、約500台のサーバーがすべて停止し、さらにバックアップデータの多くも暗号化されて使えない状態になっています。

授業・入試への影響

  • 10月2日〜8日まで全学部・研究科の授業を休講
  • 10月9日以降に対面授業を再開する予定。オンライン授業は復旧状況を見て判断
  • 出願期間中だったため入試日程にも影響(Web出願サイト自体は登録できる状態だったと報じられています)
  • 医学部附属病院と獣医臨床センターのシステムには影響がないと報じられています

個人情報について

システムには、在学生や卒業生など少なくとも13万人分の住所、メールアドレス、携帯電話番号などが保管されており、流出したかどうかを調査中です(10月6日時点)。

仕組みの解説:仮想化基盤が狙われると何が起きるか

仮想化基盤は、1台の物理サーバーの上で何十台もの「仮想サーバー」を動かす仕組みです。管理が楽になる反面、土台の管理権限を奪われると、上で動いているサーバーを一斉に止めたり暗号化したりできてしまいます。今回のように「バックアップも同じ基盤や同じネットワークの中にある」と、戻す手段まで同時に失われます。

バックアップは「取っているか」より「攻撃者の手が届かない場所にあるか」が大事です。ネットから切り離した保管先を一つは用意しておきましょう。


4. 佐賀大学:事務用NASの暗号化とID流出の恐れ

何が起きたか

佐賀大学では2026年9月24日午前8時42分、事務部門から「NAS(ネットワーク接続型の共有ストレージ)の中のファイルが暗号化されている」と報告がありました。大学はランサムウェアによる被害の可能性があると判断し、すぐにNASをネットワークから隔離しています。

報道によると、このNASは事務部門だけが接続し、プレスリリースなどの文書を保存・共有するために使っていたもので、学外からもVPN経由でつながる構成でした。大学は学外向けの事務用VPNと研究用VPNも停止しています。

対応の流れ

日時内容
9月24日 8:42NAS内ファイルの暗号化を確認、NASを隔離。事務用端末約500台の利用を停止
9月25日ランサムウェア被害を公表
9月27日 11:03事務用端末の利用を再開
9月28日通常業務を再開。教職員・学生のIDやパスワードが流出した可能性を発表し、全員にパスワード変更を指示

教育・研究・診療のシステムへの影響は確認されておらず、認証情報が実際に使われた被害も確認されていないとしています。感染経路や脅迫の有無は調査中です。

「ファイル置き場」のNASでも、外からVPNでつながっていれば攻撃の入口になります。中小企業でもNASを使っている会社は多いので、他人事ではありません。

5. 東京科学大学:統合当時の構成員情報に漏えいの疑い

何が起きたか

東京工業大学と東京医科歯科大学が統合して2024年に発足した東京科学大学は、2026年9月7日、情報基盤が第三者による不正アクセスを受け、個人情報が漏えいした疑いがあると公表しました。大学は8月28日に「情報セキュリティインシデント対策本部」を設置し、全学体制で対応しています。

対象となる情報

  • 現在の東京科学大学の構成員の情報
  • 統合当時に旧東京工業大学・旧東京医科歯科大学に在籍していた学生・教職員の情報
  • 項目:氏名、住所、メールアドレスなど(影響範囲と詳細は調査中)

大学病院の患者に関する情報の漏えいは、現時点で確認されていません。侵入経路は公式には明らかにされていません。

大学は在学生・教職員に学内のSlackでも告知し、大学をかたる不審な連絡が届くおそれがあるとして、心当たりのないメールのリンクを開いたりパスワードを入力したりしないよう呼びかけています。

補足:統合・合併のときは「古いデータ」が残りやすい

組織の統合時は、旧組織の名簿やアカウントをいったん新しい基盤に移すため、本来は不要になった人の情報まで残りやすくなります。会社の合併や事業承継、システム移行のときも同じことが起こります。移行が終わったら「誰の情報を、いつまで持つか」を決め直すことが大切です。


6. 立教大学:学生アカウント乗っ取りで迷惑メール1.7万件

何が起きたか

立教大学は2026年9月8日、大学で使っているGoogleアカウントが不正アクセスを受け、学外へ大量の迷惑メールが送信されたと公表しました。

時期内容
4月27日〜7月16日学生2名・卒業生2名(2026年3月卒業)の計4アカウントが被害
7月16日海外からの不正アクセスと迷惑メール送信を検知
8月12日〜24日新たに学生2名のアカウントへ海外から不正アクセス
合計6アカウントから迷惑メール17,668件

メールの中身を見られた可能性

送られた迷惑メールの件名に、被害アカウントの受信トレイにあったメールに由来すると考えられる内容が使われていました。そのため大学は、メール本文やそこに含まれる個人情報が第三者に見られた可能性を否定できないとしています。また、一部の迷惑メールの本文には、大学の教員1名の氏名とメールアドレスが記載されていました。

Gmail以外のGoogle Workspaceのアプリ、VPN、学内ネットワークへの侵入の形跡は確認されていません。Microsoft 365では1件のアカウントで不審なログイン履歴が見つかり、対策を講じたとしています。

大学の対応

  • 被害アカウントの一時停止とパスワードの強制変更
  • 学外からログインする際の多要素認証(MFA)を必須化

同じ時期には日本大学でも、教員5名のメールアカウントが不正利用され、迷惑メール1,333件が送信された事案が公表されています。大学のメールアカウントは「信頼されたドメインから送れる」ため、攻撃者にとって使い勝手のよい踏み台になっています。

アカウントを乗っ取られると、自分の名前で取引先に詐欺メールが送られます。パスワードだけのログインはやめて、二段階認証を必ずオンにしてください。


7. 5件の共通点と、中小企業が確認すべきこと

5件を並べると、規模や業種に関係なく共通する弱点が見えてきます。

共通する弱点該当した事例中小企業での置き換え
外とつながる機器の更新遅れデジタル庁(VPN)、佐賀大学(VPN経由のNAS)VPNルーター、リモートデスクトップ、NASの外部公開
パスワードだけのアカウント立教大学、日本大学Google Workspace・Microsoft 365・各種クラウドのログイン
バックアップの置き場所大阪公立大学本番と同じNASや同じネットワークにあるバックアップ
不要になった人の情報の保持東京科学大学、大阪公立大学(卒業生情報)退職者・過去の顧客・取引の終わった相手の情報

今週中に確認したい5項目

  1. 社内のVPN機器・ルーター・NASの機種名と、ファームウェアが最新かを一覧にする
  2. メール・クラウドサービスの全アカウントで二段階認証(多要素認証)がオンになっているか確認する
  3. 退職者・卒業生・外注先など、もう使っていないアカウントを止める
  4. バックアップのうち少なくとも1つを、普段つながっていない場所(外付けディスクの保管、別クラウド)に置く
  5. 「NASのファイルが開けない」「見覚えのない送信済みメールがある」ときに、誰に連絡しネットワークを抜くかを決めておく
全部を一度にやらなくても大丈夫です。まずは「VPN機器の更新」と「二段階認証」の2つから手を付けるのが効果的です。

同じ時期には、鳥取県の放射線モニタリングシステムや日本原子力研究開発機構(JAEA)、JOGMECなど、ほかの公共・研究機関でも被害が公表されています。全体の一覧と、公共機関を含む委託先・企業システムの事案は、次の記事にまとめています。


8. よくある質問

デジタル庁の件で、一般の国民の個人情報は漏れましたか?

デジタル庁の発表では、一般の方の個人情報は含まれていないとされています。対象は府省庁の職員や業務に携わった公務員・事業者などで、マイナンバー、口座情報、年金番号も含まれていません。

大阪公立大学の卒業生ですが、何をすればいいですか?

流出の有無は調査中です(10月6日時点)。今の段階では、大学を名乗るメールやSMSのリンクを開かない、大学時代のメールアドレスと同じパスワードを他のサービスで使っているなら変更する、の2点が現実的な備えです。続報は大学の公式サイトで確認してください。

ランサムウェアに感染したら、まず何をすればいいですか?

佐賀大学のように、感染が疑われる機器をすぐネットワークから切り離すのが最優先です。電源を切ると調査に必要な記録が消える場合があるため、LANケーブルを抜く・Wi-Fiを切るといった「隔離」を先に行い、専門家や警察に相談します。

二段階認証を入れれば、乗っ取りは防げますか?

パスワードだけの状態に比べれば大幅に安全になります。ただし、偽サイトで確認コードまで入力させる手口もあるため、可能であれば「パスキー」に対応したサービスではパスキーを使うと、さらに防ぎやすくなります。


まとめ

まとめ

  • デジタル庁は「深刻度が中」とされたVPN脆弱性から侵入され、約24.6万件が漏えいの可能性
  • 大阪公立大学は仮想化基盤ごと約500台のサーバーが停止し、バックアップの多くも暗号化
  • 佐賀大学は事務用NASの暗号化から、全教職員・学生のパスワード変更に発展
  • 東京科学大学は統合当時の構成員まで対象となり、古いデータの持ち方が問われた
  • 立教大学は学生アカウントの乗っ取りで迷惑メール1.7万件、受信メール閲覧の可能性も

行政も大学も、特別な最新攻撃にやられたわけではありません。外とつながる機器の更新、アカウントの二段階認証、バックアップの置き場所という、基本の部分が突かれています。逆に言えば、そこを固めるだけで防げる被害も多いということです。

大きな組織の失敗は、小さな会社にとっては「無料の教訓」です。自社のVPNとアカウントを、この機会に一度だけ棚卸ししてみてください。

参考リンク

※本記事の内容は2026年10月6日時点で公表・報道されている情報に基づきます。件数はいずれも各組織の公表値(「約」「可能性」を含む)で、調査の進展により変わる場合があります。デジタル庁の脆弱性の深刻度評価に関する記述は解説記事による指摘で、デジタル庁は製品名・CVE番号を公表していません。大阪公立大学の「約500台停止」「バックアップの多くが暗号化」は記者会見を伝えた報道に基づくもので、500台すべての暗号化が確認されたわけではありません。

サイト内検索

-セキュリティー