佐賀大学は2026年9月25日、事務部門が使うNAS(ネットワーク接続型ストレージ)でファイルが暗号化される、ランサムウェアによるとみられる被害を公表しました。9月28日の続報では、事務用端末を止めた4日後に通常業務へ戻ったことが明らかになりました。本記事では2本の公式発表をもとに経過を整理し、警察庁の最新の集計から大学の事務系基盤が狙われる構図を読み解きます。後半では、暗号化が進むファイルサーバーで書き込み元の端末を特定するコマンドと、攻撃者に消されない複製を作る設定を示します。
まとめ:佐賀大学のランサムウェア被害で確定した事実と組織が今点検すること
公式発表で確定しているのは、2026年9月24日午前8時42分に事務部門のNASで暗号化の被害を確認したこと、同日午後4時45分に事務用端末の利用を止めたこと、9月27日午前11時3分に端末を再開し9月28日から通常業務に戻ったことです。教育・研究・診療業務に関係するシステムへの影響は確認されていないとしています。侵入経路、ランサムウェアの種類、攻撃者、身代金の要求、情報の流出の有無は公表されていません。
同じ構成を持つ組織が見るべき点は二つに絞れます。一つは外からの入口で、警察庁の集計では侵入経路の約5割がVPN機器です。もう一つは戻す手段です。被害組織の多くはバックアップを持っていながら、そのバックアップごと暗号化・消去されて復元できていません。
| 項目 | 公表されている内容 |
|---|---|
| 被害の確認 | 2026年9月24日 8時42分 |
| 被害を受けた機器 | 事務部門が利用するNAS |
| 事務用端末の停止 | 同日 16時45分 |
| 事務用端末の再開 | 9月27日 11時3分 |
| 通常業務の再開 | 9月28日 |
| 教育・研究・診療 | 影響は確認されず |
| 侵入経路・流出 | 未公表 |
公表内容を時系列で確認する|9月24日のNAS暗号化から9月28日の業務再開まで
午前8時42分の連絡から午後4時45分の事務用端末停止までの約8時間
佐賀大学の9月25日付の発表によると、9月24日午前8時42分、事務部門からNAS内のファイルが暗号化されているとの連絡がありました。大学は被害を確認した機器をネットワークから隔離し、CSIRT(情報セキュリティインシデント対応チーム)を中心に感染経路の調査と復旧に着手しています。
続く9月28日付の発表では、被害拡大を防ぐため同日午後4時45分に事務用端末の利用を停止したと説明しています。連絡から端末停止までは約8時間です。NASだけを切り離した段階と、事務用端末をまとめて止めた段階が分かれている点は、後で触れる停止範囲の判断と関わります。CSIRTの役割と体制の作り方はCSIRT(シーサート)とはで整理しています。
9月27日の端末再開と9月28日の通常業務再開を公表した2本の発表
9月28日付の発表は、警察への相談を行いつつ、関係部署と関係事業者と連携して復旧を進めたと記しています。事務用端末の利用再開は9月27日(日)午前11時3分、通常業務の再開は9月28日(月)です。並行して、関係部署へのヒアリングと影響範囲の調査、関連端末の調査と回収を実施しました。
端末停止から再開までは3日弱でした。警察庁の令和8年上半期の集計では、1か月未満で復旧できた組織は全体の5割弱にとどまり、復旧に総額1,000万円以上を要した組織が6割を占めます。業務への影響を週末をはさむ数日に収めた点は、この分布の中では短い部類です。
侵入経路と情報流出が未公表の段階で公式発表から書けることと書けないこと
2本の発表が触れていないのは、侵入経路、ランサムウェアの種類、攻撃者の名乗り、身代金の要求、データの持ち出しの有無です。調査は継続中とされ、再発防止に取り組むという記載で締めくくられています。
本記事では、特定の製品や攻撃グループに結び付けた推測はしません。報道では、9月25日に総合情報基盤センターが学外向けの事務用VPNと研究用VPNを臨時停止したと伝えられています。ただしその告知ページは2026年10月5日時点で掲載が終わっており、VPNが侵入経路だったと大学が発表した事実はありません。以下の章は、この事実関係を前提に、同じ構成の組織が点検する観点として読んでください。
侵入経路の統計から見る大学の事務NAS|VPN機器が約5割を占める警察庁の集計
令和8年上半期の被害報告123件と有効回答36件のうち18件を占めたVPN機器
警察庁が2026年9月に公表した令和8年上半期におけるサイバー空間をめぐる脅威の情勢等についてによると、ランサムウェアの被害報告は123件で、統計を取り始めた令和2年下半期以降、半期として最多です。統計編143頁の感染経路では、有効回答36件のうちVPN機器が18件、リモートデスクトップが9件、その他が9件でした。
同じ資料は、攻撃の典型的な流れを次のように説明しています。未修正の脆弱性や漏えいした認証情報で侵入し、管理者権限を奪い、内部を探索して重要データとバックアップを物色し、データを窃取してから暗号化を実行する、という順番です。メールの添付ファイルによる感染は少なくなっているとも書かれています。
| 侵入経路(令和8年上半期) | 件数 | 割合 |
|---|---|---|
| VPN機器 | 18件 | 50% |
| リモートデスクトップ | 9件 | 25% |
| その他 | 9件 | 25% |
令和7年の通年でも有効回答92件中61件がVPN機器で、入口の偏りは一時的なものではありません。
事務用VPNと研究用VPNが同じ学内網に届く大学特有の入口の広さ
大学のVPNは、事務職員の在宅勤務用と、教員や学生が学外から研究用の資源に入る用途で、利用者の数も性質も大きく異なります。研究用は利用者が多く、所属の出入りも毎年あります。卒業や異動で使われなくなったアカウントが残りやすい構造です。
二つのVPNを同時に止めたという報道は、侵入経路を特定できないうちは入口になりうる経路をまとめて閉じる判断として読めます。点検で確かめたいのは、研究用VPNでつないだ端末から事務用のNASへ届く経路が、ネットワークの設計上ありえるかどうかです。脆弱性の公表から修正までの優先度の付け方は、デジタル庁GSSの不正アクセスとVPN脆弱性の優先度で扱っています。
NASが暗号化されたときの最初の数時間|隔離と書き込み元の端末の特定
Windowsファイルサーバーの書き込み元をGet-SmbOpenFileで特定する手順
共有フォルダのファイルが次々と暗号化されている場合、暗号化を実行しているのは多くの場合NAS自身ではなく、共有をマウントした端末です。佐賀大学が関連端末の調査と回収を行ったのも、この構図と合います。Windows Serverのファイル共有なら、Get-SmbOpenFileとGet-SmbSessionで、どの端末がどのファイルを開いているかを確認できます。
# 管理者権限のPowerShellで実行する(Windows Serverのファイル共有)
# 1. ファイルを開いている端末を、開いている数の多い順に並べる
Get-SmbOpenFile |
Group-Object ClientComputerName |
Sort-Object Count -Descending |
Select-Object Count, Name -First 10
# 2. 突出した端末が開いているファイルとユーザーを記録する
Get-SmbOpenFile -ClientComputerName 192.0.2.15 |
Select-Object ClientUserName, Path |
Export-Csv .\open_files_192.0.2.15.csv -NoTypeInformation -Encoding UTF8
# 3. 記録を取ってから、その端末のセッションを切断する
Get-SmbSession -ClientComputerName 192.0.2.15
Close-SmbSession -ClientComputerName 192.0.2.15 -Force
手順2の記録は、後の調査で暗号化の起点を説明する材料になるため、切断より先に取ります。セッションを切っても、端末が生きていれば再接続して暗号化を続けます。切断と同時に、その端末をスイッチのポートか無線の認証から外してください。NAS製品の場合は管理画面の接続一覧で同じ確認ができます。痕跡の残し方と見るべきログは不正アクセスのログ確認・解析方法にまとめています。
端末を止める範囲の決め方|NAS単体の隔離で済む場合と全端末の停止が要る場合
書き込み元の端末が1台か2台に特定でき、その端末に管理者権限のアカウントでのログオン記録がない場合は、NASと当該端末の隔離で止める判断が取れます。業務への影響は最小で済みます。
次のいずれかに当てはまれば、事務用端末の全停止を選びます。書き込み元が3台以上に散らばっている、ドメイン管理者のアカウントが侵害された形跡がある、または侵入経路が分からないまま数時間が過ぎた場合です。警察庁の資料が示すとおり、暗号化の前に管理者権限の奪取と内部の探索が終わっていることが多く、目に見える暗号化は最後の段階にすぎません。佐賀大学がNASの隔離のあとに事務用端末を一斉に止めたのは、この段階を想定すれば筋の通った順番です。
バックアップから戻せなかった29件の理由|暗号化・消去14件と運用不備8件
令和8年上半期の有効回答40件で復元できたのが11件にとどまった警察庁の集計
警察庁の同じ資料の統計編148頁によると、令和8年上半期にバックアップから復元を試みた有効回答40件のうち、復元できたのは11件、できなかったのは29件です。149頁では、復元できなかった29件の理由として、バックアップの暗号化・消去が14件、運用不備が8件、その他が7件と集計されています。
同じ頁に載る過去4年分の累計でも、有効回答336件のうち236件がバックアップの暗号化・消去でした。バックアップを取っていても、本番と同じ管理者権限で消せる場所にあれば、攻撃者は暗号化の前にそれを消します。設計で問うべきは取得の有無ではなく、本番の管理者権限を奪われても消せない場所に複製があるかです。方式の基本はシステムバックアップとはで解説しています。
攻撃者の手が届かない複製をS3 Object Lockのコンプライアンスモードで作る設定
学外に複製を置く選択肢の一つが、Amazon S3のObject Lockです。WORM(書き込みは1回・読み出しは何度でも)のモデルで、コンプライアンスモードでは保持期間中のオブジェクトをAWSアカウントのルートユーザーを含めて誰も上書き・削除できず、期間の短縮もできません。設定はput-object-lock-configurationで行います。
# Object Lockを有効にしてバケットを作る(バージョニングも自動で有効になる)
aws s3api create-bucket --bucket example-office-nas-copy \
--region ap-northeast-1 \
--create-bucket-configuration LocationConstraint=ap-northeast-1 \
--object-lock-enabled-for-bucket
# 既定の保持期間を30日、コンプライアンスモードにする
aws s3api put-object-lock-configuration \
--bucket example-office-nas-copy \
--object-lock-configuration '{"ObjectLockEnabled":"Enabled","Rule":{"DefaultRetention":{"Mode":"COMPLIANCE","Days":30}}}'
# 設定を確認する
aws s3api get-object-lock-configuration --bucket example-office-nas-copy
コンプライアンスモードは、期間中にオブジェクトを消す手段がAWSアカウントの削除しかないほど強い設定です。保持日数を誤るとその分の保管料金を払い続けるため、最初はガバナンスモードで動作を確かめてから切り替えます。また、バージョンIDを指定しない削除は削除マーカーが付くだけで成功するため、復元手順ではバージョンを指定して取り出す操作を事前に練習しておきます。AWS側でのバックアップ計画の組み方はAWS Backupとはを参照してください。
NAS側のイミュータブルスナップショットと学外の複製を併用する条件と見送る場面
NAS製品にも備わっているのが、消せない世代を持つための機能です。SynologyのSnapshot Replicationは、対応モデルでイミュータブルスナップショットを使え、保護期間を設定できます。暗号化されたファイルを数分で前の世代に戻せるため、事務NASの復旧速度ではこちらが勝ります。
ただし、NAS本体の管理画面を乗っ取られた場合や筐体が故障した場合は、スナップショットも同じ箱の中にあります。事務のファイル共有に支払・入試・人事の処理が載っていて、数日止まるだけで学外への説明が要る組織は、NASのスナップショットと学外の複製の両方を持つべきです。逆に、共有の中身が他のシステムから再生成できる中間ファイルだけなら、学外の複製は過剰で、スナップショットだけで足ります。
大学と研究機関が点検する順番|VPN・事務NAS・バックアップ・報告の体制
VPN機器の版数と多要素認証を事務用と研究用で分けて棚卸しする4つの手順
点検は入口から始め、侵入後に届く範囲、戻す手段の順に進めます。
- 事務用と研究用のVPN機器ごとに、製品名・ファームウェアの版数・最終更新日を一覧にし、ベンダーの脆弱性情報と突き合わせる
- VPNのアカウントを利用者の所属と照合し、卒業・退職・異動で不要になったものを止める
- 全アカウントに多要素認証が掛かっているかを確かめ、例外のアカウントには理由と期限を付ける
- 研究用VPNの接続先から事務用NASへの通信を、ファイアウォールの設定で実際に遮断できているか試す
1と2は台帳を整理する作業であり、予算を使わずに今週中に完了できる内容です。多要素認証の方式の選び方は多要素認証(MFA)とはで、VPNに頼らない接続方式はゼロトラストネットワーク(ZTNA)とはで比べています。IPAのランサムウェア対策特設ページには、被害に遭ったときの相談先と対策の資料がまとまっています。
個人情報の漏えいが判明したときの報告と第三者の診断を入れる判断の基準
佐賀大学の発表は情報の流出に触れていません。一般に、事務部門のNASには学生や職員の個人データが含まれることが多く、暗号化に加えて持ち出しが判明すれば、個人情報保護委員会への報告の対象になりえます。不正の目的をもった行為による漏えいのおそれがあれば件数に関係なく対象となり、速報は発覚から3〜5日以内です。類型の見分け方は個人情報保護委員会への報告義務で解説しています。
VPN機器の台帳とアカウントの棚卸しを終えても、外から見えている入口の全体と、侵入されたときに事務系のサーバーまで届く経路が自組織で説明できない場合は、第三者の目を入れる時期です。脆弱性診断・セキュリティ診断では、公開されたVPN機器やWebシステムから学内のサーバーに至る経路を含めて点検できます。
よくある質問
佐賀大学のランサムウェア被害について、学生・職員と情報システムの担当者から出やすい質問をまとめました。
佐賀大学のランサムウェア被害で何が起きたのですか?
2026年9月24日午前8時42分、事務部門が利用するNASでファイルが暗号化される、ランサムウェアによるとみられる被害が確認されました。大学は機器を隔離し、同日午後4時45分に事務用端末の利用を停止しました。9月27日に端末の利用を再開し、9月28日から通常業務に戻っています。
学生や患者の情報は流出したのですか?
2026年10月5日時点の公式発表は、情報の流出の有無に触れていません。教育・研究・診療業務に関係するシステムへの影響は確認されていないとしています。流出について新たな発表があれば、大学の広報ページに掲載されるはずです。不審なメールや電話には、大学の公式サイトを自分で開いて確認する姿勢で臨んでください。
侵入経路はVPNだったのですか?
大学は侵入経路を公表していません。報道では学外向けの事務用VPNと研究用VPNが臨時停止されたと伝えられていますが、これは調査中に入口になりうる経路を閉じる措置であり、VPNが侵入経路だと示すものではありません。なお警察庁の令和8年上半期の集計では、侵入経路の有効回答36件のうち18件がVPN機器でした。
NASが暗号化されたら最初に何をすべきですか?
NASをネットワークから切り離し、共有をマウントしている端末のうち書き込みが突出しているものを特定して、その端末も切り離します。Windows Serverのファイル共有ならGet-SmbOpenFileで端末ごとのファイル数を確認できます。端末の電源を落とす前に、調査に使う記録を残すかどうかを担当者と決めてください。
バックアップを取っていれば身代金を払わずに戻せますか?
取っているだけでは足りません。警察庁の令和8年上半期の集計では、バックアップからの復元を試みた40件のうち29件が復元できず、その理由の最多はバックアップ自体の暗号化・消去でした。本番の管理者権限で消せない場所、たとえばS3 Object Lockのコンプライアンスモードで保護した学外の複製を持ち、復元の手順を練習しておくことが条件です。
関連記事
- アスクルのランサムウェア攻撃|流出74万件と追加60万件・行政指導・全面復旧までの経緯:物流システムが長期に止まった事例
- ニチレイのサイバー攻撃とは?漏えい53,866件確定までの経緯とRansomHouse声明・防御設計を解説:流出件数が後から確定した事例
- ニコニコ動画(KADOKAWA)へのサイバー攻撃とは|ランサムウェア被害の経緯・犯人・情報漏洩・復旧:復旧に2か月を要した大規模事例
- CSIRT(シーサート)とは?役割18種とSOC・PSIRTとの違い、構築手順を解説:初動を担う体制の作り方
- システムバックアップとは?フル・差分・増分の違いと取得手順・方式の選び方を解説:戻せるバックアップの基本設計