京王電鉄は2026年9月26日、グループのサーバーがランサムウェアによる攻撃を受け、システム障害が起きていると公表しました。鉄道の運行は止まらなかった一方で、京王ストアのカード決済と京王ポイント、京王プレッソインの新規予約、京王百貨店の一部売場の決済などが止まっています。本記事では、各社の公式告知から確認できる事実を一つの表にまとめ、一つの攻撃がなぜ複数のグループ会社の窓口に広がったのかを、共通基盤への依存という観点で読み解く構成です。そのうえで、止まる業務を事前に洗い出すPythonのスクリプトと、感染した環境を既存の接続ごと切り離すAWSの手順を示します。
まとめ:京王グループのランサムウェア被害で確定した事実と点検すべき2つの設計
公式に確定しているのは、9月26日未明にグループのサーバーへの攻撃を確認したこと、ネットワーク遮断の措置を取ったこと、一部グループ会社の営業システムに支障が出ていること、鉄道の運行に支障がないこと、情報漏えいの事実は確認できておらず調査中であることです。侵入経路、ランサムウェアの種類、身代金の要求の有無は公表されていません。
同じようにグループ会社を持つ組織が見直すべき設計は2つあります。1つめは、共通のポイント基盤やメールサーバーのように、複数の会社が同時に頼っている部品を把握しておくことです。止まる業務の範囲は、感染したサーバーの台数ではなく、この依存関係で決まります。2つめは、遮断の初動です。クラウドでは設定を変えただけでは既存の通信が切れない仕組みがあり、手順を決めておかないと、切ったつもりで通信が続きます。
| 会社・サービス | 止まったもの | 根拠 |
|---|---|---|
| 京王電鉄 | 問い合わせフォーム、団体乗車券等の申込み確認 | 公式(9月26日・28日) |
| 京王電鉄(鉄道) | 運行への支障なし | 公式 |
| 京王プラザホテル | 問い合わせへの回答が遅延、営業は継続 | 公式(9月26日) |
| 京王プレッソイン | 新規予約、セルフチェックイン機、Wi-Fi | 公式(9月28日更新) |
| 京王ストアほか | 京王ポイント、一部店舗の現金以外の決済 | 公式(9月27日) |
| 京王百貨店 | 一部売場のカード決済とポイント、友の会 | 公式(9月28日) |
公式発表で確認できる事実|9月26日から28日に京王グループ各社が出した告知
京王電鉄の公表文に書かれた経緯・影響範囲・ネットワーク遮断の3項目
京王電鉄の9月26日の公表文によると、同日未明にグループのサーバーへのランサムウェアによる攻撃を確認しました。警察に通報したうえで、攻撃の経路と被害を外部の専門家と調べています。影響は一部グループ会社の営業システムで、情報漏えいの事実は確認できていないものの調査を続けるとしました。対応としては、被害の拡大を防ぐためのネットワーク遮断措置などを「ただちに」講じたと書かれています。
京王プラザホテルも同日に告知を出しています。同社のサーバーへの攻撃を9月26日未明に確認し、外部ネットワークの遮断などを講じ、京王電鉄と連携して調査していると説明しました。報道によると、広報は攻撃を受けたのをグループのサーバーと京王プラザホテルのサーバーの2か所としています。2026年10月9日時点で、京王電鉄の公式な続報は確認できません。
京王ストア・京王百貨店・京王プレッソインで止まった決済とポイントと予約
京王ストアは9月27日の告知で、京王ストア、キッチンコート、マツモトキヨシの一部店舗で京王ポイントの付与と利用ができないと案内しました。京王ストアとキッチンコートの一部店舗では、クレジットカードや電子マネーなど現金以外の決済も止まっています。一方で、楽天ポイントは付与も利用もできると明記されています。復旧時期は未定でした。
京王百貨店は9月28日の告知で、26日朝から一部売場でクレジットカードの決済などとポイントの利用が、友の会カウンターで手続き全般ができないとしました。京王プレッソインは9月26日の第一報から28日15時まで告知を更新し、新規予約の受付を止め、セルフチェックイン機、客室のスマートTV、Wi-Fiも停止して対面のフロントだけで手続きしています。予約済みの客は予定どおり泊まれるとしました。
侵入経路・ランサムウェアの種類・身代金要求が未公表の段階で書けないこと
侵入経路、使われたランサムウェアの種類、攻撃者の名前、身代金の要求の有無、データの持ち出しの有無は、いずれも公表されていません。リークサイトへの掲載や犯行声明も、10月9日時点で公的な発表や主要な報道では確認できません。本記事では、特定の手口に結び付けた推測は記載しない方針です。
参考になる統計として、警察庁の令和8年上半期の集計ではランサムウェアの被害報告は123件で、侵入経路の有効回答36件のうちVPN機器が18件、リモートデスクトップが9件でした。被害に遭ったときの相談先はIPAのランサムウェア対策特設ページにまとまっています。
鉄道は止まらずレジが止まった理由|グループ共通基盤への依存が決めた影響範囲
京王ポイントは止まり楽天ポイントは使えた事実が示す依存の違い
同じレジの上で、京王ポイントは使えず、楽天ポイントは使えました。前者はグループが運営するポイントの仕組みで、後者は外部の事業者が運営する仕組みです。京王ストアの告知はこの不具合を「京王グループ内で発生したシステム障害の影響」と説明しており、自社のレジが壊れたのではなく、レジがつながっているグループ側の部品が止まったことが読み取れます。
京王ポイントを使う京王ストア、キッチンコート、京王百貨店の3つの売場で、同じ時期に同じ種類の不具合が出たのも、この部品を共有しているためと考えるのが自然です。逆に、外部の事業者に任せていた仕組みは、グループ内の遮断の影響を受けませんでした。どの部品をグループで共有し、どれを外に出しているかが、止まる範囲をそのまま決めています。
京王電鉄の運行系が別系統だったことと申込みを扱う営業系の止まり方の差
鉄道の運行に支障が出なかった点について、読売新聞は鉄道の運行システムのサーバーが攻撃を受けたサーバーとは別系統だったと報じています。運行の安全に関わるシステムを、問い合わせや販売の系統と分けていたことになります。
ただし、鉄道の会社の中でも、団体乗車券や京王ライナーの個室プランの申込みは営業系の側にあり、止まりました。分けるべき境界は「鉄道かどうか」ではなく、「止まったときに代わりの手段があるかどうか」です。運行は代わりが効かないため分けられており、申込みは電話で代替できるため共通の系統に残っていた、と整理できます。
止まる業務を先に洗い出す|依存関係から影響範囲を計算するPythonの手順
業務と共通基盤の依存をPythonの辞書に書き出して連鎖停止を数える例
影響の範囲を事前に知るには、業務と部品の依存関係を書き出し、ある部品が止まったときに連鎖して止まるものを数えます。次のスクリプトは標準ライブラリだけで動きます。辞書の中身は説明のための架空の構成例で、京王グループの実際の構成ではありません。自社の部品名に置き換えて使ってください。
# blast_radius.py : 停止した部品から、連鎖して止まる業務を洗い出す(Python 3.9以降・標準ライブラリのみ)
from collections import deque
# 「左の業務・部品は、右の部品が動いていないと動かない」を列挙する(架空の構成例)
DEPENDS_ON = {
"店舗レジ_カード決済": ["決済中継サーバー", "グループ共通ネットワーク"],
"店舗レジ_グループポイント": ["グループポイント基盤"],
"店舗レジ_外部ポイント": ["外部事業者のポイント基盤"],
"グループポイント基盤": ["グループ共通サーバー", "グループ共通ネットワーク"],
"決済中継サーバー": ["グループ共通サーバー"],
"ホテル新規予約": ["予約システム"],
"予約システム": ["グループ共通サーバー"],
"問い合わせフォーム受信": ["共通メールサーバー"],
"共通メールサーバー": ["グループ共通サーバー"],
"列車運行管理": ["運行系サーバー"],
}
def impacted(down):
"""down(止まった部品の集合)から、連鎖して止まる業務・部品を返す"""
users = {}
for item, deps in DEPENDS_ON.items():
for dep in deps:
users.setdefault(dep, []).append(item)
seen = set(down)
queue = deque(down)
while queue:
current = queue.popleft()
for user in users.get(current, []):
if user not in seen:
seen.add(user)
queue.append(user)
return sorted(seen - set(down))
if __name__ == "__main__":
# 感染したサーバーだけが止まった場合
print("感染のみ:", impacted({"グループ共通サーバー"}))
# 遮断のために共通ネットワークも切った場合
print("感染+遮断:", impacted({"グループ共通サーバー", "グループ共通ネットワーク"}))
python blast_radius.py で実行すると、1行目にはホテル新規予約、問い合わせフォーム受信、2つの店舗レジ業務と、その間にある4つの部品の計8件が並び、2行目も同じ8件になります。外部ポイントと列車運行管理は、どちらにも出てきません。この例では、共通サーバーへの依存だけで止まる範囲が決まっており、遮断で範囲が広がっていないことが確かめられます。
業務停止の影響を把握するために感染の範囲と遮断の範囲を分けて数えるべき理由
実際の障害で止まる業務は、感染したサーバーの範囲に、遮断のために自分で切った範囲を足したものです。京王電鉄も京王百貨店の告知も、ネットワーク遮断の措置を講じたと書いています。遮断は被害の拡大を防ぐための正しい判断ですが、どの経路を切ると何が止まるかを知らないまま切ると、感染していない業務まで巻き込みます。
前のスクリプトで、共通ネットワークだけを止めた場合も impacted({"グループ共通ネットワーク"}) で数えておくと、遮断で失う業務の一覧が手元に残ります。この一覧があれば、障害の当日に「どの店舗で現金のみの対応にするか」「どの予約窓口を電話に切り替えるか」をすぐに判断することが可能です。店舗側の代わりの決済手段の備えはキャッシュレス決済の障害とはで整理しています。
遮断の初動をクラウドで行う手順|既存の接続まで切るネットワークACLの使い方
セキュリティグループの変更では追跡中の接続が切れないAWSの仕様
AWSで感染したサーバーを切り離すとき、最初に思い付くのはセキュリティグループの規則を消すことです。しかしAWSの公式ドキュメントは、規則を変えても追跡中の接続はすぐには切れず、既存の接続がタイムアウトするまでパケットが通り続けると明記しています。Nitro v6以外のインスタンスでは、通信のないTCP接続の追跡が切れるまでの既定値は432,000秒、つまり5日です。
同じドキュメントは、通信をすぐに止めたい場合はサブネットのネットワークACLを使うよう案内しています。ネットワークACLはステートレスで、どちらかの向きを拒否すれば既存の接続も切れる仕組みです。攻撃者がすでに張っている遠隔操作の通信を止めるには、こちらを使います。
隔離用のネットワークACLを作ってサブネットを付け替えるAWS CLI
新しく作ったネットワークACLは、番号が「*」の既定の規則だけを持ち、どの規則にも一致しない通信をすべて拒否します(カスタムネットワークACLの説明)。これを隔離用に作り、感染したサブネットの関連付けを付け替えます。サブネットに関連付けられるACLは1つだけなので、付け替えた時点で元のACLは外れます。
# 1) 隔離用のネットワークACLを作る(規則を足さなければ、入りも出もすべて拒否する)
QUARANTINE_ACL=$(aws ec2 create-network-acl \
--vpc-id vpc-0abc1234 \
--query NetworkAcl.NetworkAclId --output text \
--region ap-northeast-1)
# 2) 隔離したいサブネットの、いまの関連付けIDと元のACL IDを控える(戻すときに使う)
aws ec2 describe-network-acls \
--filters Name=association.subnet-id,Values=subnet-0def5678 \
--query 'NetworkAcls[0].Associations[?SubnetId==`subnet-0def5678`].[NetworkAclAssociationId,NetworkAclId]' \
--output text \
--region ap-northeast-1
# 3) サブネットを隔離用ACLに付け替える(この時点で既存の接続も切れる)
aws ec2 replace-network-acl-association \
--association-id aclassoc-0123abcd \
--network-acl-id "$QUARANTINE_ACL" \
--region ap-northeast-1
手順2で出た関連付けIDを手順3の --association-id に入れます。手順3の出力に出る新しい関連付けIDと、手順2で控えた元のACL IDを残しておけば、調査が終わったあとに同じコマンドで元に戻すことが可能です。調査担当の端末からだけ接続を許す規則は、隔離のあとで番号の小さい規則として足します。
ネットワークACLで止められない通信と同じサブネット内の通信の扱い
ネットワークACLは、通信がサブネットに入るときと出るときに評価され、同じサブネットの中を流れる通信は評価されません。感染したサーバーと同じサブネットにほかのサーバーが並んでいる場合、その間の通信は残ります。また、AWSが提供するDNSやインスタンスのメタデータへの通信も対象外です。
このため、隔離の単位はサブネットであり、同じサブネットにある業務はまとめて停止する対象です。前の章のスクリプトに「どのサーバーがどのサブネットにいるか」を足しておくと、隔離で巻き込む業務まで事前に数えられます。グループ会社の環境と中核の環境の間の経路や権限そのものを点検する手順は、兄弟記事のジャパンタイムズのランサムウェア被害とグループ会社サーバーでコマンド付きで扱っています。
消えた申込みと問い合わせへの備え|受付データを共通基盤の外に置く設計
9月25日17時以降のフォーム申込みが確認できなくなった経緯
京王電鉄は9月28日の案内で、団体乗車券、京王ライナー個室プラン、京王ロケーションサービスについて、フォームやメールで申し込まれた内容が確認できない状態だと説明しました。9月25日17時以降に申し込んだ客と新規の客には、電話で申し込み直すよう求めています。問い合わせフォームも障害で回答に時間がかかっています。京王プレッソインも、障害の前に届いていたメールの問い合わせを確認できないとしました。
攻撃が確認されたのは26日未明です。その前の晩、25日の17時以降に届いた申込みが読めなくなっているので、受け付けたデータが共通の系統に置かれ、担当者が処理する前に遮断された可能性があります。担当者が確認し終えていない受付データが、障害の当日に最も失いやすいデータです。
フォームの受付データを共通のメールサーバーに頼らない3つの置き方
フォームの送信内容をメールで社内に送るだけの作りは、メールサーバーが止まると受付の記録ごと見えなくなります。実務では次の順で手当てします。
- フォームの送信内容を、メールとは別にデータベースかオブジェクトストレージへ保存し、受付番号を送信者に返す
- その保存先を、グループ共通のネットワークとは別の環境に置き、共通基盤の管理者アカウントで消せない権限にする
- 保存先の内容を1日1回、別の場所へ複製し、障害時は複製から受付の一覧を出せるようにしておく
1だけでも、受付番号から申込みを照合し直せます。2と3は、ランサムウェアが共通基盤の管理者権限を奪った場合の備えです。消せない形のバックアップの設定は大阪公立大学のランサムウェア被害と仮想化基盤の停止で、方式の比較はシステムバックアップとはで解説しています。ホテルの予約やチェックインの仕組みを外部のサービスにするか自社で持つかの判断はホテル管理システム(PMS)とはで比べています。
グループ会社を持つ組織が点検する順番|依存の棚卸しから報告と診断まで
共通基盤を持つグループで今月中に済ませられる業務依存と初動の4項目の確認
鉄道、小売、ホテルのように業種の違う会社が共通の部品を使う組織は、次の4項目から始めます。
- ポイント、決済の中継、メール、予約など、複数の会社が使う部品を一覧にし、どの会社のどの業務が頼っているかを書き出す
- 前の章のスクリプトで、部品ごとに止まる業務を数え、代わりの手段(現金、電話、紙)があるかを業務ごとに決める
- クラウドの環境では、隔離用のネットワークACLのコマンドを手順書に入れ、誰の判断で実行するかを決める
- フォームの受付データが共通のメールサーバーにしか残っていない業務を洗い出す
1と4は聞き取りと設定の確認だけなので、予算をかけずに今月中に済ませられます。代わりの手段が無い業務は、鉄道の運行系と同じように共通の部品から外すべき対象です。初動を担う体制の作り方はCSIRT(シーサート)とはで、遮断のあとに痕跡を調べる手順は不正アクセスのログ確認・解析方法で扱っています。
共通化を見直すべきグループと共通のままでよい場面を分ける代替手段の判断基準
共通の部品が止まると、会員や客と直接やり取りする窓口がまとめて止まり、代わりの手段で人手が足りなくなる組織は、共通化を見直すべきです。ポイントや決済の中継のように、止まれば複数の会社の売上に直結する部品がこれに当たります。外部の事業者のサービスに出すか、会社ごとに分けて、一つの管理者権限で全部に届かない形にします。
逆に、社内の掲示や経費の申請のように、止まっても数日は紙や電話で回せる業務なら、共通基盤のままでかまいません。分けることで運用の手間と費用が倍になるからです。判断の分かれ目は、その部品が止まった日に、客の前で代わりの手段がすぐに出せるかどうかです。
個人情報の漏えいのおそれがあるときの報告と第三者の診断を入れる時期
ランサムウェアのように不正の目的をもった行為で個人データが漏えいしたおそれがあれば、件数に関係なく個人情報保護委員会への報告の対象になり、速報は発覚から3〜5日以内に出します。類型と期限は個人情報保護委員会への報告義務で解説しています。
4項目を見直しても、グループ会社を含めた外からの入口の全体と、侵入されたときに共通基盤を経て各社の業務に届く経路を自社で説明できない場合は、第三者の目を入れる時期です。脆弱性診断・セキュリティ診断では、公開しているVPN機器やWebシステムから共通のサーバーに至る経路を含めて点検できます。
よくある質問
京王グループのランサムウェア被害について、利用者と情報システムの担当者から出やすい質問をまとめました。
京王電鉄のランサムウェア被害では何が起きたのですか?
2026年9月26日未明に、京王グループのサーバーへのランサムウェアによる攻撃が確認されました。京王電鉄はネットワーク遮断などの措置を取り、警察に通報して外部の専門家と調査しています。一部のグループ会社の営業システムに支障が出ましたが、鉄道の運行には支障がないとしています。京王プラザホテルも自社のサーバーへの攻撃を同日に公表しました。
京王ストアで京王ポイントやカード決済が使えないのはなぜですか?
京王ストアは9月27日の告知で、京王グループ内で起きたシステム障害の影響としています。京王ストア、キッチンコート、マツモトキヨシの一部店舗で京王ポイントの付与と利用ができず、一部店舗では現金以外の決済も止まりました。楽天ポイントは使えます。ポイントが付かなかった会計のレシートは保存するよう案内されています。
京王グループから個人情報は漏えいしたのですか?
京王電鉄は、情報漏えいの事実は確認できていないとしたうえで、事業の機密や客の情報の流出を含めて影響範囲を調査中です。2026年10月9日時点で、漏えいの有無を確定させた公式の続報は確認できません。京王を名乗る不審な連絡には、公式サイトを自分で開いて確かめる形で対応してください。
京王プレッソインの予約や問い合わせはどうなっていますか?
9月28日15時の更新では、新規の予約受付とフォームからの問い合わせを停止しています。予約済みの客は予定どおり泊まれますが、セルフチェックイン機、スマートTV、Wi-Fiは止まっており、手続きは対面のフロントだけです。障害の前に届いていたメールの問い合わせも確認できない状態です。
グループ会社の障害で自社の業務まで止まるのを防ぐには何をすればよいですか?
まず、ポイントや決済の中継、メールのように複数の会社が使う部品と、それに頼る業務を一覧にします。そのうえで、部品が止まったときの代わりの手段を業務ごとに決め、代わりが無い業務は共通の部品から外す方針です。クラウドでは、既存の接続まで切れるネットワークACLでの隔離手順を手順書に入れておきます。
関連記事
- ジャパンタイムズのランサムウェア被害とグループ会社サーバー:Eclipseの犯行声明と被害を分けたインフラ設計:グループ会社と中核の経路・権限を分ける点検
- 佐賀大学のランサムウェア被害と事務NASの暗号化|4日で業務再開した初動と戻せるバックアップ:初動と業務再開の事例
- アサヒ サイバー攻撃の時系列まとめ|経緯・原因・被害額・復旧と漏えいのおそれ229万件(2026年10月時点):受注・出荷が止まった大規模事案の経過
- ニチレイのサイバー攻撃とは?漏えい53,866件確定までの経緯とRansomHouse声明・防御設計を解説:グループ会社を起点に漏えい件数が確定するまで
- アスクルのランサムウェア攻撃|流出74万件と追加60万件・行政指導・全面復旧までの経緯:調査中から流出件数が確定するまでの経過