八王子学園のランサムウェア被害、侵入口はリモートデスクトップ。4月に一度失敗した攻撃者が7月に再侵入し、サーバーの全ファイルが暗号化

八王子学園(八王子中学校・高等学校)は2026年9月30日、7月に受けたランサムウェア被害の第2報を公表した。外部調査会社の調査で、攻撃者はファイアウォールを不正に突破し、サーバーへリモートデスクトップ接続でログインして侵入したことが分かった。4月26日にも不正アクセスがあったが、このときは侵入に失敗している。その約2か月半後の7月に、実際に侵入された。この記事では、公表資料で確認できる事実を整理し、リモートデスクトップを外から使える状態にしている会社が確認したい点をまとめる。
背景
学園の第2報によると、時系列は次のとおり。4月26日に不正アクセスがあり、侵入には失敗した。7月8日に攻撃者がサーバーへ侵入し、7月10日の未明にランサムウェアが実行された。初報の公表は7月13日で、第2報は約2か月半後の9月30日である。調査では、攻撃者は不正な手段でファイアウォールを突破し、サーバーへリモートデスクトップ接続でログインしていたと判明した。
暗号化されたのは、サーバーに保存していたすべてのファイルと、一部の教職員の端末のファイルである。在校生、卒業生、保護者、受験生、教職員、退職者の個人情報を含むファイルも対象になった。学園は、復元の見込みは立っていないとしている。
リスクの全体像
リモートデスクトップは、離れた場所からサーバーや端末の画面を操作する仕組みである。外部から接続できる状態のままにすると、接続を受け付ける口がインターネットから見えてしまう。攻撃者は、その口からログインを試みる。なお、4月の不正アクセスの手口は公表されていない。
この事例で重いのは、被害の範囲が「サーバーの全ファイル」だったことである。個人情報を含むファイルが同じサーバーにまとまっていたため、1回の侵入で、在校生から退職者まで多くの立場の人の情報が暗号化の対象になった。さらに、攻撃者がログの一部を消しているため、学園は外部への流出の痕跡は確認されなかったものの、流出を完全には否定できないとしている。ログが残っていなければ、何が持ち出されたかを後から確かめる手段がない。
チェックリスト
- 自社のサーバーや端末に、インターネット側から直接リモートデスクトップで接続できる設定が残っていないか。ファイアウォールの許可ルールを一覧で確認する
- 外部から社内に入る必要がある場合、VPNや接続を中継する仕組みを挟み、多要素認証をかけているか
- ファイアウォールのログに、深夜や休日に海外などから繰り返しログインを試みた記録がないか。誰が、どのくらいの頻度で見ているか
- 過去に「侵入に失敗した」「不審なログインの試行があった」と報告を受けた機器で、そのとき接続口を閉じたか。報告だけで終わっていないか
- ログを、侵入されたサーバーとは別の場所にも保管しているか。攻撃者に消されても調査できるか
打ち手
優先順位の1番目は、リモートデスクトップの外部公開をやめることである。学園も、今後はリモートデスクトップ接続を遮断し、ネットワークを再構築するとしている。2番目は、どうしても外から接続する必要がある業務について、VPNなどを経由させ、多要素認証をかける。3番目は、不審なログインの試行を見つけたときに、接続口を閉じるところまでを手順に含める。4月の時点で接続口を閉じていれば防げた可能性があるという点が、この事例の最大の教訓である。4番目は、ログとバックアップを別の場所に保管し、侵入されても消されない状態にする。
一度防いだ攻撃は、終わりではなく予告である
あわせて読みたい
- ランサムウェアとは? 仕組み・感染経路・対策・初動までやさしく解説【完全ガイド】
- ニチレイのランサムウェア被害 ― 復旧しても終わらない二重脅迫への備え
- サイバー保険は身代金を払ってくれない ― 約款の免責と「支払われない保険」を見抜く6つの確認
- FortiOSのヒープバッファオーバーフロー(CVE-2025-25249)が悪用確認 — FortiGate利用企業が今週中に見る3か所
Omamori AI の結論
- 事実: 八王子学園では、4月26日の侵入失敗の後、7月8日にリモートデスクトップ経由でサーバーへ侵入し、7月10日未明にランサムウェアが実行された。サーバーの全ファイルが暗号化され、復元の見込みは立っていない。
- 判断軸: 侵入に失敗した記録は、同じ接続口に再び攻撃が来る予告として扱う。リモートデスクトップがインターネットから見える状態かどうかが、最初の確認点になる。
- 打ち手: リモートデスクトップの外部公開をやめ、必要な接続はVPNと多要素認証を経由させる。不審なログインの試行を見つけたら接続口を閉じ、ログは別の場所にも保管する。
経営者視点で考えるべきこと
学校に限らず、会社でも「社外から社内サーバーに入れる設定」は、過去の担当者が必要に迫られて作り、そのまま残っていることが多い。経営者が確認したい点は3つある。自社に、インターネットから直接つながる接続口が何か所あり、それぞれ誰が管理しているか。不審なログインの試行が報告されたとき、接続口を閉じる判断を誰がいつまでに下すか。サーバーが全部暗号化されたとき、バックアップから何日で業務を再開できるか。八王子学園では、4月の試行から7月の被害まで約2か月半あった。その間に接続口を閉じる判断ができていたかどうかが、取締役会で問われる論点になる。個人情報を預かる組織が、侵入の兆候を把握しながら対応しなかった場合、善管注意義務の観点から説明を求められる可能性がある。


