リークウォッチ
漏えいの可能性2026.05.20 第5報

YCC情報システムの情報漏えい

自治体や企業の情報処理を受託するYCC情報システムがランサムウェアに感染した。山形市の健康情報約50万件など、複数の委託元の情報に漏えいの可能性が及んでいる。

管理用の入口は、外から見えない場所に置く。

公表された内容

規模
委託元の自治体・企業・団体に波及(山形市の健康情報 約50万件など)
情報
委託元が預けていた情報(健康情報、マイナンバーを含む人事給与情報など)
原因
ランサムウェア攻撃。ネットワーク機器の管理者アカウントの認証情報が攻撃者に推測または取得されたことが侵入経路と判明。

経緯

  1. 2026.04.02 06:50ファイルサーバー上のファイルの暗号化が始まる
  2. 2026.04.02 07:50攻撃者の脅迫文を確認
  3. 2026.04.03第1報を公表
  4. 2026.05.20第5報。侵入経路はネットワーク機器の管理者アカウントの認証情報と判明

何が起きたのか

第5報によると、攻撃者は認証の試行などでネットワーク機器の管理者アカウントの認証情報を推測または取得し、それを使って内部のネットワークに入ったと推定されている。

外部の専門機関は、実際に情報が漏えいしたことを裏付ける痕跡は確認していないとしている。一方で会社は、漏えいの可能性を完全には否定できないとして監視を続けている。

受託事業者が攻撃されると、その会社に情報を預けたすべての委託元が巻き込まれる。IPAの「情報セキュリティ10大脅威 2026」でも、委託先を狙った攻撃は組織編の2位に挙がっている。

この手口はどう防ぐか

公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。

入らせない

機器の管理画面をインターネットに出さない

ネットワーク機器の管理用の画面やログイン口は、社内の管理用ネットワークからだけ使えるようにする。外から届かなければ、パスワードを推測される機会そのものがなくなる。

管理者のログインに多要素認証を付ける

パスワードが推測・取得されても、それだけではログインできないようにする。初期設定の管理者名を変え、パスワードは長くランダムなものにする。

早く気づく

ログインの失敗が続いたら止めて知らせる

同じアカウントへのログイン失敗が続く、普段ない場所から管理者がログインした、といった兆候を検知の対象にする。推測による侵入は、成功する前に失敗の山を残す。

入られても被害を小さくする

委託元ごとにデータとネットワークを分ける

委託元ごとに保管場所と接続できる範囲を分けておけば、1か所の侵入がすべての委託元に広がりにくい。ネットワークから切り離したバックアップを持ち、実際に戻せるかを定期的に試す。

委託する側ができること

委託先に預ける情報を必要な分だけにし、契約で多要素認証やバックアップなどの要件と、事故時の報告期限を決めておく。委託しても、預けた情報の管理責任は委託元にも残る。

出典

内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。