「お前のAPIキーは、もう使われている」― 9月の3大インシデントが示す見えない侵入

「お前のAPIキーは、もう使われている」― 9月の3大インシデントが示す"見えない侵入"|サイバーレジリエンス株式会社

「お前のAPIキーは、もう使われている」
─ 9月の3大インシデントが示す"見えない侵入"

京王電鉄ランサムウェア・デジタル庁VPN漏洩24.6万件・北朝鮮WaterPlum警告。
先月解説した.envファイル問題が、今月の実インシデントと連鎖している。

📋 今回の3行まとめ

  • 1 京王電鉄が9月26日にランサムウェア攻撃を受け、グループ会社の営業システムに障害。鉄道運行は維持されたが復旧・調査は継続中。
  • 2 デジタル庁GSSへのVPN不正アクセスで約24.6万件の個人情報が漏洩した可能性。悪用されたVPN脆弱性はCVSS評価「中」だった。
  • 3 警察庁が北朝鮮サイバー攻撃グループWaterPlumについて日米豪独の4か国共同で注意喚起。IT技術者を標的とした偽採用活動に注意。

🗓️ 2026年9月 ── インシデント・セキュリティ情報タイムライン

  • 9/8
    9月8日(月)Microsoft月例
    Microsoft 9月月例アップデート:過去最大規模の996件
    CVE総数996件(Critical 114件・Important 860件)。実際に悪用が確認されたのは2件:
    ▶ CVE-2026-81963(Windows Update Stack 特権昇格)
    ▶ CVE-2026-85880(Windows ALPC 特権昇格)
    2026年の年間累計修正件数は2,760件と、前年比2倍のペースで増加している。
  • 9/11
    9月11日(木)VPN漏洩
    デジタル庁 GSS(政府共通プラットフォーム)へのVPN不正アクセス公表
    2026年6月25日に保守担当者アカウントの異常アクセスを検知。調査の結果、VPN脆弱性を悪用した第三者侵入が判明(7月9日確認)。漏洩した可能性のある個人情報:
     ・氏名 約23.6万件 ・メールアドレス 約23.1万件
     ・電話番号 約9.4万件 ・住所 約0.1万件
    悪用されたVPN脆弱性はCVSS値「Medium(中)」評価のものだった。
  • 9/18
    9月18日(木)北朝鮮
    警察庁・国家サイバー統括室、北朝鮮WaterPlumについて4か国合同注意喚起
    米国・豪州・ドイツと共同で、北朝鮮を背景とするサイバー攻撃グループ「WaterPlum」(別名:Contagious Interview)の攻撃手口と北朝鮮IT労働者の実態を公表。IT技術者を偽採用面接で騙しマルウェアを実行させる手口が確認されている。
  • 9/26
    9月26日(土)ランサムウェア
    京王電鉄グループ、ランサムウェア攻撃によるシステム障害を発表
    9月26日未明、同社グループサーバーへのランサムウェア攻撃を確認。ネットワーク遮断・外部専門家との調査を開始。一部グループ会社の営業システムに支障が生じているが、鉄道の運行への影響はない。情報漏洩の有無は調査中。
⚠️
「CVSSスコアが中(Medium)だから大丈夫」は通用しない
デジタル庁GSSへの侵入に使われたVPN脆弱性は、CVSS評価では「Medium」レベルの脆弱性でした。しかし結果として24.6万件の個人情報が漏洩した可能性があります。スコアが低くても、VPNなどのネットワーク境界に存在する脆弱性は優先適用が必要です。
出典:デジタル庁 プレスリリース(2026年9月11日)

🔗 先月から今月へ ── .envファイル問題と9月インシデントの共通構造

先月号で解説した「.envファイルの公開によるAPIキー流出」は、孤立した問題ではありません。今月の3大インシデントと同じ「認証情報を起点とした侵入」という構造を持っています。

🔴 侵入の共通パターン:認証情報が"鍵"になる

🔑
認証情報の入手
.envファイル・VPN脆弱性・偽採用面接(WaterPlum)など手段は違っても目的は同じ
→
🚪
正規ルートで侵入
盗んだ認証情報を使うため、ファイアウォールやVPNも素通り。ログに「正規ユーザー」と記録される
→
🕵️
長期潜伏・情報収集
デジタル庁事例では侵入から発覚まで約2週間。ランサムウェアは侵入後すぐには動かない
→
💥
実害の発生
暗号化・データ窃取・不正請求・フィッシングサイト作成など
🔍 デジタル庁事例が示す「VPNの盲点」
GSSへの侵入で使われたVPN脆弱性はCVSSスコア「Medium」でした。多くの組織では「Critical」「High」を優先し、「Medium」は後回しにしがちです。しかし、VPN・リモートアクセス機器上の脆弱性は、内部ネットワークへの直接の入口となるため、スコアに関わらず優先対応が必要です。2026年のランサムウェア攻撃の多くがVPN・RMMからの侵入を入口としています。
🇰🇵
北朝鮮WaterPlum(Contagious Interview)── IT技術者を狙う偽採用攻撃
日米豪独4か国が共同警告。WaterPlumはLinkedInや求人サイトで偽の採用担当者を装い、「採用面接」としてマルウェアを含むコード実行を求めてきます。IT技術者やフリーランスエンジニアが直接ターゲットになります。また、北朝鮮IT労働者が日本・米国・欧州企業に潜り込み、外貨獲得活動を行っている実態も公表されました。
出典:警察庁・国家サイバー統括室(令和8年9月18日)/ 詳細PDF(警察庁)

✅ 9月の3大インシデントから学ぶ ── 今週やること

  1. 9月MS月例パッチの適用状況を確認する(特に悪用済み2件)
    CVE-2026-81963(Windows Update Stack)とCVE-2026-85880(Windows ALPC)は実際の攻撃での悪用が確認されています。Windows Updateの自動更新が有効になっているか、管理端末・サーバー全台で確認してください。
    ⏱ 所要時間:30分〜1時間
  2. VPN・リモートアクセス機器の脆弱性をCVSSスコアに関わらず確認する
    デジタル庁事例のように「Medium」評価の脆弱性でも、境界機器では致命的になります。現在利用しているVPN製品・SSL-VPN装置のファームウェアバージョンを確認し、ベンダーのセキュリティアドバイザリを定期チェックする体制を作ってください。
    ⏱ 所要時間:1〜2時間
  3. 採用応募・外部エンジニア発注のルールを確認する
    WaterPlumは採用面接を装います。求職者・フリーランスへ「テスト課題」としてコード実行を求められた場合、組織のマシンではなく隔離環境で実行するルールを設けてください。また外部エンジニアに付与する権限の範囲も再確認してください。
    ⏱ 所要時間:30分(ルール確認)
  4. 開発リポジトリに認証情報が混入していないか確認する
    GitHubなどのリポジトリに .env ファイルやAPIキーが含まれていないか確認してください。開発担当者に「.envがGitに上がっていないか見てください」と依頼するだけでもOKです。今月のインシデントはすべて「認証情報の奪取」が起点になっています。
    ⏱ 所要時間:30分〜1時間
📖 知識コラム:「CVSS Mediumでも深刻になる場合」はなぜ起きるか

CVSSスコアは脆弱性の技術的な深刻度を表す指標ですが、悪用しやすさや影響範囲はスコアに反映されない場合があります。VPN機器上の「Medium」脆弱性が深刻化する理由は主に3つです。

  • ① VPN機器はインターネットに直接露出しているため攻撃者が到達しやすい
  • ② 悪用に成功すると内部ネットワークへのVPN接続が可能になり、影響範囲が広大
  • ③ 正規の認証情報を使った通信として見えるため、侵入後の検知が難しい

スコアだけで優先順位を決めず、「どこに存在する脆弱性か」(境界機器・公開サーバーは最優先)という観点を加えることが重要です。

📅 2026年9月 セキュリティ月次まとめ

  • 9月第1週 9月MS月例 996件(過去最多・悪用確認済み2件)
  • 9月第2週 デジタル庁GSS VPN不正アクセス公表(24.6万件漏洩の可能性)
  • 9月第3週 警察庁・4か国合同:北朝鮮WaterPlum(Contagious Interview)注意喚起
  • 9月第4週 京王電鉄グループ ランサムウェア攻撃・システム障害(調査継続中)
  • 総括 「認証情報の奪取→正規ルート侵入」が9月の共通パターン。VPN・APIキー・採用偽装の3経路を今月中に点検することが急務。

🔴 今月の悪用確認済み脆弱性(要対応)

CVE-2026-81963 ── Windows Update Stack 特権昇格
Windowsの更新処理(Update Stack)における特権昇格の脆弱性。実際の攻撃での悪用が確認済み。コード実行系の脆弱性と組み合わせて使われる可能性が高く、マルウェア・ランサムウェアの拡散に利用されているとみられています。
CVSS詳細:Trend Micro 分析
CVE-2026-85880 ── Windows ALPC 特権昇格
Windows Advanced Local Procedure Call(ALPC)における特権昇格の脆弱性。ユーザーの操作が必要だが、文書・PDF等の添付ファイルに仕込まれる可能性があります。メール添付・Webダウンロードによる誘導に注意。
CVSS詳細:Trend Micro 分析
📌 パッチ適用の優先順位
上記2件は悪用確認済みのため最優先。加えてCritical 114件のうち、リモートコード実行(RCE)タイプのものを優先的に適用してください。社内PCよりも公開サーバー・VPN機器・メールサーバーを先に対応するのが原則です。

🛡️ 自社のセキュリティ状況、一度棚卸ししませんか?

「パッチは当てている、でも本当に大丈夫?」という漠然とした不安を、
具体的なチェックリストと優先順位に変えるお手伝いをします。

無料相談はこちら →

© 2026 サイバーレジリエンス株式会社|トップページ|お問い合わせ

本記事は公開情報に基づき作成しています。掲載情報の正確性には万全を期していますが、最新情報は各公式発表をご確認ください。

投稿者プロフィール

サイバーレジリエンス
サイバーレジリエンス