株式会社繋は8月27日、同社が運営するコーポレートサイト(https://tsng.co.jp/)への不正アクセスについて発表した。同社によれば、外部の第三者により管理者権限を持つアカウントが不正に作成され、サーバ上にバックドア等の不正プログラムが設置されていたことが判明している。また、これらの不正操作により、当該サイトおよびそのデータベースに保存されていた情報が、第三者によって技術的に閲覧・取得可能な状態にあったことを確認している。
事案の詳細
本件は、株式会社繋が運営するコーポレートサイトを対象に、第三者による不正アクセスが発生したとするものだ。同社は、調査および証拠保全等の対応を行った結果、管理者権限を持つアカウントが第三者により不正作成され、サーバ上にバックドア等の不正プログラムが設置されていたことを公表している。バックドアは、外部からの不正な操作や再侵入を可能にするために用いられるプログラムであり、サーバに意図しない機能が追加される形で残置される点が特徴とされる。
公表内容から読み取れる事実として、攻撃者が管理者権限を不正に取得したうえでサーバに侵入し、不正プログラムを設置できる状態に至っていたことが挙げられる。これは単なる表示改ざんにとどまらず、サーバ内部のアカウントやプログラムに手を加えられたことを意味する。設置された不正プログラムの存在は、侵入後も攻撃者が継続的にアクセスする足掛かりとして使われ得るため、サーバの状態確認や復旧の進め方が重要になる。
同社は、異常を確認した2026年6月29日に当該サイトの公開を停止し、調査および証拠保全等の対応を開始している。その後、外部専門機関による調査を実施し、管理者アカウントの不正作成やバックドア等の不正プログラムの設置といった事実を確認したうえで、2026年8月27日に本件を公表した。現時点で公表されている範囲では、対象が「株式会社繋が運営するコーポレートサイト」であること、第三者により「管理者権限を持つアカウントが不正に作成」され、「サーバ上にバックドア等の不正プログラムが設置」されたこと、そして「サイトおよびデータベースに保存されていた情報が技術的に閲覧・取得可能な状態になっていた」ことが核となる事実だ。なお、どのような経路で侵入されたか、どの程度の期間アクセスが継続していたか、具体的にどの情報が実際に取得されたかなどの詳細は現時点で不明であり、報道からは確認できない。
影響と背景
コーポレートサイトは企業の公式情報発信の窓口であり、改ざんや不正プログラムの設置が起きると、対外的な信頼への影響が避けにくい。さらに、サーバ上にバックドア等が置かれる事案では、外部からの不正操作が可能な状態が残り得る点が問題となる。今回の事案では、管理者権限を持つアカウントが第三者によって不正に作成され、サイトおよびデータベースに保存されていた情報が技術的に閲覧・取得可能な状態であったことが確認されており、情報漏えいのリスクを伴うインシデントとして位置付けられる。
同社は本件の発覚後に、当該サイトの公開停止と証拠保全、外部専門機関による調査、既存のWordPress環境およびデータベースを再利用せず、新たな環境を構築したうえで必要なコンテンツのみを移行する対応、管理者アカウントの認証情報の変更、WordPress本体およびプラグインの自動更新設定、WAF(Web Application Firewall)の変更・強化、問い合わせ情報等の個人情報をWebサイト環境内に保存しない構成への変更、個人情報保護委員会への報告、警察への通報などの対応を行っている。今回の公表は、企業サイト運用においてもサーバ防御と監視、侵害時の封じ込めに加え、CMS環境の再構築や管理者アカウント管理、個人情報の保存場所の見直しなど、総合的なセキュリティ対策が重要であることを示す出来事と言える。
対策・今後の展望
- 被害端末・サーバの切り分け:不正プログラムや不正アカウントが確認された場合は、対象サーバをネットワークから隔離し、外部との通信や管理者ログインの状況を点検する。既存環境を安易に再利用せず、必要に応じて新たな環境を構築し直したうえで、安全性を確認したコンテンツのみを移行する。
- アカウントと認証情報の見直し:管理用アカウントの棚卸しと、パスワードの変更、不要アカウントの停止を行い、権限の最小化を徹底する。管理者権限を持つアカウントの新規作成や権限変更に際しては、二要素認証など強固な認証方式を導入し、不正にアカウントが作成・利用されるリスクを低減する。
- 改ざん・不正ファイルの確認:Web公開領域とシステム領域の双方で、想定外のファイルや設定変更がないかを確認し、バックドア等の不正プログラムや不要なスクリプトが残置されていないかを点検する。復旧時は、バックアップや新規構築によりクリーンな状態から再構築し、CMSやプラグインなどのソフトウェアは最新の状態に保つ。
- 監視とログの確保:アクセスログや認証ログ、管理画面への操作履歴など、調査に必要な記録を保全し、インシデント発生時に不正アクセスの経路や影響範囲を追跡できるようにする。再発防止のため、ログの保管期間や監視体制を見直し、異常な管理者ログインや見慣れないファイルの増加などの兆候を早期に検知できる仕組みを整備する。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】CSRIが中小企業のMDR運用や診断で見る同種の兆候は、「Webサーバに見慣れないファイルが増える」「管理画面への不審なログインが続く」といった形で現れます。実際の診断では、更新が停止したCMSやミドルウェア、不要な管理者権限やアカウントが未対策のまま残っている例が目立ちます。こうした状態は、今回のような管理者アカウントの不正作成やバックドア設置といった攻撃の足場になりやすく、早期の是正が重要です。
【観点②:平易な解説】今回の「バックドア設置」は、例えるなら会社の建物に「合鍵を勝手に作られ、隠し扉を付けられた」ようなものです。つまり、表向きは普通に見えても、攻撃者が後から何度でも入り直せる状態になり得るということです。バックドアや不正に作成された管理者アカウントを放置すると、再侵入の足場になり、サイトやサーバ全体が継続的な危険にさらされます。
【観点③:今週中にできること】まずコーポレートサイトの管理者アカウント一覧を確認し、使っていないIDを停止してパスワードを変更してください。二要素認証の導入など、認証強化も合わせて検討します。次に、サーバの更新状況とログ保管の有無を担当者に確認し、CMS本体やプラグインが最新かどうか、アクセスログや認証ログが残る形で監視できているかを見直します。最後に、緊急時の連絡先と復旧手順を社内で共有しておくと初動が速くなり、今回のような不正アクセス発覚時にも、公開停止、証拠保全、外部専門機関への相談、関係当局への報告など必要な措置を迅速に進めることができます。