2026年も、企業、大学、自治体、政府機関などでランサムウェアやデータ恐喝に関連する被害が続いています。
8月には、WonderGOO・WonderREX・新星堂などを運営するREXTでランサムウェア被害が発生し、店舗営業、決済、買い取り、ポイント、ECに影響しました。T&K TOKAも一部システムへの不正アクセスとランサムウェア被害を公表し、一部業務を停止しています。
9月に入ると、REXT Holdingsは「流出した可能性のある情報の一部」がインターネット上に掲載されていることを確認しました。武蔵野大学も6月に確認したランサムウェア感染の続報として、複数ファイルの流出と、一部ファイルに氏名・住所などの個人情報が含まれていたことを公表しています。一方、シーイーシーは8月に発生したランサムウェア攻撃について、9月3日の最終報で情報漏えいが発生していないことを確認しました。
海外では、ドイツ・ベルリン州政府のネットワークから8月7~12日にデータが持ち出され、9月4日にダークネット上で公開されました。米オクラホマ州Coweta市では8月5日にシステム全体へランサムウェア攻撃が発生し、オフサイトバックアップから復旧しています。米ATFでは独立システムへのサイバー攻撃が「major incident」に指定され、Qilinが犯行を主張しました。
この記事では、2026年に発生・確認された国内外の主要なランサムウェア事例を、被害組織が確認した事実と攻撃者側の主張を分けて整理します。更新基準日は2026年9月13日です。
2026年ランサムウェア事例のサマリー
確認できている内容:
- REXTは8月9日、一部社内ネットワークでランサムウェアによる不正アクセス被害を確認しました。
- REXT Holdingsは9月11日、流出した可能性のある情報の一部がインターネット上に掲載されていることを確認したと公表しました。
- T&K TOKAは8月28日、一部システムへの不正アクセスとランサムウェア被害を確認し、一部業務を停止しました。
- シーイーシーは8月5日に東京第二データセンターでランサムウェア攻撃を受けましたが、9月3日の最終報で情報漏えいが発生していないことを確認しました。
- 武蔵野大学は6月15日にランサムウェア感染を確認し、9月7日に複数ファイルの流出と、一部ファイルに個人情報が含まれていたことを公表しました。
- ベルリン州政府は、8月7~12日に2つの州行政機関からデータが持ち出され、9月4日にダークネットへ公開されたと公表しています。
- 米Coweta市は8月5日、システム全体へのランサムウェア攻撃を受けました。警察・消防などの緊急サービスは別系統だったため影響を受けず、オフサイトバックアップを使って復旧しました。
- 米ATFは8月26日、独立システムへのサイバー攻撃を公表し、司法省が「major incident」に指定しました。8月31日には、ATFのCALEAシステムから取得したとされるデータ公開の主張を把握していると発表しています。
現時点で未確定の内容:
- アンビションDXホールディングスは一部情報資産の漏えいを確認していますが、Settraへの帰属、437GBというデータ量、ランサムウェア感染は公式確認していません。
- ニチレイはサイバー攻撃と情報漏えいのおそれを公表していますが、RansomHouseへの帰属とランサムウェア感染を公式確認していません。
- 米ATFはQilinを攻撃主体として認定しておらず、ランサムウェアが実際に展開されたことも公表していません。
- Brazosport Collegeは8月10日のサイバーセキュリティインシデントで学内システムに大きな影響を受けましたが、大学自身はランサムウェアと公表していません。Qilinが犯行を主張しています。
2026年 ランサムウェア被害企業・組織の事例一覧
| 発生・公表時期 | 組織 | 被害組織が確認した内容 | 情報漏えい・業務影響 | 攻撃者側の主張 |
|---|---|---|---|---|
| 2026年9月 | REXT Holdings | 8月のランサムウェア被害の続報 | 流出した可能性のある情報の一部がインターネット上に掲載 | RansomHouseが犯行を主張、帰属は公式未確認 |
| 2026年9月 | 武蔵野大学 | 6月のランサムウェア感染の続報 | 複数ファイル流出、一部に氏名・住所等の個人情報 | Qilinが犯行を主張 |
| 2026年9月 | シーイーシー | 8月のランサムウェア攻撃の最終報 | 情報漏えいなしを確認 | 攻撃者は公表されず |
| 2026年8~9月 | ベルリン州政府 | 州ネットワークへの侵入とデータ窃取 | 8月7~12日にデータ流出、9月4日にダークネット公開 | Rhysidaが犯行を主張 |
| 2026年8月 | アンビションDXホールディングス | ファイルサーバーへの不正アクセス、一部情報資産の漏えい | 顧客・オーナー・入居者・取引先・役職員情報を含む可能性 | Settraが437GB取得を主張、会社側は未確認 |
| 2026年8月 | T&K TOKA | ランサムウェア被害を公式確認 | 一部業務停止、情報流出の有無は調査中 | 攻撃者は公表されず |
| 2026年8月 | REXT | ランサムウェアによる不正アクセスを公式確認 | 店舗休業、決済・買い取り・ポイント・ECなどに影響 | RansomHouseが犯行を主張 |
| 2026年8月 | 米Coweta市 | システム全体へのランサムウェア攻撃 | 市役所PC・ファイル・業務システムが停止、オフサイトバックアップから復旧 | 公表資料では攻撃者名を確認できず |
| 2026年8月 | 米ATF | 独立システムへのサイバー攻撃 | CALEAシステム由来とされるデータ公開の主張を把握 | Qilinが犯行を主張、ATFは帰属未確認 |
| 2026年8月 | Brazosport College | ネットワーク環境への重大なサイバーインシデント | 授業システム、登録、学費、学内ネットワーク等へ影響 | Qilinが犯行を主張、大学はランサムウェア未確認 |
| 2026年7月 | 日本交通 | 不正アクセスとマルウェア感染 | 配車・Web受注などに影響、流出した疑いのある情報を確認 | AiLockが2.9TB保有を主張 |
| 2026年7月 | ニチレイ | サイバー攻撃によるシステム障害 | 冷蔵倉庫入出庫、冷凍食品出荷に影響。従業員情報の漏えいのおそれ | RansomHouseが犯行を主張 |
| 2026年7月 | 八王子学園 | ランサムウェア被害を公表 | 代表メールアドレス等に影響、調査・復旧 | 攻撃者不明 |
| 2026年7月 | ネットワークジャパン | DB削除後に暗号資産を要求する恐喝 | データ滅失・漏えいのおそれ | 不明 |
| 2026年6月 | 武蔵野大学 | ランサムウェア感染 | 9月にファイル流出と個人情報を確認 | Qilinが犯行を主張 |
| 2026年4月 | YCC情報システム | ファイルサーバーのランサムウェア感染・暗号化 | 自治体・大学など複数顧客の情報に漏えいのおそれ | ランサムウェア名は非公表 |
| 2026年3月 | コタ | 一部サーバー・PCのランサムウェア感染 | 個人情報が第三者から閲覧された可能性を否定できず | 攻撃者不明 |
| 2026年2月 | あなぶきハウジンググループ | ランサムウェアによる不正アクセス | 個人情報207,773件の漏えいを確定 | Qilinが犯行を主張 |
| 2026年2月 | アドバンテスト | 不正アクセス、ランサムウェア展開の可能性 | 中核業務は稼働継続 | 攻撃者不明 |
| 2026年2月 | 日本医科大学武蔵小杉病院 | ランサムウェア攻撃 | 約13万人分の個人情報漏えいを確認 | 攻撃者情報は公式確認と分離 |
8月の国内事例
REXT、WonderGOO・WonderREX・新星堂などで店舗営業に影響
REXT Holdingsは2026年8月10日、子会社REXTの一部社内ネットワークで、前日の8月9日にランサムウェアによる不正アクセス被害を確認したと公表しました。
REXTはWonderGOO、WonderREX、新星堂、HAPiNS、JEANS MATEなどを運営しています。被害発生後、一部店舗の臨時休業や営業時間変更、キャッシュレス決済の利用制限、買い取り受付・査定停止、ポイントサービス休止、EC商品の発送遅延などが発生しました。
9月1日には、セキュリティ対策LabがRansomHouseのデータリークサイトに「REXT Holdings Co., Ltd.」が掲載され、「Encrypted」「Status: EVIDENCE」などと表示されていることを独自に確認しました。
ただし、RansomHouseへの帰属についてREXT Holdingsは公式確認していません。
9月11日の第4報では、外部専門機関による調査と外部モニタリングの過程で、流出した可能性のある情報の一部がインターネット上に掲載されていることを確認したと公表しました。
掲載情報の内容と影響範囲は引き続き調査中です。
関連記事:
T&K TOKA、ランサムウェア被害で一部業務を停止
印刷インキや合成樹脂などを製造・販売するT&K TOKAは2026年8月28日、一部システムへの第三者による不正アクセスとランサムウェア被害を公表しました。
同社は攻撃確認後、被害拡大を防止する措置を講じ、システム復旧を進めています。警察などとも連携し、原因と影響範囲を調査しています。
不正アクセスの影響で一部業務が停止しており、関係する顧客には個別に連絡しています。
8月28日時点では、侵入経路、影響を受けた具体的なシステム、情報流出の有無、個人情報への影響、攻撃者、身代金要求の有無は公表されていません。
企業自身がランサムウェア被害を公式確認している一方、情報流出については未確定です。「ランサムウェア感染」と「情報漏えい」を分けて扱う必要があります。
関連記事:
シーイーシー、9月の最終報で情報漏えい「なし」を確認
シーイーシーでは2026年8月5日、東京第二データセンターで不正アクセスに起因する障害が発生し、その後ランサムウェア攻撃だったことが判明しました。
9月3日の最終報では、ランサムウェアの種別と侵入経路を特定したとしています。ただし、具体的な名称と侵入方法はセキュリティ上の理由から非公表です。
同社は、攻撃を受けた時期から障害発生日までの外部通信記録とトラフィックデータ、復元したデータ、各種ログを解析しました。その結果、攻撃による情報漏えいが発生していないことを確認したとしています。
攻撃対象となった領域は、顧客から預かっているシステムやデータとは別領域であり、関連システムへの影響と情報漏えいもないと判断しました。
ランサムウェア攻撃が確認された事例でも、必ず情報流出を伴うわけではありません。
関連記事:
アンビションDXホールディングス、情報漏えいを確認 Settraは437GB取得を主張
アンビションDXホールディングスは2026年8月6日未明、社内ファイルサーバーのアクセス障害を確認しました。
調査過程でログの消失が判明し、第三者による不正アクセスを確認したため、ネットワークを外部から遮断し、対象サーバーと関連システムを停止・隔離しました。
8月7日の第2報では、外部へのデータ持ち出しの形跡は確認されていないとしていました。
しかし、8月28日の第3報では、一部の情報資産について情報漏えいを確認したと公表しました。対象には、顧客、賃貸管理物件のオーナー、入居者、取引先、役職員の氏名、住所、電話番号、メールアドレスなどが含まれる可能性があります。具体的な対象者、件数、情報項目は調査中です。
セキュリティ対策Labは、ランサムウェア/データ恐喝グループSettraのリークサイトに「am-bition.jp」が掲載され、437GBのデータを取得したとの主張があることを独自に確認しました。
ただし、アンビションDXホールディングスはSettraへの帰属を認めておらず、ランサムウェア感染やデータ暗号化も公表していません。437GBというデータ量も会社側が確認した数字ではありません。
関連記事:
コタ、ジェックスなど過去事案の影響範囲も8月に更新
8月は、新規のランサムウェア攻撃だけでなく、数か月前に発生した事案のフォレンジック調査結果が相次いで公表されました。
コタは3月27日に発生したランサムウェア被害について、従業員・退職者、採用応募者、直送サービス利用者、取引先、株主などの情報が第三者から閲覧された可能性を完全には否定できないと公表しました。
公表された区分を単純合計すると延べ10万9,147件となりますが、区分間の重複は明らかではありません。このため、「10万9,147人分が漏えいした」とは表現できません。
ジェックスも2月のランサムウェア攻撃について、顧客情報7万7,619件などが一時的に侵入者から閲覧可能な状態にあったと公表しました。一方、外部へのデータ流出や不正利用は確認していません。
8月の国内事例全体は、2026年8月 ランサムウェアの被害 事例 まとめで整理しています。
9月に公表された国内の続報
武蔵野大学、複数ファイル流出と個人情報を確認
学校法人武蔵野大学は2026年6月15日、管理するサーバーへのサイバー攻撃を受け、ランサムウェア感染を確認しました。
9月7日の第2報では、外部専門企業によるフォレンジック調査の結果、共有フォルダに保存されていた複数ファイルが流出していたことを公表しました。
流出したファイルの一部には、氏名や住所などの個人情報が含まれていました。
対象者、個人情報の項目、件数は9月7日時点で調査中です。流出した情報の不正利用も確認されていません。
セキュリティ対策Labでは6月、Qilinが武蔵野大学をリークサイトへ掲載し、財務・予算管理に関する資料や契約書とみられるサンプルを公開していることを確認していました。
攻撃者側の公開情報と大学側のフォレンジック調査は別の情報源ですが、9月の第2報により、少なくとも複数ファイルの流出と一部個人情報の含有は大学側でも確認されました。
関連記事:
海外の8~9月ランサムウェア・恐喝事例
ベルリン州政府、Rhysidaが窃取データを9月4日に公開
ドイツ・ベルリン州政府は2026年8月、州ネットワークへのサイバー攻撃を受けました。
ベルリン州政府の9月10日時点の説明によると、攻撃者は州行政ネットワークへ侵入し、データをコピーしました。主要なデータ流出は8月7日から12日に発生したとみられています。
8月14日、影響を受けた「モビリティ・交通・気候保護・環境」と「都市開発・建設・住宅」の2つの州行政機関は、被害拡大を防ぐため州ネットワークから切り離されました。
Rhysidaは犯行を主張し、5.7TBのデータを取得したと主張しました。30BTC、当時約200万ユーロを最低価格とするオークション形式でデータを売り出していました。
ベルリン州政府は身代金要求に応じず、9月4日、攻撃者は盗み出したデータをダークネットで公開しました。
ベルリン州政府は、流出データに職員だけでなく、市民や企業の個人情報・情報が含まれている可能性があるとしています。9月10日時点でデータ内容の精査を継続しており、対象者への通知を順次進める方針です。
この事例では、業務ネットワークの分離後も、既に持ち出されたデータを取り戻すことはできません。暗号化対策だけでなく、外部への大量転送を検知する仕組みと、共有フォルダに保存するデータ量の管理が論点になります。
米Coweta市、システム全体がランサムウェアで停止 オフサイトバックアップから復旧
米オクラホマ州Coweta市は2026年8月5日、システム全体へのランサムウェア攻撃を受けました。
市によると、市のWebサイトと第三者が運営するオンライン請求ポータルを除き、市役所のコンピューター、ファイル、コンピューターを利用するサービスが影響を受けました。
一方、警察・消防はオフサイトの別システムを利用していたため影響を受けず、911を含む緊急サービスは通常通り稼働しました。
クレジットカードや決済情報も市のサーバーには保存しておらず、攻撃でアクセスされていないと説明しています。
Coweta市はオフサイトバックアップを利用してシステムを復旧し、8月18日には大半のシステムが復旧して通常業務へ戻りました。
個人情報がアクセス・取得された証拠は8月18日時点で確認されておらず、調査を継続しています。
この事例は、バックアップだけでなく、緊急サービスや決済システムを本体ネットワークから分離していたことが業務継続に寄与した例です。
米ATF、独立システムへの攻撃を「major incident」に指定 Qilinが犯行を主張
米国のアルコール・タバコ・火器及び爆発物取締局(ATF)は2026年8月26日、独立して稼働するシステムに影響するサイバーセキュリティインシデントを公表しました。
影響を受けたシステムはATFの基幹ネットワーク、eForms、その他のATFシステムとは分離されており、同局は発見後に対象環境との接続を直ちに切断しました。
米司法省の上級当局者は、本件を連邦政府のガイドラインに基づく「major incident」に指定しています。ATFの任務遂行能力への影響はないとしています。
一方、Qilinは同日、ATFをリークサイトへ掲載し、攻撃への関与を主張しました。
8月31日、ATFは、独立システムから取得したとされるデータが公開されたとの主張を把握していると発表しました。対象は、通信傍受法CALEAに関連して使用されるシステムで、ATFの捜査関連資料に関する主張だとしています。
ただし、ATFはQilinを攻撃主体として公式認定しておらず、ランサムウェアが展開されたことも公表していません。
したがって、「QilinがATFへランサムウェア攻撃を行った」と確定事項のように表現するのではなく、「ATFでサイバー攻撃が発生し、Qilinが犯行を主張した」と分けて扱う必要があります。
関連記事:
Brazosport College、学内システム停止 Qilinが犯行を主張
米テキサス州のBrazosport Collegeは2026年8月10日、学内ネットワーク環境に影響する重大なサイバーセキュリティインシデントを確認しました。
D2L/Virtual Campus、学生向けシステム、登録、アドバイジング、学費・奨学金関連サービスなどに影響し、夏学期の試験期限や秋学期開始日も変更されました。
8月20日までに多くの学内インターネット・Wi-Fiサービスは復旧しました。
大学は、調査初期の段階で学生、教職員の個人情報がアクセス・取得されたことを示す情報はないと説明しています。また、学生に対してパスワードのリセットを求めました。
Qilinは8月25日、Brazosport Collegeをリークサイトに掲載し、内部データを取得したと主張しています。
ただし、大学側はインシデントをランサムウェアと公表しておらず、Qilinへの帰属も確認していません。そのため、本件は「ランサムウェアグループが犯行を主張する関連事例」として扱います。
8月はランサムウェア活動の観測数も増加
8月は世界的にもランサムウェア/データ恐喝グループの活動が活発でした。
ThreatVectrは、8月に犯罪グループのリークサイトで1,098件の被害組織掲載を観測し、7月の976件から13%増加したと報告しています。83グループが80か国の組織を掲載し、Qilinが165件で最も多かったとしています。
ただし、リークサイトへの掲載は被害企業による確認済みインシデント数ではありません。攻撃者の主張には重複、誇張、誤認が含まれる可能性があります。
一方、Ransomnewsは、公的発表、規制当局への通知、裁判資料、報道などで裏付けられた8月のランサムウェア事例を51件として集計しています。ただし、8月分は公表の遅れによって今後増加するとしています。
同じ「ランサムウェア件数」でも、リークサイト掲載数と被害組織が確認した件数は大きく異なるため、統計を引用する際は集計方法を確認する必要があります。
8~9月の事例から確認したい5つのポイント
暗号化より先にデータを持ち出される
ベルリン州政府では、主要なデータ流出が8月7~12日に発生し、8月14日にネットワークを分離した後、9月4日にデータが公開されました。
ランサムウェア対策をバックアップだけで考えると、データ窃取と公開を防げません。
大量のファイル読み出し、圧縮、外部転送、クラウドストレージへのアップロードなどを監視する必要があります。
ランサムウェア感染と情報漏えいは同義ではない
シーイーシーはランサムウェア攻撃を受けましたが、最終的に情報漏えいが発生していないことを確認しました。
一方、アンビションDXホールディングスはランサムウェア感染を公式確認していませんが、一部情報資産の漏えいを確認しています。
「ランサムウェア」「暗号化」「情報窃取」「情報漏えい」「外部公開」は別々に管理する必要があります。
攻撃者の犯行声明と被害企業の確認を分ける
QilinによるATF、Brazosport Collegeへの主張、SettraによるアンビションDXへの主張、RansomHouseによるREXTへの主張は、攻撃者側の情報です。
被害組織が確認した事実と混同しないよう、記事、経営報告、インシデント台帳では項目を分けて記録する必要があります。
オフサイトバックアップとシステム分離が業務継続に直結する
Coweta市では、市役所のシステムが広範囲に停止しましたが、警察・消防は別系統だったため緊急サービスを継続できました。
また、オフサイトバックアップを使って復旧し、約2週間で大半の通常業務へ戻っています。
バックアップの有無だけでなく、バックアップが本番環境と分離されているか、復旧手順を実際に検証しているかが重要です。
初報から数週間後に被害評価が変わる
アンビションDXホールディングスは8月7日時点でデータ持ち出しの形跡を確認していませんでしたが、8月28日に一部情報資産の漏えいを確認しました。
武蔵野大学も6月のランサムウェア感染確認から約3か月後の9月に、ファイル流出と個人情報含有を公表しています。
インシデント初期に「確認できていない」ことと、「発生していないことを確認した」ことは分ける必要があります。
情報システム部門が確認したいランサムウェア対策
2026年8~9月の事例を踏まえると、情報システム部門では次の状態を確認しておきたいところです。
- VPN、ファイアウォール、RDP、リモート保守機器を台帳化し、脆弱性・サポート期限を追跡できる
- 外部アクセスと管理者アカウントへMFAを適用している
- 特権アカウントを日常利用アカウントから分離している
- EDR、認証、VPN、ファイルアクセス、ネットワークログを侵害対象とは別の環境へ保存している
- 大量ファイルアクセス、圧縮、外部転送を検知できる
- バックアップを本番環境から分離し、復元テストを実施している
- 主要業務を別セグメント・別サービスへ分離し、全社ネットワーク障害時にも最低限の業務を継続できる
- 共有フォルダに保存している個人情報、契約書、人事資料、設計情報を棚卸しし、不要データを削除している
- インシデント初期に「漏えい未確認」と「漏えいなし」を混同しない公表・報告ルールを設けている
- リークサイトの犯行声明は調査材料として扱い、被害企業・第三者の確認前に漏えい件数や攻撃者を断定しない
- 受発注、店舗、物流、教育、行政など主要業務について、システム停止時の代替手順と復旧順位を決めている
月別ランサムウェア事例
月次記事では各月の新規公表・続報を詳しく追い、年次の本ページでは2026年に発生・確認された主要事例の最新状況を整理します。
出典
- 当社システムへの不正アクセスに関するご報告 第4報 – REXT Holdings株式会社
- 2026年8月 ランサムウェアの被害 事例 まとめ – セキュリティ対策Lab
- T&K TOKA、ランサムウェアの被害で一部業務を停止 – セキュリティ対策Lab
- 当社データセンターサービスの障害発生のお知らせ(最終報) – 株式会社シーイーシー
- 不正アクセスによるシステム障害について(第二報) – 学校法人武蔵野大学
- アンビションDXホールディングス、サイバー攻撃で情報漏えいを確認 – セキュリティ対策Lab
- Cyberangriff auf das Landesnetz: Informationen für Bürgerinnen und Bürger – Berlin.de
- Aktuelle Lage nach dem IKT-Vorfall im Landesnetz Berlin – Berlin.de
- UPDATE: City of Coweta Experiencing Ransomware Attack – City of Coweta
- UPDATE: Most City of Coweta Systems Restored Following Ransomware Attack – City of Coweta
- ATF responds to cybersecurity incident – ATF
- ATF update on cybersecurity incident – ATF
- A Message to the Community from Dr. Vincent Solis – Brazosport College
- State of Ransomware: August 2026 – ThreatVectr
- Confirmed ransomware attacks, August 2026 – Ransomnews








