9月下旬に教育機関3組織で不正アクセス―西日本調理製菓専門学校・修道学園・関西国際大学、同一攻撃者かは不明

セキュリティニュース

投稿日時: 更新日時:

9月下旬に教育機関3組織で不正アクセス―西日本調理製菓専門学校・修道学園・関西国際大学、同一攻撃者かは不明

2026年9月下旬、西日本調理製菓専門学校、学校法人修道学園、関西国際大学で相次いで第三者による不正アクセスが公表されました。

西日本調理製菓専門学校ではWebサイトが改ざんされ、通常とは異なる画面やPOPUPが表示される状態となりました。学校法人修道学園では管理サーバーへの不正アクセスにより、教職員や一部学生、外部講師、取引先などの個人情報・口座情報が漏えいしたおそれがあります。関西国際大学では学内システムの一部への不正アクセスを確認し、被害拡大を防ぐため学内システムのインターネット接続を停止しています。

3件はいずれも9月26日から30日にかけて確認・公表されていますが、現時点で同一の脅威アクターや攻撃キャンペーンによるものだと示す情報はありません。

各校の発表では、共通するマルウェア、侵入経路、脆弱性、IPアドレス、ドメイン、攻撃者名などのIOC(侵害指標)は公表されていません。また、被害の現れ方も「Webサイト改ざん」「情報漏えいのおそれ」「学内システムへの侵入」と異なります。

このため、本記事では3件を「同時期に教育機関で確認された不正アクセス」として整理し、同一攻撃者によるものとは断定しません。

教育機関3組織の不正アクセス事案サマリー

  • 西日本調理製菓専門学校では、9月28日にWebサイトの改ざんを確認しました。
  • 改ざんの影響が考えられる時間帯は、9月28日3時40分ごろから22時ごろまでです。
  • 同校はWebサイトを停止し、改ざんファイルの修復・削除、システム更新、認証情報変更などを実施し、9月30日に再開しました。
  • 西日本調理製菓専門学校では個人情報の外部流出は確認されていません。
  • 学校法人修道学園では、9月26日に管理サーバーへの第三者による不正アクセスを確認しました。
  • 修道学園では、取引先の口座情報、教職員、一部学生、外部講師などの氏名・住所・電話番号・口座情報等が漏えいしたおそれがあります。
  • 修道学園は9月30日時点で、不特定多数への公開や不正利用、二次被害を確認していません。
  • 関西国際大学では学内システムの一部への不正アクセスを確認しました。
  • 同大学は被害拡大防止のため、学内システムのインターネット接続を停止しています。
  • 関西国際大学では一部システムへアクセスできない状態となり、侵入経路、発生時期、影響範囲、情報漏えいの有無を調査しています。
  • 関西国際大学は警察署へ届け出て、関係機関・専門機関と連携しています。
  • 3件を同一の脅威アクターと関連付ける情報は現時点で公表されていません。

3件の不正アクセスを比較

項目 西日本調理製菓専門学校 学校法人修道学園 関西国際大学
公表日 2026年9月30日 2026年9月30日 2026年9月30日
確認・発生日 9月28日に確認 9月26日に確認 公表時点で詳細調査中
対象 Webサイト 学園が管理するサーバー 学内システムの一部
確認された事象 Webサイト改ざん 第三者による不正アクセス 第三者による不正アクセス
業務影響 Webサイトを一時停止 公表資料では大規模な業務停止は記載なし 学内システムのインターネット接続を停止、一部システム利用不可
情報漏えい 確認されず 漏えいのおそれあり 調査中
主な対象情報 公表上、個人情報流出なし 取引先口座情報、教職員・一部学生・外部講師等の個人情報・口座情報 調査中
利用者側への影響 不審POPUPの指示に従った利用者へ端末のウイルスチェックを案内 不正利用等は現時点で未確認 一部学内システムが利用不可
侵入経路 公表されていません 調査中 調査中
攻撃者 公表されていません 公表されていません 公表されていません
警察・関係機関 公表資料では記載なし 個人情報保護委員会へ報告 警察へ届出、関係機関・専門機関と連携

西日本調理製菓専門学校、Webサイトを改ざんされ不審POPUPを表示

西日本調理製菓専門学校は2026年9月30日、同校Webサイトが第三者から不正アクセスを受け、改ざんされていたと公表しました。

学校側が異常を確認したのは9月28日です。

公式発表によると、通常とは異なる画面が表示される状態となっており、影響が考えられる期間は次の通りです。

  • 2026年9月28日3時40分ごろ
  • から同日22時ごろまで

学校は9月28日にWebサイトの公開を停止しました。

その後、

  • 改ざんされたファイル等の修復・削除
  • システムの更新
  • 認証情報の変更
  • セキュリティチェック

を実施し、安全を確認した上で9月30日にWebサイトを再開しています。

調査の結果、個人情報等が外部へ流出した事実は確認されていません。

POPUPの指示に従った利用者へウイルスチェックを要請

この事案で注意したいのは、Webサイトそのものの改ざんだけでなく、サイト閲覧者側にも影響する可能性があった点です。

西日本調理製菓専門学校は、影響期間中に同校Webサイトへアクセスし、「POPUP画面が表示され、その指示に従って操作を行った場合」、セキュリティソフトを最新化したうえで端末のウイルスチェックを行うよう呼びかけています。

ただし、学校側は具体的に、

  • どのようなPOPUPが表示されたか
  • ファイルをダウンロードさせる内容だったか
  • 認証情報の入力を求める内容だったか
  • マルウェア感染が実際に確認されたか

については公表していません。

そのため、「閲覧しただけでマルウェア感染した」と断定することはできません。

同様のWebサイト改ざんでは、正規サイトの利用者を別サイトへ誘導したり、不正な画面を表示したりするケースがあります。

セキュリティ対策Labでは、日本大学文理学部の学生ポータルが既知脆弱性を悪用され、不適切な外部サイトへ誘導するよう改ざんされた事例も整理しています。

日本大学文理学部、学生ポータル改ざんの最終報告

今回の西日本調理製菓専門学校については、既知脆弱性の悪用だったかどうかは公表されていません。

修道学園、教職員・学生・外部講師・取引先の口座情報等に漏えいのおそれ

学校法人修道学園は9月30日、同学園が管理するサーバーへの第三者による不正アクセスを確認したと公表しました。

不正アクセスを確認したのは9月26日です。

調査の結果、個人情報を含む情報が外部へ漏えいしたおそれがあることが判明しています。

対象には、学校法人修道学園が設置・運営する、

  • 広島修道大学
  • 修道中学校・高等学校
  • 広島修道大学ひろしま協創中学校・高等学校

などの関係情報が含まれます。

口座情報を含む複数の関係者情報が対象

修道学園が公表した漏えいのおそれのある情報には、

  • 取引企業等の口座情報等
  • 教職員の氏名
  • 教職員の住所
  • 教職員の電話番号
  • 一部学生の氏名等
  • 外部講師等の氏名等
  • 関係者の口座情報等

が含まれています。

9月30日時点では、対象人数や件数は公表されていません。

また、現時点で、

  • 漏えいした可能性のある情報が不特定多数へ公開された事実
  • 情報が不正利用された事実
  • 今回事案を原因とする具体的な被害

は確認されていません。

「情報漏えいのおそれ」が確認された段階であり、「全対象情報が漏えいした」と確定しているわけではありません。

個人情報保護委員会へ報告

修道学園は外部専門機関の協力を得て、

  • 不正アクセスの原因
  • 不正アクセスの経緯
  • 影響範囲
  • 漏えいした可能性のある情報の詳細

を調査しています。

また、個人情報保護委員会への報告も行い、関係機関と連携して対応しています。

特に口座情報が対象に含まれることから、最終的な漏えい範囲が確定した場合、対象者へのフィッシングやなりすまし、取引先を装った詐欺などの二次被害にも注意が必要になります。

関西国際大学、学内システムへの不正アクセスでインターネット接続を停止

関西国際大学は9月30日、学内システムの一部に対して第三者による不正アクセスを確認したと公表しました。

被害拡大を防止するための緊急措置として、学内システムのインターネット接続を停止しています。

この影響で、一部の学内システムへアクセスできない状態となっています。

現時点で大学は、

  • 侵入経路
  • 発生時期
  • 影響範囲
  • 情報漏えいの有無

を調査しています。

したがって、ランサムウェア感染、情報窃取、認証情報漏えい、脆弱性悪用など、具体的な攻撃手法はまだ確認できません。

警察署へ届け出、専門機関と調査

関西国際大学は警察署へ届け出ており、関係機関および専門機関と連携して対応を進めています。

9月30日時点ではシステムの復旧時期も公表されていません。

情報漏えいの有無も調査中であるため、「情報漏えいが発生した」と表現することはできません。

一方で、学内システム全体のインターネット接続を停止していることから、大学側が侵害範囲の拡大防止を優先してネットワークレベルで封じ込めを行っていることが分かります。

3件は同じ脅威アクターによる攻撃なのか

3件はいずれも2026年9月下旬に発覚・公表された教育機関への不正アクセスです。

日付だけを見ると近接しています。

  • 修道学園:9月26日に不正アクセス確認
  • 西日本調理製菓専門学校:9月28日にWebサイト改ざん確認
  • 関西国際大学:9月30日に不正アクセスを公表

しかし、現時点で同一の脅威アクターによる攻撃と判断できる情報はありません。

公表されている被害内容が異なる

西日本調理製菓専門学校で確認されたのはWebサイト改ざんです。

修道学園ではサーバーへの不正アクセスと情報漏えいのおそれが確認されています。

関西国際大学では学内システムへの侵入が確認され、被害範囲を封じ込めるためインターネット接続を停止しています。

少なくとも公表資料だけでは、3件に同じ攻撃手法が使われたとは確認できません。

共通IOCが公表されていない

同一攻撃者による攻撃かを判断するには、例えば次のような情報が必要です。

  • 同じ送信元IPアドレス
  • 同じ攻撃用ドメイン
  • 同じマルウェア
  • 同じWebシェル
  • 同じ脆弱性
  • 同じ盗まれた認証情報の利用方法
  • 同じUser-Agent
  • 同じファイルハッシュ
  • 同じ攻撃後のコマンド実行
  • 同一グループによる犯行声明

3校はいずれもこうした技術情報を公表していません。

「教育機関で近い時期に起きた」というだけで同一攻撃キャンペーンと判断することはできません。

9月は佐賀大学でもランサムウェア被害

今回の3件とは別に、佐賀大学も9月25日、事務情報システムの一部でランサムウェア被害が発生したと公表しています。

同大学ではNAS内のファイル暗号化が確認され、感染拡大を防ぐためNASの隔離や事務用端末の利用停止を実施しました。

佐賀大学のランサムウェア被害では、教育・研究・診療システムへの影響は9月25日時点で確認されていません。

ただし、佐賀大学の事案についても今回の3件との関連を示す情報はありません。

9月下旬に教育機関のセキュリティインシデントが複数公表されたことと、それらが同一攻撃者によるものであることは別の問題として整理する必要があります。

3件から確認できる教育機関の異なる攻撃面

今回の3件は被害対象がそれぞれ異なります。

公開Webサイト

西日本調理製菓専門学校では、外部公開しているWebサイトが侵害されました。

公開Webサイトでは、

  • CMS
  • プラグイン
  • Webサーバー
  • 管理画面
  • FTP・SFTPアカウント
  • 制作会社・保守会社の認証情報

などが攻撃対象になります。

改ざんされた場合、学校内部だけでなく受験生、保護者、在学生などサイト閲覧者へ被害が波及する可能性があります。

個人情報を保管する業務サーバー

修道学園では、教職員や一部学生だけでなく、外部講師や取引先など幅広い情報が対象となりました。

教育機関は、

  • 学生
  • 保護者
  • 教職員
  • 卒業生
  • 外部講師
  • 研究者
  • 取引企業

など複数の主体の情報を長期間保有するため、1台のサーバー侵害でも影響範囲が広くなる可能性があります。

学内システム全体

関西国際大学では、不正アクセスを確認した後、学内システムのインターネット接続自体を停止しました。

学校ネットワークでは、教育系システム、事務系システム、研究系システム、学生向けサービスなど複数の用途が接続されています。

侵害発覚後にネットワークを停止できることは横展開防止には有効ですが、授業、事務、認証、メールなど多くの業務へ影響します。

そのため、インシデント時にどこまでを一括遮断し、どこを継続運用するかを事前に設計しておく必要があります。

教育機関が確認したいポイント

今回の3件から、学校・大学の情報システム担当者は次を確認できます。

  • 公開WebサイトのCMS・プラグイン・サーバーを継続的に更新しているか
  • Webサイト改ざんを自動検知できるか
  • Webサイト管理者アカウントにMFAを設定しているか
  • 制作会社や保守委託先のアカウントが不要に残っていないか
  • 学生・教職員・取引先情報の保存先を把握しているか
  • 口座情報など高リスク情報を必要以上に長期間保持していないか
  • 重要サーバーへの外部アクセスを制限しているか
  • VPN・認証基盤・管理画面のログを保存しているか
  • Web、事務、教育、研究などのネットワークを分離しているか
  • 不正アクセス発覚時に特定セグメントだけを即時遮断できるか
  • 全学ネットワーク停止時の代替業務手順を準備しているか
  • インシデント時に警察、個人情報保護委員会、専門調査会社へ連絡する手順があるか
  • 学校サイト閲覧者に被害が及ぶ場合の注意喚起手順を用意しているか

特に教育機関では、外部公開Webサイトと内部の学生・教職員情報を扱う業務システムでは攻撃面が異なります。

「学校のセキュリティ対策」と一括りにせず、Webサイト、認証、メール、学務、研究、ファイルサーバーごとに侵害時の影響と封じ込め方法を整理する必要があります。

出典