東京都 小平市 ホームページが閲覧不能に―委託先クラウドへのランサムウェア攻撃、住民情報漏えいのおそれ

セキュリティニュース

投稿日時: 更新日時:

東京都 小平市 ホームページが閲覧不能に―委託先クラウドへのランサムウェア攻撃、住民情報漏えいのおそれ

東京都小平市は2026年10月8日、市公式ホームページの保守管理を受託する事業者が利用しているクラウド基盤サービスが第三者によるランサムウェア攻撃を受け、市ホームページを閲覧できない状態になっていると公表しました。

市によると、クラウド基盤の事業者は被害拡大を防ぐためネットワークを遮断しました。また、現時点で情報漏えいは確認されていないものの、問い合わせフォームなどに入力された住民の氏名、住所、電話番号、メールアドレスなどについて、情報漏えいのおそれがあるとしています。

障害は10月7日朝から確認され、市議会ホームページや粗大ごみの申し込みページにも影響が及んでいます。

小平市ホームページ障害のサマリー

  • 2026年10月7日朝、小平市公式ホームページが閲覧できない状態となりました。
  • 同日午前8時47分、市は公式Xでシステムトラブルと原因調査中であることを周知しました。
  • 10月8日午前8時30分、市は委託先が使用するクラウド基盤サービスへのランサムウェア攻撃が原因と公表しました。
  • クラウド基盤側では被害拡大を防ぐためネットワークを遮断しています。
  • 市議会ホームページも閲覧できない状態となり、市議会中継は別の視聴URLを案内しました。
  • 粗大ごみの事前申込ページも利用できず、電話による申し込みを案内しました。
  • 問い合わせフォーム等を利用した際の氏名、住所、電話番号、メールアドレス等に情報漏えいのおそれがあります。
  • 情報漏えいそのものは10月8日の市発表時点で確認されていません。
項目 内容
対象自治体 東京都小平市
障害確認日 2026年10月7日
原因に関する公表 2026年10月8日
影響 市公式ホームページ、市議会ホームページ、粗大ごみ事前申込ページの閲覧・利用障害
攻撃を受けた対象 市ホームページの保守管理委託先が利用するクラウド基盤サービス
攻撃種別 第三者によるランサムウェア攻撃
情報漏えい 問い合わせフォーム等に入力した住民情報に漏えいのおそれ。漏えいは未確認
対応 クラウド基盤側のネットワーク遮断、市による被害状況の確認、代替案内

10月7日朝からホームページが閲覧不能、市議会や粗大ごみ申込にも影響

小平市は10月7日午前8時47分、公式Xで市ホームページがシステムトラブルによって閲覧できないと告知しました。その後、市議会ホームページにも障害が及んでいることを知らせ、同日開催の小平市都市計画マスタープラン全体構想特別委員会について、議会中継を直接視聴できるURLを案内しています。

同日午後には、粗大ごみの事前申し込みページも閲覧できない状態であると周知し、電話による申し込みや担当部署への問い合わせ方法を案内しました。

市公式サイトでは通常のページを表示できない状態が続き、代わりにメンテナンス案内を掲載するページも確認されています。市は最新情報を公式SNSなどで案内しています。

市がランサムウェア攻撃を公表、保守管理事業者のクラウド基盤が被害

小平市は10月8日午前8時30分の公式X投稿で、ホームページの保守管理を受託する事業者が使用しているクラウド基盤サービスが第三者からランサムウェア攻撃を受けたと明らかにしました。

公表内容によると、クラウド基盤の事業者は二次被害を防ぐためネットワークを遮断しました。市役所の庁内ネットワークが直接侵入されたと発表されたものではなく、ホームページ運用に関係する外部サービスへの攻撃が、市の情報提供機能に影響した事案です。

具体的な侵入経路、攻撃者、データの暗号化範囲、復旧日時などについては、市による追加の調査・発表が必要な段階です。

問い合わせフォームの氏名・住所・電話番号などに漏えいのおそれ

10月8日の市の説明では、現時点で情報漏えいは確認されていません。ただし、ホームページの問い合わせフォーム等を利用した際の住民情報について、漏えいした可能性を排除できないとしています。

対象になり得る情報として挙げられたのは、氏名、住所、電話番号、メールアドレスなどです。市は被害状況を確認中であり、対象となる利用者数や、実際に外部へ持ち出された情報があるかは確定していません。

したがって、この段階で「小平市民の個人情報が漏えいした」と断定することはできません。影響を受ける可能性があるのは、少なくとも市が示した問い合わせフォーム等の利用に伴う情報であり、住民基本台帳全体が漏えいしたとする公表でもありません。

IDCFクラウドへのランサムウェア攻撃との関連

同じ10月7日には、IDCフロンティアがクラウドサービス「IDCFクラウド」の東日本リージョン1でランサムウェア攻撃による障害が発生したと発表しています。発生時刻は午前3時40分ごろで、同社は契約する495の企業・自治体に影響したと説明しました。

同社は二次被害やデータ漏えいを防ぐ目的で対象リージョンのネットワークを遮断し、システムを停止しています。侵入経路の特定や他リージョンの安全確認も進めています。

小平市の障害は同じ時期に発生し、クラウド基盤へのランサムウェア攻撃とネットワーク遮断によるサービス停止という共通点があります。ただし、小平市の10月8日の公表文ではクラウド事業者名を明示していないため、市のサイト停止がIDCFクラウドの障害によるものと公式に確認された事実とは区別する必要があります。

IDCFクラウド側の経緯や攻撃者側とみられる主張については、セキュリティ対策LabのIDCFクラウドへの不正アクセスに関する記事で整理しています。なお、同記事の10月7日の第一報時点から状況が進み、IDCフロンティアはその後、ランサムウェア攻撃であったことを公式に認めています。

市民向け情報提供の代替と自治体が確認したい対応

市は公式ホームページが利用できない間、公式Xなどを通じて障害情報や代替の問い合わせ手段を案内しています。市役所の代表電話は042-341-1211です。市民が行政手続きやごみ収集などの情報を確認する場合は、過去の検索結果だけに依存せず、市の公式SNSや電話窓口で最新の対応を確認する必要があります。

自治体の情報システム・広報部門では、ホームページ停止が起きた場合に、次の事項を事前に整理しておくことが対応につながります。

  • ホームページ本体と問い合わせフォーム、申請ページ、議会サイトなどの外部サービス依存関係
  • 委託先、再委託先、クラウド基盤事業者の障害連絡先と責任分担
  • 市公式サイトが停止したときのSNS、電話、代替ドメインによる周知手段
  • 問い合わせフォーム等で収集・保存している個人情報の種類と保存期間
  • クラウド基盤から独立したバックアップと、別環境での復旧手順
  • 個人情報漏えいのおそれが判明した場合の対象者特定、報告、通知の判断手順

今回の事案は、自治体自身のサーバーへの攻撃が確認されていなくても、外部委託先が使うクラウドサービスの停止により、住民向けの情報提供や一部の申し込み手続きが利用できなくなることを示しています。

出典