2026年9月は、鳥取県、佐賀大学、京王グループなどで新たなランサムウェア被害が公表された一方、8月以前に発生した事案の調査結果や情報漏えいの確定が相次いだ月でした。
両毛システムズは9月25日の第3報で、8月に発生した不正アクセスについて外部専門機関の調査によりランサムウェア攻撃だったことを正式に確認しました。VPNアカウントを悪用した侵入経路も明らかになり、同社へ業務を委託していた大東ガス、伊勢崎市、名張近鉄ガスなどへ影響が広がっています。
一方、ユニリタでは特定の社内文書管理システムへの不正アクセスと情報窃取が確認され、ランサムウェア/データ恐喝グループ「Everest」が約128GBのデータ取得を主張しています。ただし、ユニリタ自身はランサムウェア感染や暗号化、Everestへの攻撃者帰属を公表していません。
9月は、「ファイル暗号化を伴うランサムウェア」「情報窃取と公開を中心とするデータ恐喝」「攻撃者が犯行声明を出しているが企業側では帰属未確認」という複数の状態が同時に確認されました。
本記事では、被害組織が確認した事実と攻撃者側の主張を分け、2026年9月に公表・更新された国内の主なランサムウェア関連事例を整理します。
2026年の年間動向は2026年 ランサムウェアの事例-国内・海外の被害を解説で整理しています。前月分は2026年8月 ランサムウェアの被害 事例 まとめをご覧ください。
ランサムウェア以外の不正アクセスや大規模情報漏えいを含む9月全体の動向は、2026年9月 サイバー攻撃の被害 事例 まとめで確認できます。
2026年9月 ランサムウェア被害インシデント一覧
| 公表日 | 組織・対象名 | 被害の概要 | 件数・特記事項 | ランサムウェアの確認状況 |
|---|---|---|---|---|
| 9/29 | ユニリタ | 社内文書管理システムへの不正アクセス・情報窃取 | Everestが約127.964GB、15万9,901ファイル取得を主張。業務停止なし | 企業側はランサムウェア感染・暗号化を未公表 |
| 9/26 | 京王グループ・京王プラザホテル | グループサーバーへのランサムウェア攻撃、営業系システムなどに障害 | 鉄道運行とホテル営業は継続、情報漏えいは調査中 | 公式確認 |
| 9/25 | 佐賀大学 | 事務情報システムのNASでファイル暗号化 | 教育・研究・診療システムへの影響は確認されず | 公式発表でランサムウェア被害 |
| 9/25 | 両毛システムズ | 8月の不正アクセスをランサムウェア攻撃と正式確認 | VPNアカウントを悪用。大東ガス約12.4万件、伊勢崎市3,789件、名張近鉄ガス約6,800件に漏えいのおそれ | 公式確認 |
| 9/18 | ニチレイ | 7月のサイバー攻撃で個人情報漏えいを確定 | 配送先顧客・取引先・従業員等53,866件 | RansomHouseが主張、企業側はランサムウェアを未確認 |
| 9/11 | REXT | 8月のランサムウェア被害の続報 | 流出した可能性のある情報の一部がインターネット上に掲載 | 公式確認。RansomHouseの帰属は未確認 |
| 9/8 | ファイブフォックス | 7月の不正アクセスの続報、顧客・従業員情報に流出可能性 | 延べ最大73,185件 | 7月第一報で「ランサムウェア感染の可能性」 |
| 9/7 | 武蔵野大学 | 6月のランサムウェア感染の続報 | 複数ファイル流出、一部に氏名・住所等の個人情報 | 公式確認 |
| 9/7 | ワシントンホテル | 2月のランサムウェア被害の最終報 | 外部接続機器経由で侵入、一部サーバー暗号化。情報窃取の明確な痕跡なし | 公式確認 |
| 9/3 | シーイーシー | 8月のデータセンターへのランサムウェア攻撃の最終報 | 情報漏えい「なし」を確認 | 公式確認 |
| 9/3 | 鳥取県 | 環境放射線モニタリングシステムへのランサムウェア攻撃 | 主監視局停止、副監視局で放射線監視を継続 | 公式確認 |
※表には、9月に新規発生・公表されたランサムウェア被害だけでなく、過去に発生した事案について9月中に重要な調査結果や情報漏えい状況が公表されたケースも含めています。
※ユニリタ、ニチレイはランサムウェア/データ恐喝グループが犯行を主張していますが、被害企業自身はランサムウェア感染や攻撃者帰属を公式確認していません。
9月に新規発覚したランサムウェア事案
京王グループ、ランサムウェア攻撃で一部営業システムに障害
京王電鉄は2026年9月26日、京王グループが利用するサーバーに対するランサムウェア攻撃を確認し、一部グループ会社の営業システムなどに障害が発生していると公表しました。
被害拡大を防ぐため対象ネットワークを外部から遮断し、警察や外部専門家と連携して攻撃経路、被害範囲、情報漏えいの有無を調査しています。
鉄道の運行には影響していません。
同日、京王プラザホテルも同社サーバーへのランサムウェア攻撃によるシステム障害を公表しました。ホテルの営業自体は継続しましたが、公式サイトや予約サイトからの問い合わせについて、回答遅延や返信できない場合があるとしています。
9月26日時点では、京王プラザホテルで情報漏えいの事実は確認されていません。
▶ 詳細記事:京王プラザホテルにランサムウェア攻撃 システムの一部に障害、ホテル営業は継続
佐賀大学、事務情報システムのNASでファイル暗号化
佐賀大学は9月25日、事務情報システムの一部でランサムウェア被害が発生したと公表しました。
前日の9月24日午前8時42分、事務部門からNAS内のファイルが暗号化されているとの連絡があり、大学は当該NASを直ちにネットワークから隔離しました。
事務用端末の利用停止や関連端末の調査・回収を実施し、CSIRTを中心に感染経路と影響範囲を調査しています。
9月25日時点では教育・研究・診療業務に関係するシステムへの影響は確認されていません。9月28日の続報では事務用端末の利用を再開し、事務業務も通常状態へ戻しています。
情報流出の有無、侵入経路、ランサムウェアの種類、攻撃者は公表されていません。
▶ 詳細記事:佐賀大学でランサムウェア被害 事務情報システムのNASでファイル暗号化
鳥取県、環境放射線モニタリングシステムでランサムウェア被害
鳥取県は9月3日、「鳥取県環境放射線モニタリングシステム」がランサムウェア攻撃を受けたと公表しました。
攻撃は9月2日に発生し、県庁内に設置されている主監視局のサーバー内ファイルが暗号化され、主監視局が停止しました。
一方、遠隔地に設置しているバックアップ用の副監視局は被害を受けておらず、放射線監視は継続しました。被害システムは県庁の総合行政ネットワークとは分離された専用ネットワークで運用されており、県は他の県庁システムへの影響はないと説明しています。
システム内には機密情報や個人情報を保管していないとしており、情報漏えいの公表もありません。
主系統が停止しても別系統で監視を継続できた点は、ランサムウェア対策におけるシステム分離と代替手段の事例として確認できます。
▶ 詳細記事:鳥取県、環境放射線モニタリングシステムにランサムウェア攻撃
両毛システムズ、9月に「ランサムウェア攻撃」と正式確認
両毛システムズは9月25日の第3報で、8月に発生した社内システムへの不正アクセスについて、外部専門機関による調査の結果、ランサムウェア攻撃だったことを正式に確認しました。
調査によると、外部の第三者は8月12日、ネットワーク接続機器のVPNアカウントを悪用して社内ネットワークへ侵入しました。
8月14日に社内の死活監視で異常を検知し、ネットワークを遮断。8月15日からフォレンジック調査を開始しています。
一部サーバーでは第三者による不正アクセスの痕跡が確認され、営業情報、取引情報、取引先顧客や従業員などの個人情報に漏えいのおそれがあります。
委託元へ被害が波及
両毛システムズの事案では、同社そのものの情報だけでなく、業務を委託していた企業・自治体のデータにも影響が広がりました。
9月末までに確認された主な対象は次の通りです。
- 大東ガス:約12万4,000件の顧客情報
- 伊勢崎市:児童・生徒のアカウント情報3,789件
- 名張近鉄ガス:約6,800件の顧客情報
これらは委託元の本番システムそのものが直接侵害されたと確認された事案ではなく、両毛システムズ側の環境に保管されていたデータが攻撃の影響範囲に入ったケースです。
システム開発、移行、保守、障害調査などで委託先へ渡した本番データのコピーやCSV、認証情報が作業終了後も残存していないかという問題を示しています。
SafePayが犯行声明、データを公開―帰属は公式未確認
ランサムウェアグループ「SafePay」は9月15日、両毛システムズへの攻撃を主張し、データを公開しました。
セキュリティ対策Labでも公開データの一部を独自に確認しています。
ただし、両毛システムズは攻撃者名を公表していません。
公式に確認されているのは、
- ランサムウェア攻撃だったこと
- VPNアカウントが悪用されたこと
- 一部サーバーに不正アクセスの痕跡があること
- 営業・取引・個人情報に漏えいのおそれがあること
です。
SafePayへの攻撃者帰属は、企業側の確認事実と分けて扱う必要があります。
▶ 詳細記事:両毛システムズのランサムウェアによるサイバー攻撃 被害まとめ
ユニリタ、情報窃取を確認―Everestが約128GB取得を主張
ユニリタは9月29日、社内システムから情報が漏えいした疑いがあるとして、不正アクセスと情報窃取を確認したことを公表しました。
同社は9月28日13時30分ごろ、機密情報を含む各種情報を窃取したとの情報がWebサイト上で公開されていることを確認しました。
9月29日時点で、不正アクセスと情報窃取が確認された範囲は特定の社内文書管理システムに限定されています。
機密情報の改ざんや欠損は確認されておらず、システム障害も発生していません。業務への支障もないとしています。
一方、セキュリティ対策Labがランサムウェア/データ恐喝グループ「Everest」のリークサイトを確認したところ、「UNIRITA」が掲載され、Everest側は約127.964GB、15万9,901ファイルを取得したと主張していました。
この容量、ファイル数、Everestの関与はユニリタが確認したものではありません。
また、ユニリタはランサムウェアによる暗号化や感染を公表していません。
9月のランサムウェア動向を整理する上では、暗号化によって業務を止める従来型ランサムウェアだけでなく、「情報を窃取し、公開を材料に恐喝する」データ恐喝型の活動と区別して確認する必要があります。
▶ 詳細記事:ユニリタ、不正アクセス・情報窃取を公表―Everestが約128GB取得を主張
過去のランサムウェア事案で9月に被害範囲が更新
REXT、流出した可能性のある情報の一部がインターネット上に掲載
REXT Holdingsは8月10日、子会社REXTの一部社内ネットワークでランサムウェアによる不正アクセス被害を公表しました。
WonderGOO、WonderREX、新星堂などでは、一部店舗の臨時休業や営業時間変更、キャッシュレス決済の利用制限、買い取り受付・査定停止、ポイントサービス休止、EC商品の発送遅延などが発生しました。
9月11日の第4報では、外部専門機関による調査とモニタリングの過程で、「流出した可能性のある情報の一部」がインターネット上へ掲載されていることを確認したと公表しました。
9月1日にはRansomHouseがREXT Holdingsへの攻撃を主張していましたが、REXT Holdingsは攻撃者をRansomHouseと公式認定していません。
8月時点の「情報漏えいの可能性を否定できない」段階から、9月には実際に一部情報のネット掲載を確認する段階へ進んだ事案です。
▶ 詳細記事:REXTでランサムウェア被害、WonderGOO・WonderREX・新星堂などで一部休業
武蔵野大学、複数ファイル流出と個人情報を確認
武蔵野大学は6月15日、管理するサーバーへのサイバー攻撃を受け、ランサムウェア感染を確認していました。
9月7日の第二報では、外部専門企業によるフォレンジック調査の結果、共有フォルダ内に保存されていた複数ファイルが流出していたことを公表しました。
流出ファイルの一部には氏名や住所などの個人情報が含まれています。
対象者、情報項目、件数は9月7日時点で調査中です。
大学はバックアップデータからシステムを復旧し、学校運営自体は支障なく継続していました。
この事案は、「バックアップから業務を復旧できること」と「情報窃取の影響を解消できること」は別問題であることを示しています。
ランサムウェア対応では、可用性の復旧後も数か月にわたって情報流出調査が続く場合があります。
ファイブフォックス、顧客・従業員情報最大7万3,185件に流出可能性
ファイブフォックスは7月14日、「ランサムウェア感染の可能性」を伴う不正アクセスを公表していました。
9月8日の第二報では、調査の結果、一部の顧客・従業員情報が流出した可能性があることを公表しました。
対象は、
- VIP・GOLDランク会員の一部:59,504件
- カスタマーサービスへの問い合わせ顧客:8,403件
- ファイブフォックスの現・元従業員:2,450件
- コムサの現・元従業員:2,828件
です。
単純合計では延べ73,185件ですが、これを「73,185人の情報漏えいが確定」と表現することはできません。
クレジットカード情報とマイナンバーは対象システムで取得しておらず、流出可能性のある情報には含まれていないとしています。
▶ 詳細記事:ファイブフォックス、不正アクセスで個人情報 最大7万3,185件に漏えいの可能性
ワシントンホテル、侵入経路は外部接続機器―情報窃取の明確な痕跡なし
ワシントンホテルは9月7日、2月に発生したランサムウェア感染被害について最終報を公表しました。
外部専門調査会社の調査では、外部接続機器を経由した不正アクセスを起点としてランサムウェアに感染し、一部のサーバーが暗号化されたことを確認しています。
一方、情報窃取を示す明確な痕跡は確認されず、攻撃者が公開先として示唆したダークウェブサイトなどでも同社情報の公開は確認されていません。
ただし、感染した社内管理用サーバーには一部従業員の個人情報が保存されており、不正アクセスがあった事実から、情報漏えいの可能性を完全には否定できないとしています。
▶ 詳細記事:ワシントンホテル、ランサムウェア被害の最終報
シーイーシー、最終報で情報漏えい「なし」を確認
シーイーシーは9月3日、8月に東京第二データセンターで発生したランサムウェア攻撃について最終報を公表しました。
同社はランサムウェアの種類と侵入経路を特定しましたが、具体的な内容はセキュリティ上の理由から公表していません。
外部通信記録、トラフィックデータ、復元したデータ、各種ログを調査した結果、攻撃による情報漏えいが発生していないことを確認しました。
顧客から預かっているシステムやデータは攻撃対象領域とは別で、関連する情報漏えいも確認されていません。
「ランサムウェアに感染した=データが外部へ漏えいした」とは限らないことを示す事例です。
▶ 詳細記事:シーイーシー、ランサムウェア攻撃の最終報 情報漏えい「なし」を確認
ニチレイ、53,866件の個人情報漏えいを確認―RansomHouseの主張は公式未確認
ニチレイは9月18日、7月13日に発生したサイバー攻撃について第7報を公表し、攻撃を受けたサーバーの一部に保存されていた個人情報の漏えいを確認しました。
対象は、
- 配送先顧客:3,308件
- 取引先の役職員:6,849件
- グループ従業員・退職者・家族・求職者:43,709件
で、単純合計すると53,866件です。
従業員等の情報には、氏名、住所、電話番号などに加えて、給与・賞与情報、在留資格、所属・異動などの人事情報も含まれます。
ランサムウェア/データ恐喝グループRansomHouseはニチレイへの攻撃を主張していますが、ニチレイは攻撃主体やランサムウェア感染を公式確認していません。
したがって、53,866件の漏えい確認とRansomHouseの犯行声明は別の情報として扱う必要があります。
▶ 詳細記事:ニチレイ、サイバー攻撃で個人情報53,866件が漏えい
9月の事例で見えた3つの特徴
暗号化だけではなく「情報窃取」が前面に出る
鳥取県や佐賀大学ではファイル暗号化が確認されました。
一方、ユニリタでは情報窃取は企業側でも確認されているものの、ランサムウェア暗号化やシステム停止は公表されていません。
近年は、データを暗号化して復号と引き換えに身代金を要求する攻撃だけでなく、データを窃取し「公開する」と脅す手口や、暗号化を行わず窃取・恐喝に重点を置く攻撃もあります。
インシデント台帳では、
- ランサムウェアによる暗号化
- データ窃取
- 外部公開
- 身代金要求
- 攻撃者の犯行声明
を分けて記録する方が、事実関係を整理しやすくなります。
委託先に残ったデータがサプライチェーン被害につながる
9月の中でも影響範囲が特徴的だったのが両毛システムズです。
自社ネットワークへの侵害を確認していない委託元でも、両毛システムズ側に過去の業務データが残っていたため、情報漏えいのおそれが発生しました。
企業では委託先のセキュリティ評価だけでなく、
- どのデータを渡したか
- 作業終了後に削除したか
- バックアップにも残っていないか
- 削除証跡を取得しているか
- 保守用の認証情報を預けたままにしていないか
まで確認する必要があります。
業務復旧と情報漏えい調査は別々の時間軸で進む
武蔵野大学はバックアップから業務を復旧していましたが、約3か月後に複数ファイルの流出を公表しました。
REXTでも店舗・サービスの復旧が進む一方、9月になって流出した可能性のある情報のインターネット掲載が確認されました。
ワシントンホテルやシーイーシーでは、数か月にわたる調査の後に最終報が出ています。
ランサムウェア対応は「システムが動いたら終了」ではありません。
可用性の復旧と並行して、ログ解析、漏えい範囲の特定、対象者通知、個人情報保護委員会への対応、ダークウェブや公開サイトのモニタリングなどが続く場合があります。
情報システム部門が確認したいランサムウェア対策
9月の事例から、情報システム部門では次の状態を確認できます。
- VPN、ファイアウォール、リモート保守機器など外部接続点を台帳化している
- VPNや管理者アカウントへMFAを設定している
- パスワード変更時にMFAバックアップコードやトークンも失効できる
- NASやファイルサーバーへの大量アクセス・暗号化挙動を検知できる
- バックアップは本番ネットワークから分離され、実際に復元テストしている
- 主要システム停止時の代替手順を準備している
- 委託先へ提供した本番データ・CSV・認証情報の保存期間を決めている
- 委託作業終了後にデータ削除証跡を取得している
- 顧客情報、従業員情報、契約書、設計資料などを同一ファイルサーバーへ過剰に保存していない
- EDR、VPN、認証、ファイルアクセス、ネットワークログを侵害対象とは別の環境へ保存している
- 「漏えいを確認していない」と「漏えいがないことを確認した」を公表時に区別できる
- 犯行声明を企業側の確認済み事実と混同しない
- システム復旧後も、情報窃取・公開のモニタリングを継続する
ランサムウェア感染が確認された場合の初動は、ランサムウェアに感染したら?企業が最初に行う対応でも整理しています。
出典
- 【重要なお知らせ】情報漏洩に関するお知らせとお詫び – 株式会社ユニリタ
- 当社社内システムへの不正アクセスに関するお知らせ(第3報) – 株式会社両毛システムズ
- ランサムウェア攻撃によるシステム障害に関するお知らせとお詫び – 京王電鉄株式会社
- 事務情報システムにおけるランサムウェア被害の発生について – 佐賀大学
- 鳥取県環境放射線モニタリングシステムへのサイバー攻撃 – 鳥取県
- 不正アクセスによる個人情報流出の可能性についてのお知らせとお詫び(第二報) – 株式会社ファイブフォックス
- 不正アクセスによるシステム障害について(第二報) – 学校法人武蔵野大学
- 当社データセンターサービスの障害発生のお知らせ(最終報) – 株式会社シーイーシー
- ランサムウェア感染被害に関する調査結果および対応状況のお知らせ – ワシントンホテル株式会社
- 当社グループでのシステム障害発生について(第7報) – 株式会社ニチレイ
- REXT Holdings 当社システムへの不正アクセスに関するご報告 第4報 – REXT Holdings株式会社








