アドバンテスト、2月のランサムウェアによるサイバー攻撃で個人情報漏洩の恐れ

セキュリティニュース

投稿日時: 更新日時:

アドバンテスト、2月のランサムウェアによるサイバー攻撃で個人情報漏洩の恐れ

アドバンテストの米国法人Advantest America, Inc.は2026年10月、米カリフォルニア州司法長官へデータ侵害通知を提出しました。

対象者向け通知によると、2026年2月に発生したサイバーセキュリティインシデントで、権限のない第三者がアドバンテストのシステムへアクセスし、サーバーから一部データを持ち出しました。調査の結果、通知対象者の個人識別情報(PII)が持ち出されたデータに含まれていたことが確認されています。

アドバンテストは2月19日、この事案について第三者がネットワークの一部へ不正アクセスし、ランサムウェアを展開した可能性があると公表していました。3月時点ではデータへのアクセス・流出範囲を調査中としていましたが、今回の通知で一部の個人情報が実際にサーバーから抽出されていたことが明らかになりました。

アドバンテストのデータ侵害のサマリー

  • アドバンテストは2026年2月15日、IT環境内の異常な動きを検知
  • 暫定調査では、第三者による不正アクセスとランサムウェア展開の可能性を確認
  • 3月4日の続報では、不正アクセスまたは流出した可能性のあるデータを調査中としていた
  • 2026年10月の対象者向け通知で、第三者がサーバーから一部データを抽出したことを公表
  • 持ち出されたデータには、通知対象者の個人識別情報(PII)が含まれていた
  • 通知テンプレートでは、連絡先、生年月日、米国社会保障番号(SSN)、国民ID、運転免許証、パスポート番号、医療情報、金融情報、その他のID番号が対象情報として示されている
  • 対象情報の種類は通知を受ける個人ごとに異なる
  • 個人情報が公開された、または悪用されたことを示す情報は確認されていない
  • 対象者にはKrollによる18カ月間の信用・Webモニタリングを無償提供
  • カリフォルニア州司法長官の登録では、侵害日として2026年1月23日が記録されている
  • 一方、アドバンテストが異常を検知したのは2月15日で、侵害発生日と検知日には差がある
項目 内容
対象組織 Advantest Corporationおよび子会社
米国での届出組織 Advantest America, Inc.
異常検知日 2026年2月15日
カリフォルニア州登録上の侵害日 2026年1月23日
インシデント 第三者による不正アクセス、ランサムウェア展開の可能性
データ流出 サーバーから一部データが抽出されたことを確認
対象情報 連絡先、生年月日、SSN、国民ID、運転免許証、パスポート番号、医療情報、金融情報、その他ID番号など
対象人数 公表されていない
不正利用・公開 公表時点で確認されず
対応 システム隔離、追加システム停止、監視・内部統制強化、外部専門家・捜査機関との連携
対象者支援 Krollによる18カ月の信用・Webモニタリング

2月にランサムウェアを伴うインシデントを公表

アドバンテストは2026年2月19日、同社ネットワーク内の一部システムに影響した可能性のあるサイバーセキュリティインシデントを公表しました。

同社は2月15日にIT環境内で異常な動きを検知し、影響を受けたシステムを隔離するとともに、外部のサイバーセキュリティ専門機関と調査を開始しました。

当時の暫定調査では、権限のない第三者がネットワークの一部へ不正アクセスし、ランサムウェアを展開した可能性があるとしていました。

3月4日の続報では、Palo Alto Networks Unit 42を含む外部専門家と調査を進め、不正な侵入者はシステム環境から排除されたと説明しています。

生産、出荷、カスタマーサポートなどの中核業務は稼働を継続し、業務への影響は限定的だったとしています。

2026年の国内外の主な被害事例については、2026年のランサムウェア被害事例でも整理しています。

サーバーからデータを持ち出し、個人情報が含まれていたことを確認

10月6日付の対象者向け通知では、2月に発生したインシデントについて、第三者がアドバンテストのシステムへアクセスし、サーバーから一部データを抽出したと説明しています。

さらに詳細調査の結果、持ち出されたデータの中に通知対象者のPIIが含まれていたことが確認されました。

これは、2月の初報や3月の続報で「アクセスまたは流出した可能性のあるデータを調査中」としていた段階から、個人情報を含むデータの持ち出しが確認された段階へ進んだことを意味します。

一方、対象となった個人の総数は今回の通知では公表されていません。

カリフォルニア州司法長官のデータ侵害登録ページは、500人を超えるカリフォルニア州住民へ通知する場合に通知文のサンプル提出が必要と説明していますが、今回の登録ページ上では具体的な対象人数は示されていません。

SSN・パスポート番号・医療・金融情報などが対象

対象者向け通知のテンプレートには、影響を受けた可能性がある情報の種類として次の項目が記載されています。

  • 連絡先情報
  • 生年月日
  • 米国社会保障番号(Social Security Number、SSN)
  • 国民ID番号
  • 運転免許証情報
  • パスポート番号
  • 医療情報
  • 金融情報
  • その他のID番号

ただし、通知文は対象者ごとに個別化する形式となっており、これらすべての情報がすべての対象者について流出したことを意味するものではありません。

通知を受け取る個人ごとに、実際に影響を受けた情報の種類が差し込まれる構成です。

SSN、政府発行ID、金融情報、医療情報などは、なりすましや不正な口座開設、詐欺などに悪用される可能性があります。アドバンテストも通知対象者に対し、口座や信用情報の確認、フィッシングへの警戒、二要素認証の利用などを案内しています。

カリフォルニア州では侵害日を1月23日と登録

カリフォルニア州司法長官のデータ侵害登録では、Advantest America, Inc.について「Date(s) of Breach」を2026年1月23日と記録しています。

一方、アドバンテストが2月19日の公式発表で説明した異常検知日は2月15日です。

今回の10月通知では「2026年2月にインシデントを認識し、第三者がシステムへアクセスしてデータを抽出した」と説明しています。

このため、公表資料上では、

  • カリフォルニア州登録上の侵害日:1月23日
  • アドバンテストの異常検知日:2月15日

という時系列になっています。

侵入の開始時期や、攻撃者がいつデータを取得したのかといった詳細なタイムラインは、今回の通知では示されていません。

個人情報の公開・悪用は確認されず、18カ月の監視サービスを提供

アドバンテストは、通知対象者の個人情報が公に公開された、または不正利用されたことを示す情報は確認していないとしています。

ただし、個人情報が流出したことで、なりすましや詐欺のリスクが高まる可能性があるとして、対象者へKrollによる18カ月間の信用情報・Webモニタリングサービスを無償提供しています。

対象者には2027年1月4日までにサービスを有効化するよう案内しています。

また、

  • 金融口座や利用明細、信用情報を定期的に確認する
  • 不審な取引を金融機関へ直ちに報告する
  • 不審なメール、電話、SMSによるフィッシングに注意する
  • 複雑で使い回しのないパスワードを利用する
  • 可能な場合は二要素認証を利用する
  • 身に覚えのない新規口座開設や信用照会を確認する

といった対策を推奨しています。

影響を受けたシステムを隔離、ネットワークは復旧

アドバンテストはインシデントを認識した後、影響を受けた可能性のあるシステムと追加のシステムを予防的にオフラインにしました。

その後、

  • セキュリティ対策の強化
  • 監視能力の強化
  • 内部統制の強化
  • 外部サイバーセキュリティ専門家との調査
  • 捜査機関を含む関係当局への報告

を実施しています。

10月の通知では、インシデントは早期に封じ込められ、アドバンテストのネットワークは安全に復旧したと説明しています。

3月時点でも、生産・出荷・カスタマーサポートなど中核業務は継続しており、2026年3月期の業績への重大な影響はないとの見通しを示していました。

情報システム部門が確認したいポイント

今回の事案では、2月の初動時点では個人情報への影響は確定していませんでしたが、その後の長期的なフォレンジック調査とデータ確認により、約8カ月後に対象者への通知が行われています。

ランサムウェアや大規模な不正アクセスでは、攻撃の封じ込めとシステム復旧が完了しても、持ち出されたデータの特定や対象者の名寄せ、各国・地域の通知義務への対応が長期間続くことがあります。

企業では、

  • どのサーバー・ストレージに個人情報や機密情報が保存されているか
  • ファイル単位で所有者や保存目的を追跡できるか
  • バックアップやアーカイブを含めたデータ保有範囲を把握しているか
  • 情報流出時に対象データを迅速に検索・分類できるか
  • 海外子会社を含め、各国のデータ侵害通知義務を整理しているか
  • システム復旧後もフォレンジック調査と対象者特定を継続できる体制があるか

を確認しておく必要があります。

出典