国立大学法人佐賀大学は2026年9月25日、事務情報システムの一部でランサムウェアによる被害が発生したと公表しました。
9月24日午前8時42分、事務部門から、同部門が所有するNAS(ネットワーク接続型ストレージ)内のファイルが暗号化されているとの連絡がありました。調査の結果、事務情報システムでファイル暗号化が確認され、大学は被害を受けたNASをネットワークから隔離しました。
佐賀大学は事務用端末の利用停止を周知し、CSIRTを中心に感染経路と影響範囲の調査、関連端末の確認・回収を進めています。
9月25日時点で、教育・研究・診療業務に関係するシステムへの影響は確認されていません。一方、同日には佐賀大学総合情報基盤センターが、学内業務システムの障害に伴い、学外向け事務用VPNと研究用VPNのサービスを停止したと案内しています。
佐賀大学ランサムウェア被害のサマリー
確認できている内容:
- 佐賀大学は2026年9月25日、事務情報システムの一部でランサムウェア被害が発生したと公表しました。
- 9月24日午前8時42分、事務部門からNAS内のファイルが暗号化されているとの連絡がありました。
- 調査で、事務情報システムにおけるファイル暗号化を確認しました。
- 被害が確認されたNASはネットワークから隔離されています。
- 関係部署へのヒアリングと影響範囲の調査を実施しています。
- 事務用端末の利用停止を周知し、感染拡大防止措置を講じています。
- 佐賀大学CSIRTが感染経路と被害範囲を調査しています。
- 関連端末の調査・回収などの初動対応を実施しています。
- 9月25日時点で、教育・研究・診療業務に関係するシステムへの影響は確認されていません。
- 同日、学外向け事務用VPNと研究用VPNが「学内業務システムの障害に伴い」停止されています。
- 情報流出の有無は公表されていません。
- ランサムウェアの種類、攻撃者、侵入経路、身代金要求の有無は公表されていません。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月25日 |
| 対象組織 | 国立大学法人佐賀大学 |
| 被害確認 | 2026年9月24日午前8時42分に事務部門から連絡 |
| 対象 | 事務情報システムの一部 |
| 確認された被害 | NAS内ファイルの暗号化 |
| 初動対応 | NASのネットワーク隔離、事務用端末の利用停止、関連端末の調査・回収 |
| 調査主体 | 佐賀大学CSIRTを中心に対応 |
| 教育・研究・診療システム | 9月25日時点で影響確認なし |
| VPN | 学外向け事務用VPN、研究用VPNを停止 |
| 情報流出 | 公表されていません |
| 侵入経路 | 調査中 |
| ランサムウェア種別 | 公表されていません |
| 攻撃者 | 公表されていません |
| 身代金要求 | 公表されていません |
事務部門のNASでファイル暗号化を確認
佐賀大学によると、2026年9月24日午前8時42分、事務部門から、所有するNAS内のファイルが暗号化されているとの連絡がありました。
大学が直ちに調査したところ、ランサムウェアによる被害が疑われる状況を確認しました。
その後、事務情報システム内で実際にファイル暗号化が発生していることを確認し、被害拡大防止のため該当するNASをネットワークから隔離しています。
公表資料では、NASの台数、暗号化されたファイル数、対象となった事務データの種類は明らかにされていません。
また、ファイル暗号化が確認された時刻と、攻撃者が最初に侵入した時刻は同じとは限りません。初期侵入の日時やランサムウェアが実行された時刻については、今後の調査対象です。
事務用端末の利用停止を周知、CSIRTが関連端末を調査
佐賀大学は被害拡大を防ぐため、被害が確認された機器をネットワークから隔離するとともに、関係部署へのヒアリングと影響範囲の調査を実施しました。
さらに、事務用端末の利用停止を周知し、感染拡大を防ぐ措置を講じています。
大学のCSIRTは、
- 感染経路の調査
- 被害範囲の確認
- 関連端末の調査
- 関連端末の回収
などの初動対応を進めています。
ランサムウェア感染がNASだけに限定されているのか、事務用端末や認証基盤など別の機器を経由して感染したのかは公表されていません。
教育・研究・診療業務のシステムへの影響は確認されず
佐賀大学は9月25日時点で、教育・研究・診療業務に関係するシステムへの影響は確認されていないとしています。
今回、公式に被害が確認されているのは「事務情報システムの一部」です。
そのため、
- 学生向け教育システム
- 研究システム
- 佐賀大学医学部附属病院の診療システム
がランサムウェアに感染したと判断することはできません。
大学は影響範囲の調査を継続しており、今後の調査で新たな影響が判明する可能性は残っています。
事務用VPNと研究用VPNを臨時停止
佐賀大学総合情報基盤センターは9月25日、学内業務システムの障害に伴い、VPNサービスを一時停止したと公表しました。
停止されたのは、
- 学外から利用する事務用VPN
- 研究用VPN
です。
研究用VPNについては9月25日10時17分、事務用VPNについては同日12時23分に障害情報が掲載されています。
ただし、総合情報基盤センターの案内は「学内業務システムの障害に伴い」としており、研究用VPN自体がランサムウェアに感染したとは説明していません。
また、佐賀大学の本体リリースでは、教育・研究・診療業務に関係するシステムへの影響は確認されていないとしています。
このため、VPN停止については、感染拡大防止や調査に伴う運用上の停止を含む可能性があり、ランサムウェアによる直接被害とは分けて扱う必要があります。
大学のランサムウェア対策ではNASと事務端末の横展開も確認
今回の事案では、NAS上のファイル暗号化が最初に表面化しています。
企業や大学でNASをファイル共有基盤として利用する場合、端末がランサムウェアに感染すると、端末からアクセス可能な共有フォルダまで暗号化されることがあります。
逆に、NAS自体の管理インターフェースや認証情報が侵害されるケースもあります。
今回どちらの経路だったかは公表されていませんが、同様の環境では次の点を確認できます。
- NASの管理画面をインターネットへ直接公開していないか
- 管理者アカウントにMFAを利用できるか
- 共有フォルダへの書き込み権限が広すぎないか
- 事務端末と重要なファイルサーバーを同一の信頼境界に置いていないか
- バックアップがNASから常時書き込み可能な状態になっていないか
- バックアップ世代を複数保持しているか
- NASの認証ログやファイルアクセスログを保存しているか
- EDRやネットワーク監視で大量のファイル変更を検知できるか
特にバックアップが感染端末から常時到達可能な場合、業務データと同時に暗号化・削除される可能性があります。
情報システム部門への示唆
佐賀大学は、ファイル暗号化を確認した後、NASをネットワークから隔離し、事務用端末の利用停止を周知しています。
ランサムウェア初動では、復旧を急ぐ前に被害範囲を確定し、追加感染を止めることが必要です。
情報システム部門では、次の点を確認できます。
- ファイル暗号化や大量更新を検知した際にNASを即時隔離できるか
- 事務端末を一斉にネットワークから切り離す手順があるか
- VPNやリモートアクセスを緊急停止できる権限と連絡体制があるか
- NAS、端末、VPN、認証基盤のログを時刻をそろえて調査できるか
- 調査前にログやディスク情報を消さないよう保全手順を定めているか
- オフラインまたはイミュータブルなバックアップを保持しているか
- 復旧時に感染前の安全な状態を確認してからデータを戻せるか
- 教育・研究・診療など他の業務領域と事務ネットワークを分離できているか
- CSIRTとシステム担当、経営層、広報が同じ事実関係を共有できるか
今回の佐賀大学の公表では、教育・研究・診療システムへの影響は確認されていません。
続報では、感染経路、暗号化されたデータの範囲、情報流出の有無、バックアップからの復旧状況、VPNを含む各サービスの再開時期が確認ポイントになります。
国内外のランサムウェア被害は、2026年 ランサムウェアの事例-国内・海外の被害を解説で整理しています。

