
アサヒを止めたのは、「キリン」だった。
冗談みたいな話だけど、2025年9月末にアサヒグループホールディングスを攻撃したランサムウェア集団の名前は「Qilin(キリン)」
ランサムウェアは、会社のデータを勝手に暗号化して「戻してほしければ金を払え」と迫る、身代金要求型のウイルスのこと。
その中心メンバーがなんと大阪で拘束されていた。
しかもいま、日本では企業の個人情報流出がとまらない。
TBSの報道によると、確認された被害は10月だけで約1500万件。日本の人口の1割を超える数。
大阪で拘束 ロシアの外に出た中心メンバー
ビジネス+ITの記事によると、拘束されたのはQilinのシステム構築などを担うロシア国籍の男。
2026年5月下旬、旅行で大阪市内を訪れていたところを、日本の捜査当局が押さえた。
容疑は、2024年9月にドイツの物流会社のシステムへ不正に侵入し、データを暗号化したうえで約2600万円相当のビットコインを脅し取ったというもの。ドイツ側の請求を受けて東京高裁が審査し10月2日にドイツへ引き渡された。
ロシアにいるかぎりこうした容疑者にはなかなか手が出せない。
だからこそ、旅行に出たタイミングを逃さなかった今回の拘束は、国際捜査の連携がちゃんと機能した例として評価していいと思う。日本の警察、ここはグッジョブ。
ちなみに男は、実行役が脅し取った身代金の一部を受け取っていたことも確認されているという。
世界最悪発言とQilinの巧妙すぎる手口
ところが、ここからがモヤモヤする。
JNNの報道によると、Qilinは取材に応じチームの公式声明として拘束された男が仲間かどうかは「肯定も否定もしない」と回答した。
そのうえで「世界中で匿名の300人以上の人物と協力関係にある」「捜査当局からの圧力で活動を停止した例はない」と主張したという。
さらに日本を「世界最悪のコンピュータセキュリティ体制を持つ国のひとつ」と言い、攻撃は今後増えるかもしれない、「これは脅しではなく、私たちの専門家としての見解」とまで言ってきた。
いやいやどの口が言うのか。
ただ、ひとつ引っかかった点もある。
TBSの見出しは「世界最悪」と強く打ち出しているけど、声明の中身には「ひとつ」が付いている。
犯罪集団の言い分を、より刺激的な形で広めていないかなとわたしは少し気になった。
とはいえ、手口を知ると笑えない。ビジネス+ITによると、Qilinはウイルスをつくる側と攻撃を実行する側が分かれた「サービス型」。
入り口は、流出したパスワードの悪用やネットワーク機器の弱点だ。
侵入したあとは数日から約10日ほど潜んで管理者権限を奪い、セキュリティソフトを止めて記録を消しバックアップまで壊す。
盗んだデータを「公開するぞ」と脅す二重脅迫に加えて、相手企業がデータ保護の規制違反で払うことになる制裁金を試算し、交渉の圧力に使う機能まであるという。
もはや悪徳コンサルだわ。
アサヒの場合は外部のネットワーク機器から侵入された。国内30カ所の工場と6カ所のビール醸造所が約1週間止まり、45億円を超える売上損失が出たとされている。
流出は他人事じゃない 家計と国益への影響
10月の被害はアサヒだけじゃない。
GMOリサーチ&AIのアンケートサイトからは最大約94万件余りが流出し、利用者の約300万円分のポイントがAmazonギフトコードに不正交換された。
ミスターマックスは約173万人分、シチズン時計は約10万人分の流出の可能性を発表している。
ただし、これらがQilinの仕業かどうかは、報道からはわからない。ここは混ぜずにおきたいところ。
経済同友会の山口明夫代表幹事は10月6日、攻撃者がAIを積極的に使い始めていると話し、「昨年と比べて56%増加している調査結果が出ている」と危機感を示した。
神戸大学の森井昌克名誉教授も、生成AIを使えば1日1000件だった攻撃が100万件にもなりうると指摘している。
生活者として怖いのは、工場が止まれば商品が店から消えること。
企業の損失はいずれ値段や給料にはね返ってくるかもしれない。
Qilinは2024年6月、ロンドンの主要病院に検査サービスを提供する会社も攻撃したとされている。物流や医療が止まれば、もう経済安全保障の話なんだよね。
スマホ生活のいま すぐやりたい3つの守り
企業の守りは、企業にがんばってもらうしかない。
でも、流出した情報で次に狙われるのは、わたしたち個人のスマホ。
1つ目は、OSとアプリの更新を後回しにしないこと。Qilinが機器の弱点から入ってきたように、古いままのスマホは鍵がゆるんだドアと同じ。
「あとで」のボタン、ついつい押していませんか? 自動更新をオンにしておくだけでかなり違うはず。
2つ目は、パスワードの使い回しをやめて、2段階認証をオンにすること。
2段階認証は、パスワードに加えてSMSや認証アプリのコードでも本人確認をする仕組み。
どこかで漏れたパスワードは別のサービスでも試される。GMOのポイントの件みたいに、お金に直結することもあるんです。
3つ目は、SMSやメールのリンクを気軽に押さないこと。
名前や電話番号が漏れると、「お詫び」や「本人確認」を装った偽のメッセージが届きやすくなる。
公式アプリやブックマークから自分で開く。この習慣だけで防げる被害は多いと思う。
日本が「世界最悪」と言われて悔しいのは、わたしも同じ。
でも、言い返すいちばんの方法は怒ることじゃなくて穴をふさぐことかもしれない。
国や企業の穴もわたしたちの手のひらにある穴も。
ハッカーの「専門家としての見解」、外れさせてやりたいと思いませんか?

