piyolog

piyokangoの備忘録です。セキュリティの出来事を中心にまとめています。このサイトはGoogle Analyticsを利用しています。

上田市庁内LANで発生したマルウェア感染についてまとめてみた

2015年6月16日に上田市役所は庁内ネットワークにおいて、マルウェア感染が判明したことを発表しました。ここでは関連情報をまとめます。

タイムライン

日時 出来事
2015年5月26日〜6月3日 上田市の庁内LAN端末から不正アクセスが行われた可能性。
2015年6月12日 19時45分 JPCERT/CCより上田市へ不正通信の発生に関する通報。
2015年6月15日 11時30分 上田市役所 庁内LANをインターネットから切断。*1
2015年6月16日 上田市マルウェア感染について発表。
上田市長野県警上田署へ通報。*2
2015年6月29日 上田市役所のメールによる窓口が暫定復旧。

被害状況

2015年6月16日時点で合計3台のPCがマルウェアに感染していたことが判明。庁内LANに接続した感染端末を通じ、5月26日から6月3日の間、当該端末を踏み台として不正アクセスが行われた可能性がある。

感染が確認された部署 感染台数
上田広域消防本部総務課 2台
上田広域消防本部上田中央消防署 1台
  • 個人情報を含む外部への情報漏えいは現在のところ確認されていない。*3
  • 庁内LANに接続されたPCは全部で約1,500台。
  • 庁内LANはメール等の職員間の情報共有に使用されている。住民台帳等の基幹ネットワークとは別。

原因

発端

  • 2015年6月12日にJPCERT/CCより「庁内LANに接続した端末が不正通信をした可能性がある」と通報を受けたことによる。*4
  • JPCERT/CCが別の機関調査中に上田市庁内LANを通じて不正アクセスされた形跡が確認された。

対応

  • 2015年6月15日 庁内LANをインターネット接続を切断
    • 外部との連絡はFAXを使用している。
  • 2015年6月16日 長野県警へ通報
  • 今後 専門業者へ依頼し、標的型攻撃の攻撃有無をチェックできるシステム導入の検討

謝辞

このまとめは次の方から頂いた情報を元に加筆・修正を行っています。

  • @kensukesanさん
  • @hack_japanさん

更新履歴

  • 2015年6月16日 PM 新規作成
  • 2015年6月18日 AM 被害状況、発端の欄を一部加筆修正。
  • 2015年6月19日 PM 公式発表を追記。
  • 2015年6月27日 PM メール窓口暫定復旧に伴う更新。