top of page

旧VPNの穴 — 大阪ゲームスタジオの十一月(長編フィクション)

  • 山崎行政書士事務所
  • 9月19日
  • 読了時間: 8分

— 2020年「カプコンへの不正アクセス:旧型VPN機器の残置→米拠点から侵入→日本/米の端末を段階的に乗っ取り→11/2未明にランサム実行、Ragnar Lockerの脅迫文→個人情報の“確認済み”は約1.5万人、“可能性”は最大約39万人→クレジットカード・オンラインプレイ基盤は別系統で非該当→SOC/EDR導入・監督委の設置」等の公表情報を骨格にした創作

00|月曜 02:41 「出していないのに、出ている」

大阪・蒼燕(そうえん)ゲームスタジオの運用室。夏芽は、早朝のNetFlow同じ間隔で現れては消える短い息を見つけた。相手先は北米。社内の新型VPNではなく、見覚えのない古いIPだ。WAFは緑、SIEMは眠い顔。だけど、等間隔の呼吸だけは正確すぎる。

出していないのに、出ている。

メールが落ち、ファイルサーバ引っかかりが出た瞬間、夏芽は電話の短縮を押した。

山崎行政書士事務所に、最短で。」

01|03:07 “止める/伝える/回す”

静岡・山崎行政書士事務所。白板の前に**律斗(りつと)**が立ち、太いペンで三行を書く。

止める/伝える/回す

  • 止める影響セグメント電源を落とさずネットワーク隔離Outbound白(許可先のみ)に絞る。KMS/ID発行ログ/RAMダンプ/ディスク像を一方向で吸い上げ、古いVPN残置がないか棚卸常時特権ゼロ、**必要時だけ(JIT)**に短期貸与。

  • 伝える三文の一次報を経営/広報/所管連絡窓口に同報。“事実”北米側への規則的通信/内部の接続障害)と**“可能性(仮説)”(旧型VPNからの侵入→横展開→暗号化準備)を段落分離**。正午/17時時刻更新する。冒頭に**「支払い先変更メールは無効」**を置く。

  • 回す夜間デプロイ停止し、緊急の障害対応紙の手順+口頭復唱へ迂回。遅いけど確実に回す。

りなが続ける。「72時間所管報告も同時に回します。“声は鍵”折り返し+二名承認)、全窓口で。」

奏汰(そうた)は構成図に赤を走らせる。「コロナ禍で北米子会社に残した旧型VPNになってる。新型は入ってるが、“非常用”で古い箱一本だけ残ってる線。」

悠真(ゆうま)が短く言う。「署名は正しい顔をしてる。けど、顔が違う正しいものの顔をした別人を抜けてる。」

ふみかは三文の一次報を置いた。

現状北米側への規則的アクセス内部障害を検知。当該セグメントの隔離/Outbound白化/証跡保全/JIT特権化を実施。対応夜間デプロイ停止重要作業紙+口頭復唱正午に一次報、17時に更新。お願い“返金・送金先変更”などメールだけの依頼は無効必ず電話で二重確認を。

受付でやまにゃんのしっぽ(Type‑C)が、小さく光る。札には太い字。

「遅いけど確実。」

02|03:33 黒い四角、白い文字

ファイルサーバコンソールに、黒い四角が現れた。

“Your files are encrypted…”Ragnar Lockerの名が、白い文字で置かれている。夏芽は歯を食いしばった。落ち着け電源は落とさない証跡生かせ

メール共有所々沈むゲームのオンライン接続系別島だから生きている。決済サードパーティだから別腹だ。——混ぜない止めるのは内側の**“仕事の声”**だ。

03|04:20 「秋に入って、十一月に燃える」

監査ログから、十月薄い跡が上がってくる。北米拠点旧型VPN短いノック深夜だけをするC2徐々資格情報集める音。十一月一日 23時(JST)複数端末ボリューム一斉を掛けられ、二日未明には社内メール/ファイルのように鈍る

蓮斗(れんと)が白板に数字を書く。

  • MTTD(検知)49分規則的アクセスの相関

  • 一次封じ込め71分隔離/白化/証跡保全/JIT化

  • 最初の確認脅迫文+暗号化警察監督当局に連絡

  • 横展開米/日端末段階感染

律斗は短く言う。「勝ってはいない。でも**“間に合っている”**。」

04|正午 一次報(所外)

事実当社ネットワークへの不正アクセスランサムウェア感染を確認。関係セグメントの隔離/Outbound白化/証跡保全/JIT特権化を実施。影響(現時点)メール/ファイル等の社内系で障害。オンラインプレイ/決済別系統非該当個人情報の**“確認済み”は少数だが、“可能性”がある範囲は広い**。対応法執行機関と連携、外部専門家と調査中。次報17:00

怒号はある。けれど、時刻不安終わりを作る。

05|午後 「交渉しない」を決める

脅迫文交渉窓口を示し、は書かれていない。りな二段落の台本で、主語を入れて言い切る。

「当社は、交渉しない。当社は、法執行機関と連携し、復旧は自力で行う。」

悠真端末を当てる。「暗号化最後の花火本体は**“持ち出し”だ。」奏汰はOutboundさらに白に絞り、DNSの未知即死に落とす。古いVPNは撤去線**で赤く塗りつぶされる。

06|二日目 増える数、減らす言い訳

最初に**“確認済み”だったのは数人**。調査が進むほど、“確認済み”の累計増え“可能性”の上限膨らむりな言い訳を削り、段落固定した。

  • 確認された事実(**“確認済み”**の人数と項目)

  • 未確定(継続調査)(**“可能性”**の最大値と根拠)

ふみかが短く補う。

クレジットカード情報は社内非保持/別系統オンラインプレイ基盤外部/別系で非該当。」

やまにゃんの札が光る。

「速さは、戻れるときだけ味方。」

07|一週間後 “39万”という上限

一次報から日々が過ぎ、数字を持つ。“確認済み”は1.6万人規模に、“可能性”は最大約39万人へ。誰に何を伝えるかを名寄せし、サポートデスク地域の窓口を分ける。夏芽紙の台本を机の端に揃えた。一行目には**「当社からATM操作や支払い依頼はしない」**。

蓮斗の数字が更新される。

  • 確認済み約15,649人累計

  • 可能性(最大)約390,000件

  • クレカ非該当外部決済別系統

  • オンライン接続非該当別系統

08|「旧VPN」の結論、そして地図

外部調査会社報告が届く。北米子会社旧型VPN起点コロナ禍のトラフィック増非常用として一台だけ残置ログ保持浅さEDR/SOC導入途中古い箱使い米/日端末段階感染持ち出し最後に暗号化やることは鮮明だ。

奏汰は**“鍵束”三つ**に分ける図を描く。

“見る鍵/運ぶ鍵/署名する鍵”常時特権ゼロJIT短く貸す貸与記録消せない箱二経路SOC越境を見張り、EDR端末小さな呼吸を拾う。旧型廃棄新型ログを深く

09|監督委という“もう一つの耳”

監督委が立ち上がる。外部の教授/弁護士/監査人常設の席につき、「主語」「期限」「二重確認」の三行発表を整える。りなは社外文面主語を太く置き、期限を明記し、自動の前後“人の10分”**を差し込む。

言い切る事実可能性混ぜない期限を付ける例外48時間自動失効二重に確かめる自動前後に**“人の10分”**)

夏芽監視盤新しい線を一本足した。越境のdevトークン旧機器からの呼吸夜だけのC2——全部が付いた。

10|“交渉しない”あとで残るもの

データの一部黒い掲示板される。会社交渉しない代わりに、謝罪再発防止時刻で重ねる。社員元社員応募者——生活断面の上で揺れる悠真は言う。「“便利の近道”の代償言葉では戻らない。時刻で返すしかない。」

11|三か月後 “歌い直す”社内

社内ほぼ復旧SOCを見張り、EDR端末微かな熱を拾う。監督委定例地図を見直し、VPN長期保管ログ深くし、業務用アカウント棚卸削除期限を付ける。夏芽台本二行目に**「パスワードと二要素は同じ箱に置かない」**を追加した。

蓮斗の数字が静かに並ぶ。

  • MTTD49分 → 9分越境アクセス常設検知

  • 一次封じ込め71分 → 28分

  • 常時特権ゼロ(JIT化完了)

  • 例外期限遵守率98%

12|講堂 “三つの時計”

  1. 現場の時間(開発・運用・サポート)

  2. 規制の時間72時間継続報告

  3. 経営の時間(信頼・資本・再発防止)

りなは三行で締める。

言い切る事実可能性を混ぜない)期限を付ける例外48時間自動失効二重に確かめる自動前後に**“人の10分”**)

奏汰で縁取る。

  • 技術の境界資本の境界一致させる。

  • 古い箱残さない非常用でもログ深度+廃棄期限)。

  • Outboundは白だけDNSは未知を即死

  • 証跡はWORMで二経路越境アラート別の目に。

やまにゃんが静かに札を揺らす。

「速さは、戻れるときだけ味方。」

13|エピローグ ガラスの夜

中之島を運ぶ。ガラスの向こうで、新しい箱を取り戻した。便利にもなる。戻れる速さは、時刻と**“二重の鍵”の中にある。夏芽は操作卓の端にを一枚差し込み、時刻を押した。旧VPNはもうない**。同じ失敗別の名前で戻らないよう、増やすより短く、太く

——

参考リンク(URLべた張り/事実ベース・一次情報/主要報道・技術解説)

※物語はフィクションですが、骨格(旧型VPN機器の残置→北米側から侵入→11/2未明にランサム実行・Ragnar Lockerの脅迫文“確認済み”15,649人/“可能性”最大約39万人クレカ非該当/オンライン基盤は別系で非該当SOC/EDR導入・監督委設置交渉しない方針)は下記に基づいています。

https://www.capcom.co.jp/ir/english/news/html/e210413.htmlhttps://www.capcom.co.jp/ir/english/news/html/e210112.htmlhttps://www.capcom.co.jp/ir/english/news/html/e201116.htmlhttps://www.bleepingcomputer.com/news/security/capcom-ransomware-gang-used-old-vpn-device-to-breach-the-network/https://portswigger.net/daily-swig/capcom-ransomware-attack-hackers-gained-access-via-vulnerable-vpn-report-findshttps://www.bleepingcomputer.com/news/security/capcom-hit-by-ragnar-locker-ransomware-1tb-allegedly-stolen/https://www.asahi.com/ajw/articles/13917578https://www.reuters.com/markets/stocks/toyota-shares-fall-after-domestic-factory-suspension-2022-03-01/https://techcrunch.com/2020/11/16/capcom-resident-evil-game-maker-breach-ransomware/https://www.theverge.com/2020/11/16/21569662/capcom-hack-ransomware-persona-data

主な点:Capcom公式(2021/4/13)が「旧型バックアップVPNを起点」と結論、米/日端末への段階感染、Ragnar Lockerの脅迫文、SOC/EDR導入・監督委設置を明記。2021/1/12の第3報が**“確認済み15,649/可能性最大39万”等の数値を整理。BleepingComputer/PortSwiggerが旧VPN経由1TB窃取主張等を技術面で補足。朝日は身代金要求報道**、Reuters/TechCrunch/The Verge潜在影響規模を伝えています。

最新記事

すべて表示
地球の影 — 宇宙機構の十一月(長編フィクション)

— 2023年の「宇宙機関への不正アクセス:秋に潜伏→11月下旬に公表。Active Directory(認証基盤)周辺の侵害が疑われたが、ミッションや重要情報への影響は確認されず、対策強化・分離や多要素の徹底へ」という報道・公表を骨格にした創作。人物・会話はフィクションで...

 
 
 
短針の夜 — 銀座の時計工房(長編フィクション)

— 2023年夏に公表された「国内大手時計メーカーへの不正アクセス:7月下旬の侵入→8月上旬の一次公表→8月下旬にランサムウェアである旨と漏えいの確認→秋に“約6万件の個人情報アイテム”の漏えい確定、攻撃グループはALPHV/BlackCatが名乗り、パスポート写し等の掲載...

 
 
 
止まったフレーム — 春のスタジオ(長編フィクション)

— 2022年3月の「東映アニメーション」不正アクセス事案:3/6確認→社内システム一部停止→TVシリーズ4作品の放送に影響→映画『ドラゴンボール超 スーパーヒーロー』公開延期(4/22→6/11)→4/15 TVアニメ制作再開の公表→4/28...

 
 
 

コメント


bottom of page