2026年10月2日の未明、大阪公立大学の情報基盤システムが止まりました。大学はランサムウェア攻撃によるものと判断し、10月2日から8日まで全授業を休講にし、入試の出願と入学手続の期限を10月22日まで延ばしています。9月末には関西国際大学でも学内ネットワークが停止し、学修記録を保存するeポートフォリオのファイルが外部に取得されました。春から夏にかけてはアカウントの乗っ取りや教職員端末のサポート詐欺が続き、秋になって全学のシステムが止まる事案が出てきた形です。
本記事では、2026年に公表された大学・学校・教育委員会の主な事例を時系列で整理し、侵入経路・授業や入試への影響・漏えいの範囲を各機関の公表資料に基づいてまとめます。そのうえで、事例に共通する傾向と、教育機関が優先すべき対策を解説します。業種横断の事例はサイバー攻撃の最新事例【2026年版】業種別被害と対策まとめを参照してください。
※本記事の事実関係は2026年10月7日時点の各機関の公表資料に基づきます。報道のみで公式資料にない情報は、その旨を明記しています。調査継続中の事案は今後内容が更新される可能性があります。攻撃者の名称は記載していません。
1. 教育機関が狙われる理由:止まると授業と入試に直結する
警察庁が2026年9月に公表した令和8年上半期の情勢では、ランサムウェアの被害報告が123件と、半期として過去最多になりました。業種別の集計表では「教育、学習支援業」が7件です。2025年は通年で226件中11件だったので、半年で前年の6割を超えています。侵入経路はVPN機器が約5割でした。
教育機関に固有の事情は3つあります。1つ目は、学生・教職員・卒業生・受験生・保護者と、個人情報を持つ相手が多いことです。2つ目は、研究室や部局ごとにサーバーやWebサイトを立て、全学で管理しきれない機器が残りやすいことです。3つ目は、学内システムが止まると授業・課題提出・履修登録・入試の出願まで一度に止まり、代わりの手段がすぐには用意できないことです。
AISENが2026年6月に公表した調査報告書によると、2025年度(2025年4月〜2026年3月)の学校・教育機関の個人情報漏えい事故は190件でした。漏えいした個人情報は延べ311,889人分です。この数字には紛失や誤送信も含まれますが、漏えい人数が最も多かった経路は「システム・サーバー」で、不正アクセスで一度に大量の情報が漏れる事例がみられたとされています。
2. 2026年に公表された大学・教育機関の主な事例(時系列)
2026年1月から10月上旬までに公表された主な事例を、公表日の順に並べます。件数は各機関の公表文の表現(最大・延べ・可能性)をそのまま使っています。
公表日 | 組織 | 事象 | 主な影響 |
|---|---|---|---|
2月18日(第2報) | 学校法人東海大学 | 委託先(東海ソフト開発)へのランサムウェア攻撃 | 最大で延べ193,118人の個人情報 |
3月10日 | 東京大学 | 共同研究者のアカウントを経由して研究室サーバーに侵入し、学内外へ横展開 | 漏えいは確認されていない |
4月17日 | 千葉大学 | 海外IPからMicrosoft 365アカウントへの不正サインイン | 迷惑メール1,301通。4月1日に全利用者へ多要素認証を導入 |
5月26日 | 北九州市立大学 | 教員端末のサポート詐欺による遠隔操作 | 教員57名・学生等8名の情報。約10分で遮断 |
6月30日(第二報9月7日) | 武蔵野大学 | ランサムウェア | 第一報は「流出は確認されておらず」、第二報で共有フォルダのファイル流出を確認 |
7月3日(2件目は10月7日) | 富山県立大学 | マルウェアによる認証情報の窃取 | 迷惑メールの大量送信。10月7日公表の2件目は1,092件 |
7月8日 | 杏林大学 | 教員が詐欺サイトをクリックし、リモートアクセスされる | 約2,500名分 |
7月9日 | 福岡大学 | 委託先のサービスへのランサムウェア攻撃 | 学籍番号・生年月日 最大33,668人、氏名 最大800人 |
7月13日(第2報9月30日) | 八王子学園(中学・高校) | リモートデスクトップ接続から侵入、ランサムウェア | サーバーのファイルがすべて暗号化され、復元の見込みが立っていない |
8月17日(第二報) | 加賀ソルネット「アカデミコナビ」 | システムの脆弱性を悪用した不正アクセス | 165,587名分(漏えいを確認) |
8月25日(9月11日更新) | 日本大学法学部 | フィッシングによる教職員アカウントの乗っ取り | 不審メール3,177件。学内の一部アカウントで二次被害 |
9月7日 | 東京科学大学 | 情報基盤への不正アクセス | 統合前の2大学の構成員を含む氏名・住所・メールアドレス。件数は調査中 |
9月11日 | 越谷市教育委員会 | 教員の私物パソコンがサポート詐欺に遭う | USBメモリ内の児童生徒の情報36件(病歴を含む)が閲覧された可能性 |
9月28日 | 佐賀大学 | 事務部門のNASでランサムウェアとみられる被害 | 事務用端末を停止し、4日後に通常業務を再開 |
9月30日(第2報10月6日) | 関西国際大学 | 学内システムへの不正アクセス | eポートフォリオのファイルが外部から繰り返し取得された |
10月2日〜 | 大阪公立大学 | ランサムウェア攻撃(大学の判断) | 全キャンパスの学内システムが停止し、10月2日〜8日は全授業を休講。個人情報流出の有無は調査中 |
3. 主要事例の詳細:何が止まり、どこまで漏れたか
報道量と教訓の明確さから、7つの事例・事例群を取り上げます。
大阪公立大学(2026年10月):深夜0時20分に仮想サーバー群が停止、全授業を1週間休講
大学が公表した記者会見資料によると、10月2日0時20分ごろ、保守管理を委託しているベンダーが情報基盤システムのサーバーが順次停止する事象を確認しました。1時40分ごろに大学へ連絡があり、4時以降に「仮想サーバー群が停止しており、一部データ改ざんの形跡を確認」しています。大学は8時15分に危機対策本部を設置し、14時に第1報、18時に第2報を出しました。10月3日の朝には、止まった公式サイトの代わりに臨時のお知らせサイトを開設しています。
停止したのは、学内ネットワーク、学内メール、法人・大学の各Webサイト、教職員用ポータル、事務端末、財務会計・人事給与・教務・教育支援の各システム、入試の情報データベース、図書館システムです(「一部抜粋」と明記)。附属病院と獣医臨床センターは影響を受けていません。授業は10月2日から8日まで全学で休講とし、10月9日から対面授業を再開する予定です。入試では、WEB出願と入学手続のサイトが学外のサーバーで動いていたため登録はできましたが、募集要項を確認できない状況になり、期限を10月22日まで延ばしました。
大学は10月6日の会見報告で「いわゆるランサムウェア攻撃によるものと判断」と明記しました。侵入経路と、個人情報流出の有無は調査中です。報道で伝えられている「少なくとも13万人」「サーバー約500台」「バックアップの多くも暗号化」は、10月7日時点で大学の公表資料には記載がありません。「13万人」は報道によって「流出の恐れ」とも「保存されている」とも書かれており、流出が確定した人数ではありません。
関西国際大学(2026年9〜10月):学修記録のファイルが外部から繰り返し取得された
関西国際大学は9月30日、学内システムへの不正アクセスを確認し、緊急措置としてインターネット接続を停止したと公表しました。10月6日の第2報では、eポートフォリオシステムから複数のファイルが外部から繰り返し取得されていたことが分かりました。大学は、2023年3月までに在籍していた学生の在学中の経験や振り返り等の文字情報が流出したと判断しています。氏名や学籍番号が含まれるか、件数は確認中です。学内ネットワークは停止したままで、10月中旬以降に学習支援システムを段階的に再開することを目標にしています。侵入経路は公表されていません。
東京科学大学(2026年9月):統合前の2大学の構成員まで対象、件数は調査中
東京科学大学は9月7日、情報基盤への不正アクセスにより個人情報が漏えいしたおそれがあると第一報を出しました。対象は、東京科学大学と、統合当時に旧東京工業大学・旧東京医科歯科大学に在籍していた学生・教職員などの氏名・住所・メールアドレスを含む個人情報です。附属病院の患者情報の漏えいは確認されていません。10月7日時点で第二報は出ておらず、件数と経路は公表されていません。大学統合のように組織が変わると、旧組織の構成員のデータがどこまで残っているかを把握しにくくなります。
八王子学園と武蔵野大学(2026年7〜9月):ランサムウェアのあとの調査で分かること
中学・高校を運営する八王子学園は、9月30日の第2報でフォレンジック調査の結果を公表しました。攻撃者は不正な手段でファイアウォールを突破し、サーバーにリモートデスクトップ接続でログインしていました。4月26日に1度目の侵入に失敗し、7月8日に侵入、7月10日未明にランサムウェアを実行しています。サーバーのすべてのファイルと一部の教職員端末のファイルが暗号化され、「元の状態に戻す見込みは立っておらず」としています。流出の明確な痕跡はないものの、攻撃者が一部のログを消していたため「情報流出を完全に否定することは不可能」と書いています。学園は今後、リモートデスクトップ接続を遮断するとしています。
武蔵野大学は6月30日の第一報で「データ流出は確認されておらず」としていました。9月7日の第二報では、共有フォルダ内の複数のファイルが流出しており、氏名や住所が含まれていたと公表しています。対象者と件数は調査中です。2校の経過は、第一報の「流出なし」が調査の進展で覆ることがあり、ログが残っていなければ流出を否定しきれないことを示しています。
東海大学・福岡大学・加賀ソルネット:件数が大きいのは委託先と外部サービス
2026年の教育分野で件数が大きい事案は、いずれも大学の外にあるシステムで起きています。学校法人東海大学の事案では、委託先の東海ソフト開発のネットワークに入るための認証情報が不正に入手され、委託先のサーバーがランサムウェアの被害を受けました。対象は最大で延べ193,118人です。大学は、データが委託先にあった理由を「委託先社内へデータを持ち帰るなどの運用ルールと異なる対応」と説明しています。
福岡大学は、委託先のサービスがランサムウェアの被害を受け、学籍番号・生年月日・模擬試験等の受験結果(最大33,668人)と氏名(最大800人)が対象になりました。公表文には、攻撃者が窃取したデータを公開する旨の告知があったことも書かれています。通販サイト「アカデミコナビ」を運営する加賀ソルネットは、システムの脆弱性を悪用され、所属校情報を含む165,587名分の個人データの漏えいを8月17日の第二報で確定させました。
日本大学・富山県立大学・千葉大学:アカウント乗っ取りと多要素認証のすき間
件数で最も多いのは、教職員や学生のアカウントが乗っ取られ、迷惑メールの送信や内部データの閲覧に使われる型です。日本大学では法学部(不審メール3,177件)、本部(教員5名・1,333件)、理工学部で別々に被害が公表され、法学部の件では学内の一部アカウントへの二次被害も確認されています。本部の件の再発防止策には多要素認証(MFA)の導入推進が挙がっています。
富山県立大学は10月7日、学生1名のアカウントから8月に1,092件の迷惑メールが送信されたと公表しました。5〜6月の被害を受けて10月からパスキー・多要素認証を義務化する予定でしたが、8月は準備期間中で有効になっておらず、不正アクセスが発生したと説明しています。千葉大学は不正サインインを受けて4月1日に全利用者へ多要素認証を導入しました。多要素認証は入れるかどうかだけでなく、全員に行き渡るまでの期間をどう守るかが問われます。
越谷市・北九州市立大学・杏林大学:教職員端末のサポート詐欺
偽の警告画面で電話をかけさせ、遠隔操作ツールを入れさせるサポート詐欺は、小中学校から大学まで起きています。越谷市では、教員が自宅で私物のパソコンを操作中にサポート詐欺に遭い、接続していたUSBメモリ内の児童生徒の情報36件(病歴を含む)が閲覧された可能性があります。北九州市立大学は、教員がファイル共有サービスでのデータ授受の途中で偽の警告画面に誘導され、遠隔操作が始まってから約10分で遮断しました。杏林大学では、教員が自宅で業務中に詐欺サイトをクリックし、約2,500名分の情報が対象になりました。原因がはっきりしているぶん、端末とデータの持ち出しルール、気づいたときの遮断手順に落とし込みやすい型です。
4. 事例に共通する4つの傾向
傾向1:秋に「全学停止型」が出てきた
春から夏の事案は、アカウント1つ、端末1台、Webサイト1つの単位の被害が中心でした。9月末からは、関西国際大学と大阪公立大学で学内ネットワーク全体が止まり、授業や入試の運営に影響が出ています。佐賀大学は事務系のNASに被害をとどめ、4日で通常業務に戻りました。被害がどこまで広がるかは、ネットワークの分け方と検知の速さで変わります。
傾向2:漏えい件数が大きいのは委託先・外部サービス側
東海大学・福岡大学・加賀ソルネットはいずれも、大学の外のシステムで数万〜十数万人分が対象になりました。学生や受験生のデータを委託先や外部サービスに渡している場合、そのデータがどこに保存され、いつ消されるかを大学側が把握していないと、事故が起きたときの範囲も分かりません。
傾向3:第一報の「流出なし」は覆ることがある
武蔵野大学は第一報の「流出は確認されておらず」を第二報で改めました。八王子学園はログの一部を消されていたため、流出を完全には否定できないとしています。ログを外部に保管していないと、調査で否定も肯定もできなくなります。
傾向4:多要素認証は「全員に入るまで」が弱点になる
富山県立大学の2件目は、多要素認証の義務化を決めた後の準備期間に起きました。対象が多い大学では、全学生・全教職員に行き渡るまで数か月かかります。その期間は、不審なサインインの検知や海外IPの遮断など、別の手段で補う必要があります。
5. 教育機関が優先すべき対策(優先順)
事例の傾向に対応する形で、着手する順番に並べます。
優先度 | 対策 | 具体的に何をするか | 対応する事例 |
|---|---|---|---|
1 | 多要素認証の全員への導入 | 学生・教職員・非常勤講師まで含めて期限を決めて導入する。導入までの期間は海外IPの遮断や不審サインインの検知で補う | 富山県立大学、日本大学、千葉大学 |
2 | 外部から入れる経路の棚卸し | VPN機器・リモートデスクトップ・研究室や部局のサーバー・レンタルサーバーのWebサイトを洗い出し、不要な経路を閉じる | 八王子学園、東京大学 |
3 | 委託先と外部サービスにあるデータの把握 | どの委託先にどの個人データを渡しているか、保存場所と消去時期を一覧にし、契約で持ち帰りや目的外の保存を禁じる | 東海大学、福岡大学、加賀ソルネット |
4 | 学内システムが止まったときの代替手段 | 臨時のお知らせサイト、学外で動く出願・連絡手段、個人メールでの受付など、止まった翌朝に使える手段を事前に用意する | 大阪公立大学、関西国際大学 |
5 | 教職員端末とデータ持ち出しのルール | 私物パソコンやUSBメモリへの児童生徒情報の保存を禁じ、サポート詐欺に気づいたときの遮断と連絡の手順を周知する | 越谷市、北九州市立大学、杏林大学 |
6 | ログの外部保管 | サーバーと認証のログを、攻撃者が消せない別の場所に一定期間保管する | 八王子学園、武蔵野大学 |
侵入経路として多いVPN機器やリモートデスクトップの点検手順は、ランサムウェアの侵入経路ランキングと企業が今すぐやるべき5つの対策で解説しています。多要素認証の導入手順は多要素認証(MFA)の導入ガイド【2026年版】種類・設定・運用のポイントで解説しています。
6. よくある質問(FAQ)
Q. 大学のシステムが全部止まったら、最初に何を決めるべきですか?
A. 授業を続けるか休講にするか、入試や履修などの期限をどう扱うか、学生と教職員への連絡手段をどうするかの3つです。大阪公立大学は停止の翌朝に臨時サイトを開設し、休講と期限の延長をそこで知らせました。WEB出願が学外のサーバーで動いていたため、出願の受付自体は止まりませんでした。止まったときに使う連絡手段を、学内システムとは別の場所に用意しておくことが前提になります。
Q. 小中学校や教育委員会でも同じ対策が必要ですか?
A. 必要です。2026年も八王子学園(中学・高校)のランサムウェアや、越谷市・石垣市の教員端末のサポート詐欺が起きています。とくに、私物のパソコンやUSBメモリに児童生徒の情報を保存しないルールと、リモートデスクトップなど外部から入れる経路の点検は、規模にかかわらず優先度が高い対策です。
Q. 多要素認証を入れていれば防げますか?
A. パスワードの窃取によるアカウント乗っ取りには大きな効果があります。ただし、導入が全員に行き渡るまでの期間は守れません。富山県立大学はその期間に被害を受けました。また、VPN機器の脆弱性や委託先からの侵入には別の対策が必要です。多要素認証は対策の1つとして、外部経路の棚卸しや委託先の管理と組み合わせてください。
7. 参考情報(一次情報)
- 大阪公立大学 臨時お知らせサイト「本学情報基盤システムにおける障害の発生について」第1報・第2報(2026年10月2日)、記者会見報告と配付資料(10月6日)、ネット出願および入学手続きについて(10月4日追記)https://www.omu.moe/
- 関西国際大学 不正アクセスに関するお知らせ 第1報(2026年9月30日)・第2報(10月6日)
- 東京科学大学 情報セキュリティインシデントに関するお知らせ(第一報、2026年9月7日)
- 八王子学園八王子中学校・高等学校「本校を標的にしたサイバー攻撃について(第2報)」(2026年9月30日)
- 武蔵野大学 第一報(2026年6月30日)・第二報(9月7日)
- 学校法人東海大学 委託先における不正アクセスに関する第2報(2026年2月18日)
- 福岡大学(2026年7月9日)、加賀ソルネット 第二報(2026年8月17日)
- 日本大学法学部(2026年8月25日、9月11日更新)、日本大学(9月14日)、富山県立大学(7月3日、10月7日)、千葉大学(4月17日)
- 越谷市(2026年9月11日)、北九州市立大学(5月26日)、杏林大学(7月8日)、佐賀大学(9月28日)、東京大学(3月10日)
- 警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月)、同 統計データ
- AISEN「令和7年度(2025年度)学校・教育機関における個人情報漏えい事故の発生状況 調査報告書 第1版」(2026年6月11日)
AEVUSの教育機関向けセキュリティ支援
AEVUSは、大学・学校法人に対して次の支援を提供しています。
- ペネトレーションテスト・外部公開資産の診断:VPN機器、リモートデスクトップ、研究室や部局のサーバー、学外公開のWebサイトを攻撃者の視点で検証し、侵入口になる経路を特定します
- SOC・インシデント対応:不審なサインインや異常な通信の監視と、夜間の検知から切り離し・初動までの対応を支援します
- ダークウェブ監視:学生・教職員の認証情報や個人情報の流出を継続的に監視します
「外部から入れる経路がどれだけあるか」を把握するところから始めたい教育機関は、ペネトレーションテストやSOCサービス・ダークウェブ監視のページをご覧いただくか、お問い合わせフォームからご相談ください。
まとめ
- 2026年は、春から夏にアカウント乗っ取りとサポート詐欺が続き、秋に大阪公立大学(全授業を1週間休講、入試の期限を延長)と関西国際大学(学修記録の流出)で全学停止型の被害が出た
- 漏えい件数が大きいのは、東海大学(最大延べ193,118人)・加賀ソルネット(165,587名分)・福岡大学(最大33,668人)と、いずれも委託先や外部サービス側だった
- 第一報の「流出なし」が覆った例(武蔵野大学)や、ログを消されて流出を否定できない例(八王子学園)があり、ログの外部保管が調査の結果を左右する
- 優先順位は、多要素認証の全員への導入 → 外部から入れる経路の棚卸し → 委託先のデータ把握 → 停止時の代替手段 → 教職員端末のルール → ログの外部保管