京王電鉄株式会社は2026年9月26日、グループのサーバーがランサムウェア(データを暗号化して身代金を要求する不正プログラム)による攻撃を受け、システム障害が発生していると発表した。一部グループ会社の営業システムに支障が出ている一方、鉄道の運行に支障はないという。同日には京王プラザホテルも、自社サーバーへの攻撃を確認したと公表した。両社とも、現時点で情報漏えいの事実は確認できていないとしたうえで、影響範囲の調査を続けている。
9月26日未明に攻撃を確認、ネットワークを遮断
京王電鉄の発表によると、攻撃を確認したのは9月26日未明で、対象は同社グループのサーバーである。同社は警察に通報したうえで、外部の専門家の協力を得て、攻撃の経路や被害の調査を進めている。被害の拡大を防ぐため、ネットワークの遮断などの措置もただちに講じたとしている。
影響範囲について、同社は「一部グループ会社の営業システムに支障が生じております」と説明している。事業に関する機密事項や顧客情報などの流出を含め、影響の範囲は調査中で、新たな事実が判明した場合は速やかに知らせるという。
ホテルの問い合わせ対応や店舗の決済に影響
京王プラザホテルは同じ9月26日、同社のサーバーへのランサムウェア攻撃を同日未明に確認したと発表した。外部ネットワークの遮断などで被害の拡大を防ぐとともに、京王電鉄と連携して警察や外部の専門家に相談し、攻撃の経路や被害を調べている。
同ホテルによると、公式ホームページの問い合わせフォームや各予約サイトからの問い合わせについて、回答に通常より時間がかかったり、返信できなかったりする場合がある。一方で、ホテルの営業そのものには支障はないとしている。
報道によると、影響はほかのグループ会社にも及んでいる。京王ストアでは一部店舗でクレジットカードや電子マネーによる決済、ポイントの付与・利用ができない障害が発生したほか、京王プレッソインは新規予約の受け付けを当面停止し、京王バスでは定期券の発売窓口でクレジットカードが使えなくなったと伝えられている。攻撃の侵入経路や、どのシステムが暗号化されたのかといった詳細は、現時点で公表されていない。
本業が止まらなくても、「周辺の業務」が止まる
今回の事案で目を引くのは、鉄道という中核事業は動き続けている一方で、ホテル、スーパー、バスといった生活に身近なサービスの側で支障が出ている点である。グループ企業では、会計や予約、決済といったシステムを共通の基盤でまとめて運用していることが多い。こうした構成は効率が良い反面、1か所の侵害がグループ全体の業務に波及しやすい。
ランサムウェアの被害を小さく抑えられるかどうかは、侵入に気づくまでの早さと、被害をどこで食い止められるかにかかっている。端末やサーバーの不審な動きを検知して記録するEDR(Endpoint Detection and Response)や、その通知を受けて調査・隔離まで行う監視体制があれば、暗号化が広がる前に手を打てる可能性が高まる。あわせて、グループ会社間のネットワークを必要以上につなげていないか、止まった場合に紙や手作業で回せる業務の手順があるかを、平時から見直しておきたい。
京王電鉄は情報流出の有無を含めて調査を続けている。暗号化の前にデータを持ち出し、公開をちらつかせて身代金を求める手口も一般的になっているため、今後の続報にも注意が必要である。
同じ手口に、自社は備えられていますか?
