ワシントンホテル株式会社は9月7日、2月14日に公表した同社の一部サーバのランサムウェア感染について、最終報を発表した。
同社では2月13日午後10時に、同社の一部サーバでランサムウェアと推測される不正アクセスの検知および一部サーバ内への侵入を確認しており、外部専門家の助言を受けながら、原因究明と被害状況の確認、情報流出の有無などの調査と復旧への対応を進めていた。
また、同社が運営する各ホテルでは、一部ホテルでクレジットカード端末が使用できないといった障害が発生していた。
フォレンジック調査の結果によると、外部接続機器を経由した不正アクセスを起点としてランサムウェア感染が発生し、一部のサーバが暗号化されたことが判明している。
調査結果によると、現時点で情報窃取を示す明確な痕跡は確認されておらず、実行犯により公開先として示唆されていたダークウェブサイト等でも同社関連情報の公開は確認されていない。その一方で、調査の過程で社内の管理業務で利用していたサーバ上に、一部従業員に関する個人情報が含まれていたことから、ランサムウェア感染による不正アクセスの事実を踏まえ、対象者に順次個別に通知を実施している。
なお、同社会員組織「ワシントンネット」の顧客情報および会員以外の顧客情報については、外部事業者が管理する環境に保管されており、当該環境への不正アクセスは確認されていない。
同社では、管理業務で使用していたファイル等(Excel、Word等)の一部はランサムウェア感染で一時的に破損・消失したが、バックアップデータが残存していたことから、安全性を確認したうえで復旧を進め、現在は業務運営に支障のない状態となっている。
同社では、今回のランサムウェアは検知および防御が可能で、EDR機能を有するエンドポイント製品の導入が再発防止に有効であるとの見解も踏まえ、全端末およびサーバへの導入を完了している。
同社では下記の再発防止策を順次実施するとのこと。
・認証およびアクセス管理の強化
・ネットワークおよびシステム基盤のセキュリティ強化
・バックアップ運用および復旧体制の強化
・従業員に対する情報セキュリティ教育および訓練の継続的な実施




