本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

大阪公立大学のランサムウェア被害(約13万人分の情報に流出の恐れと報道):学生・卒業生・教職員がやること

大阪公立大学の情報基盤システムがランサムウェア攻撃を受け、授業は10月8日まで休講になりました。大学の公式発表と主要報道をもとに、学生・卒業生・教職員が偽の連絡から身を守る方法と、組織が見直すべきバックアップの備えを整理します。

公開日 2026-10-06 更新日 2026-10-06 最終確認 2026-10-06 21分で読める

対象:大阪公立大学の在学生、卒業生、教職員と、受験を考えている人。そして、多数のサーバーを仮想化基盤で動かしている大学・企業・自治体の情報システム担当者。本記事は大阪公立大学の公式発表と主要な報道にもとづく解説で、攻撃手順は扱いません。

学生・卒業生・教職員が今やること

1

お知らせは、OMUエントランスページから確かめる

公式ウェブサイト(www.omu.ac.jp)は止まっています。大学は、授業や入試の最新情報を OMUエントランスページ(https://e.omu.ac.jp/) で発信するとしています。10月3日には、公式サイトが復旧するまでの臨時お知らせサイト(https://www.omu.moe/)も開設され、記者会見の配付資料にもこのアドレスが載っています。

臨時サイトは普段と違うドメインなので、似たアドレスの偽サイトとの区別がつきにくくなります。メールやSMSに書かれたリンクからではなく、ブックマークしたエントランスページから、そこにあるリンクをたどって開いてください。

2

大学を名乗るメール・SMS・電話のリンクや指示に従わない

報道では、氏名、住所、メールアドレス、学生証の写真などが保管されていたとされています。宛名や学籍の情報が正しい連絡でも、本物とは限りません。

「障害のお詫び」「アカウントの再設定」「学生証の再発行」「授業料・奨学金の手続き」などを名目に、リンク先でIDやパスワード、カード番号を入力させる連絡には応じないでください。不審な連絡は、エントランスページで確認した窓口に問い合わせます(見分け方は フィッシングとは)。

3

パスワードは、大学の案内が出てから正規の画面で変える

10月6日時点で、大学の公開の発表にはパスワード変更の指示はありません。大学から変更の案内が出たら、その案内がエントランスページにも載っていることを確かめてから、大学の正規のログイン画面で変更します。

大学のアカウントと同じパスワードを他のサービスでも使っているなら、そちらは今のうちに別のパスワードに変えておきます(確認の方法は パスワードが漏れていないか確認する方法、使い分けの道具は パスワードマネージャーの選び方)。

4

「データを持っている」という連絡には返信しない

もし、情報を持っていると称して支払いや連絡を求めるメッセージが届いても、返信や支払い、リンク先での入力はしないでください。メッセージは消さずに残し、大学の窓口と、警察相談専用電話 #9110 に相談します。

本当に情報を持っているかどうかを、受け取った側で確かめる方法はありません。応じると、反応のある連絡先として次の連絡が増えるおそれがあります。

5

卒業生は、届いた連絡を大学の発表と照らし合わせる

卒業生は、在学中と違って大学からのお知らせを日常的に見ていないため、偽の連絡に気づきにくい立場です。「卒業生名簿の確認」「同窓会費」「証明書の発行」などを名乗る連絡が来たら、エントランスページか臨時お知らせサイトに同じ内容が載っているかを確かめてください。

対象となる卒業生の範囲(何年分か、前身の大阪市立大学・大阪府立大学の卒業生を含むか)は、10月6日時点で大学の正式な発表には書かれていません。

何が起きたのか(大阪公立大学の発表より)

大学は10月2日に第1報と第2報、10月5日に記者会見を行い、10月6日に会見の内容と配付資料を臨時お知らせサイトに掲載しました。以下は、とくに断りがない限り大学の発表と配付資料にもとづきます。

  1. 2026年10月2日 0時20分頃

    保守管理の委託会社が、情報基盤システムのサーバーが順次停止するのを確認し、原因調査を始めた。
  2. 10月2日 1時40分頃〜4時頃

    委託会社から大学の情報システム部門に連絡。担当者が現地に入り、調査の結果、仮想サーバー群が停止し、一部のデータに改ざんの形跡があることを確認した。
  3. 10月2日 朝

    7時頃にエントランスページで休講を案内。8時頃に大阪府・大阪市へ報告し、8時15分に学長を本部長とする危機対策本部を設置。11時頃に文部科学省、情報セキュリティ関連の団体、警察へ報告した。
  4. 10月2日 午後

    第1報(原因は調査中)と第2報を発表。10月8日までの授業の休講と、9日以降に対面授業を再開する予定を示した。
  5. 10月3日 7時30分頃

    情報発信用の臨時特設サイトを開設。
  6. 10月5日

    10時頃に個人情報保護委員会へ連絡。16時からの記者会見で、ランサムウェア攻撃によるものと判断したと説明した。
ランサムウェア
大学が判断した原因(10月5日の記者会見)
10月2日〜8日
全授業の休講期間。9日以降に対面授業を再開する予定
約500台
停止したサーバーの台数(報道による)
調査中
個人情報流出の有無(大学の発表)
影響の範囲(大学の発表と記者会見の配付資料より)
起きたこと
10月2日未明から、本学の仮想化基盤システムで大規模な障害が発生。仮想サーバー群が停止し、一部のデータに改ざんの形跡
原因
サイバー攻撃、いわゆるランサムウェア攻撃によるものと判断。外部の専門事業者の支援を受けて原因と被害状況を調査中
止まった主なシステム
学内ネットワーク、OMUメール、法人の各Webサイト、教職員用学内ポータルサイト、事務端末(PCにログインできない)、財務会計、人事・給与、教務、教育支援系、入試の情報データベース、図書館(配付資料では「一部抜粋」)
影響がないとされたもの
第1報では、医学部附属病院と獣医臨床センターのシステムには影響なし。入試のWEB出願サイトと入学手続サイトは学外のサーバーで運用しており、登録できる
個人情報
流出の有無は調査中。個人情報保護委員会に報告し、専門事業者の調査結果を踏まえて確認を進めるとしている
報告先
大阪府・大阪市、文部科学省、警察、JPCERT(コンピュータセキュリティインシデントの調整機関)などの情報セキュリティ関連団体、個人情報保護委員会
問い合わせ
一般の方からの出願や入学手続:入試課 072-254-9117。各種窓口の一覧は臨時お知らせサイトの「お問い合わせ先について」

報道で伝えられていること

10月5日の記者会見について、共同通信、日本経済新聞、産経新聞、朝日新聞、関西テレビ、読売テレビなどが報じています。大学の公式発表に書かれていない数字は、次のとおり報道として扱います。

複数の主要報道が一致して伝えていること

  • 停止したサーバーは約500台
  • バックアップデータの多くも暗号化された(関西テレビ、読売テレビ)
  • 在学生や卒業生ら少なくとも約13万人分の個人情報に流出の恐れ
  • 保管されていた情報は氏名、住所、メールアドレス、学生証の写真など

確認されていない・報道で異なること

  • 個人情報が実際に流出したかどうか(大学は調査中)
  • 電話番号など、上記以外の項目(報道によって異なる)
  • 対象に教職員や前身の大学の卒業生がどこまで含まれるか
  • 身代金の要求の有無(大学は調査中としてコメントせず)

読み方:「13万人」は流出が確認された人数ではない

朝日新聞などは、約13万人を、影響を受けたシステムに保管されていた個人情報の規模として伝えています。大学自身は、流出の有無を調査中としています。

一方で、確認を待っている間も、偽の連絡は来ることがあります。対象かどうかが分からない段階でも、上の手順は今日から始めて損がないものです。

この事案ならではの点:仮想化基盤が止まると、数百台が一度に止まる

仮想化基盤は、1組の物理サーバーの上で、多数のサーバー(仮想サーバー)をまとめて動かす仕組みです。台数を減らせて管理も楽になりますが、その土台が止まると、上で動いていたサーバーがまとめて止まります。

大学の発表では、仮想化基盤の障害で仮想サーバー群が停止し、ネットワーク、メール、Webサイト、教務から人事給与まで、性質の違うシステムが同時に使えなくなりました。報道によれば、復元に使うはずのバックアップデータの多くも暗号化されています。大学は侵入の経路や暗号化の範囲の詳細を公表していないため、以下はこの構成一般について考えられる点です。

同じ管理系統

仮想化基盤の管理者アカウント

↓ 同じ権限で操作できる

仮想サーバー 数百台

バックアップ

→ 本番とバックアップが同時に使えなくなる

分けた管理系統

仮想化基盤の管理者

バックアップ専用の管理者(多要素認証)

↓ それぞれ別の権限

仮想サーバー 数百台

一定期間消せないコピー/切り離したコピー

→ 本番が止まっても、戻す材料が残る

仮想化基盤と同じ管理系統の中にバックアップがあると、本番と一緒に使えなくなるおそれがある(左)。管理者アカウントと保存先を分けたコピーが1つあれば、戻す材料が残る(右)。当サイトによる一般的な整理で、大阪公立大学の構成を示すものではない。

バックアップを取っていても、それが本番と同じ権限の届く場所にあれば、事故のときに一緒に使えなくなることがあります。2021年の つるぎ町立半田病院の事案 でも、調査報告書はバックアップサーバーが暗号化の対象に含まれていたと記録しています。今回の事案で加わる軸は台数です。数百台を戻すには、コピーが残っていることに加えて、どの順番で、何時間で戻せるかが決まっている必要があります。

多数のサーバーを仮想化基盤で動かしている組織へ

ここで挙げるのは、大阪公立大学の対応が不十分だったと断じるものではなく、発表と報道に書かれた事実から考えた備えです。3-2-1ルールや復元テストの基本は バックアップの基本(3-2-1ルール) にまとめています。ここでは、仮想化基盤ならではの点を足します。

1

仮想化基盤の管理者では消せないバックアップを1つ持つ

まず、誰の、どのアカウントなら、バックアップを削除・上書きできるかを一覧にします。仮想化基盤の管理者アカウントや、日常の業務で使うディレクトリ(利用者アカウントをまとめて管理する仕組み)の管理者で消せるなら、それは本番と同じ管理系統です。

最初の1つとしては、バックアップ専用の管理者アカウントを分けて多要素認証をかけ、少なくとも1つのコピーを、一定期間は削除も上書きもできない設定(イミュータブル)か、普段はネットワークから切り離した保管先に置きます。多くのバックアップ製品やクラウドのストレージには、保存期間中の削除を禁止する機能があります。

2

復元訓練は、台数と時間で測る

「戻せるか」だけでなく、「授業や業務を再開するのに要るシステムを、何時間で戻せるか」を測ります。大学なら、認証、メール、学習管理システム、教務、ネットワークの順のように、再開に必要な順番を先に決めておきます。

年に1回、切り離したコピーから上位10台を実際に別の環境へ戻し、かかった時間を記録します。その時間に台数を掛けると、全台の復元にかかる目安が出ます。目安が長すぎるなら、バックアップの取り方か、優先順位の付け方を見直す合図です。

3

基盤が止まっても使える連絡経路を、先に用意して周知しておく

大学の発表からは、学外のサーバーで運用していたWEB出願サイトが使い続けられたこと、エントランスページで障害当日の朝に休講を案内できたこと、翌朝には臨時のお知らせサイトを開いたことが分かります。メールと公式サイトが同時に止まると、利用者への連絡手段そのものがなくなります。

本番とは別の事業者・別の管理者アカウントで動く障害時のお知らせページを、平常時から用意しておきます。そのアドレスを学生や取引先に事前に知らせておけば、障害時に初めて見るドメインが偽物かどうか迷わせずにすみます。

ランサムウェアの仕組みと組織としての備えは ランサムウェアとは で、病院でシステムが止まった事例は 2026年にサイバー攻撃で診療が止まった病院 で解説しています。

出典(公開記録)

本記事の事実関係は以下の公開情報にもとづきます。大学が公表していない侵入の手法や原因は推測しません。報道のみにもとづく数字は、本文で報道であることを示しています。

  • 大阪公立大学「本学情報基盤システムにおける障害の発生について【第1報】」(2026年10月2日) — 臨時お知らせサイト
  • 大阪公立大学「本学情報基盤システムにおける障害の発生について【第2報】」(2026年10月2日) — 臨時お知らせサイト
  • 大阪公立大学「情報基盤システムにおける障害に関する記者会見を実施」(2026年10月6日)と記者会見配付資料(10月5日) — 臨時お知らせサイト / 配付資料(PDF)
  • 大阪公立大学 OMUエントランスページ(障害情報・休講のお知らせ) — e.omu.ac.jp
  • NHKニュース(大阪公立大学の記者会見の報道、2026年10月5日) — news.web.nhk
  • 共同通信「大阪公立大にランサム攻撃 個人情報、13万人流出恐れ」(2026年10月5日、河北新報オンライン掲載) — kahoku.news
  • 日本経済新聞「大阪公立大学にランサム攻撃 個人情報、13万人流出恐れ」(2026年10月5日) — nikkei.com
  • 産経新聞「大阪公立大の大規模システム障害、サイバー攻撃が原因か 13万人超の個人情報流出恐れ」(2026年10月5日、Yahoo!ニュース掲載) — news.yahoo.co.jp
  • 朝日新聞「大阪公立大のシステム障害『ランサムウェアによる攻撃』大学が発表」(2026年10月5日、Yahoo!ニュース掲載) — news.yahoo.co.jp
  • 関西テレビ「大阪公立大 大規模システム障害の原因は『ランサムウェアによるサイバー攻撃』か」(2026年10月5日) — ktv.jp
  • 読売テレビ「大阪公立大学にサイバー攻撃か サーバー500台停止し全学部休講」(2026年10月5日、Infoseekニュース掲載) — news.infoseek.co.jp
  • 政府広報オンライン「警察に対する相談は警察相談専用電話『#9110』番へ」 — gov-online.go.jp

更新履歴

2026-10-06:初版。大阪公立大学の10月2日の第1報・第2報、10月5日の記者会見とその配付資料、主要報道にもとづく。大学は個人情報流出の有無を調査中としており、新たな事実が公表されたら本記事を更新します。

次に読む

よくある質問

Q大阪公立大学で何が起きたのですか?
A

大阪公立大学の発表によれば、2026年10月2日未明から本学の仮想化基盤システムで大規模な障害が発生し、学内ネットワーク、OMUメール、法人・大学の各Webサイト、教育支援システム、教務システム、財務会計システム、人事給与システム、図書館システムなど多くのシステムが止まりました。大学は、サイバー攻撃、いわゆるランサムウェア攻撃によるものと判断したと10月5日の記者会見で説明しています。

Q個人情報は漏れたのですか?
A

大学は、個人情報流出の有無については現在調査中としています。報道では、在学生や卒業生ら少なくとも約13万人分の個人情報がシステムに保管されており、流出した恐れがあるとされています。約13万人は流出が確認された人数ではなく、影響を受けたシステムに保管されていた規模として報じられています。

Qどんな情報が対象になりそうですか?
A

大学の公式発表には、情報の種類は書かれていません。複数の主要報道がそろって挙げているのは、氏名、住所、メールアドレス、学生証の写真(顔写真)などです。電話番号など、それ以外の項目は報道によって異なります。対象の範囲と項目は、大学の正式な発表で確かめてください。

Q授業はいつ再開しますか?
A

大学の第2報によれば、10月8日(木)までの授業は休講で、10月9日(金)以降に対面授業を再開する予定です。オンライン授業の再開時期は、復旧状況を踏まえて判断するとしています。課題や申請の期限延長などは、OMUエントランスページと臨時お知らせサイトで案内されています。

Q大学のパスワードは変えたほうがいいですか?
A

2026年10月6日時点で、大学の公開の発表にはパスワード変更の指示はありません。大学から案内が出たら、その案内をOMUエントランスページで確かめたうえで、大学の正規の画面で変更してください。メールやSMSのリンクから変更しないでください。大学と同じパスワードを他のサービスでも使っているなら、そちらは今のうちに別のパスワードに変えておくと安全です。

Q「データを持っている」という連絡が来たらどうすればいいですか?
A

返信したり、支払いや連絡先の入力に応じたりせず、メッセージは消さずに残してください。大学の窓口(OMUエントランスページで確認したもの)と、警察相談専用電話 #9110 に相談します。大学は身代金要求の有無について、調査中のためコメントできないとしていると報じられています。