英国のMetropolitan Police(Met)は、ロンドンを拠点とする保育園チェーンKidoを標的としたランサムウェア攻撃に関連して、17歳の少年2人を逮捕した。
このサイバー攻撃により、約8,000人の子どもとその家族の機密データが侵害され、教育分野のデジタルインフラに深刻な脆弱性が露呈した。
数千人の子どもの機密データが流出
逮捕は2025年10月7日、9月25日にAction FraudからMet Policeへ通報が寄せられたことを受け、ハートフォードシャー州ビショップス・ストートフォードで行われた。
Metのサイバー犯罪対策部によると、容疑者らはコンピューター不正使用と恐喝の疑いで拘束された。現在も捜査の一環として取り調べを受けるため、身柄を拘束されている。
犯行グループはRadiantとして知られ、保育サービス事業者が広く利用する第三者製ソフトウェアプラットフォームFamlyを通じて、Kidoのデータに不正アクセスした。
ハッカーは、氏名、自宅住所、写真、保護者の連絡先、機密性の高い医療記録や子どもの保護に関する記録を盗み出した。
専門家は、この情報流出を、近年発生した子どものデータに関わる攻撃の中でも最も悪質なものの一つと評した。
Kidoから金銭を脅し取ろうと、Radiantはビットコインで約60万ポンドの身代金を要求した。
保育園チェーンが要求に応じなかったため、ハッカーは保護者に直接連絡し、子ども数人の画像や個人情報をダークウェブ上で公開するなど、脅迫をエスカレートさせた。
これらの画像が9月25日に公開されたことで、広範な非難が巻き起こり、法執行機関は直ちに行動を起こした。
当局の対応
この事件に関する投稿で、Metの経済犯罪・サイバー犯罪対策責任者Will Lyne氏は、「このような事件の報告が、とりわけ自分や家族への影響を心配している保護者に、かなりの不安を引き起こす可能性があることは理解しています」と述べた。
さらに、今回の逮捕は捜査における大きな前進だが、関係者全員を法の裁きにかける取り組みは続いていると付け加えた。
興味深いことに、サイバー犯罪者のコミュニティ内でさえ、Radiantの手口は過剰だと受け止められていた。
他の脅威アクターから批判を受けた後、同グループは、2025年10月2日までに画像にぼかしを入れ、盗み出したデータをすべて削除したと主張した。
RadiantのメンバーはBBCへの声明で、「現在、子どものデータはすべて削除中だ。もう残っているものはなく、これで保護者も安心できる」と述べた。
こうした主張は検証できないままだが、サイバーセキュリティのアナリストは、世論の怒りが頂点に達した際、事件の迅速な撤回が犯罪グループでさえ reputational risk に直面することを浮き彫りにしたと指摘している。
教育分野のサイバーセキュリティにおける広範な影響
Kidoの情報流出は、憂慮すべき傾向を浮き彫りにしている。それは、教育機関や保育関連組織が、サイバー攻撃の主要な標的になりつつあるということだ。
ITインフラとサイバーセキュリティに充てられる資金が限られているため、保育園や学校、大学は、時代遅れのシステムや、セキュリティ基準にばらつきのある第三者ベンダーに頼ることが多い。
サイバーセキュリティの専門家によると、ランサムウェアによる教育機関への攻撃はここ数年で急増しており、データ保護や職員研修の隙を突いている。
こうした攻撃は業務を妨害するだけでなく、未成年者のプライバシーと安全を脅かすため、とりわけ深刻な影響をもたらす。
Kidoの事件は、共有デジタルプラットフォームの脆弱性が連鎖的な影響をもたらし、一度に数千の家族に被害を及ぼす可能性を示す典型例だ。
これを受け、当局とサイバーセキュリティ専門家は、子どものデータを扱う組織に対し、より強固な暗号化、定期的なセキュリティ監査、危機管理計画を導入するよう求めている。
データ侵害がますます巧妙化する中、機密情報を守るには、官民両セクターの連携が不可欠になる。
Kidoのランサムウェア事件から得られる教訓
Kidoへのランサムウェア攻撃に関わった少年2人の逮捕は、教育分野を標的とするサイバー犯罪との戦いにおける重要な節目となる。
被害の全容はなお捜査中だが、この事件は、脆弱な人々を支援・管理する環境において、サイバーセキュリティ対策を強化することが急務であると強く印象づけている。
Metの迅速な対応は、機関横断的な連携の重要性と、デジタル領域に端を発する犯罪であっても責任を問える可能性を示している。
最終的に、Kidoの情報流出は、不十分なデジタル防御の危険性だけでなく、一線を越えたときにあらゆる側から、サイバー犯罪の世界そのものからさえ、非難を招き得る倫理的な限界も明らかにしている。





