フランス政府の機密チャットTchapが不正アクセス、7万3000超のアカウントと64万件のメッセージ漏洩疑い

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「政府が認めたセキュアなツールでも侵害されるってこと?」
「社内チャットツールが丸ごと漏洩したら、どんな被害が出るんでしゅ…」

チップス

ボス!フランス政府が全公務員に義務付けたチャットが侵害されたって聞いたんでしゅけど、どういうことでしゅか?

ボス

フランスは「WhatsApp・Signalは使うな」と禁止し、国家が認定したTchapをすべての公務員に義務付けた。その”主権メッセンジャー”がアカウントハイジャックで侵入され、政府省庁の職員情報やメッセージが大量に持ち出された疑いがある事件だ。

2026年6月7日に発覚したTchap侵害事件は、「国家承認のセキュアツールなら安全」という前提を覆しました。
技術的な強度よりも、ひとつのアカウントが狙われるだけで組織全体が危険にさらされるリスクを示しています。

  • アカウントハイジャックで侵入し、73,467件のアカウントと643,459件のメッセージなど13.5GBのデータを奪取と攻撃者が主張
  • Tchapはフランス政府がWhatsApp・Signalを禁止した後、全公務員に義務付けた国家主権メッセンジャー
  • エンドツーエンド暗号化のプライベート会話への影響はなし─公開チャットルームが主な被害範囲

アカウントハイジャックが突き崩した「政府公認の要塞」の詳細と、日本の組織が学べる教訓を解説します。

オススメ案件

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...

【OCI・DNS・PostgreSQL環境におけるセキュリティ管理・保全対応】錦糸町(常駐)/セキュリティインシデント対応・ログ分析

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
OCI、DNS、PostgreSQLで構成されたシステム環境におけるセキ...

【次世代型アンチウイルス製品の選定・実装設計リード】与野(リモート併用・週3出社)/NGAV・EDR・製品選定

月額単価
900,000円 / 月
稼働場所
埼玉県リモート併用
業務領域
要件定義, 設計
作業内容:
クライアント企業のセキュリティ強化に向け、次世代型アンチ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート相談可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...
目次

フランス政府専用メッセンジャーTchapへの侵入、13.5GBのデータ流出の疑い

事件を検知したのは、フランスのサイバーセキュリティ機関ANSSIです。

アカウントハイジャックから始まった侵害の全容

2026年6月7日、ANSSIはTchap上での異常なアクセスを検知しました。
攻撃者「Misère」はソーシャルエンジニアリングによってTchapユーザーアカウントをひとつ乗っ取り、そこを足がかりに内部へ侵入したとみられています。

攻撃者がダークウェブ上で主張する漏洩データの内訳は以下の通りです。

データ種別件数
ユーザーアカウント(省庁職員含む)73,467件
チャットメッセージ643,459件
チャットルーム(メッセージ履歴含む)876室
共有メディアファイル59,386件
総データ量13.5GB

フランス政府の公式発表では、侵害の影響はユーザー全体の約9%にとどまり、エンドツーエンド暗号化されたプライベートな会話は影響を受けていないとしています。
ただし、攻撃者の主張するデータ取得規模の独立検証はまだ完了していません。

チップス

7万3000件以上のアカウントって、フランスの省庁の人たちの情報も入ってるんでしゅか?!

ボス

Tchapはフランスのすべての省庁職員が使うシステムだからな。外交・防衛・内務など機密性の高い部署の職員情報が含まれている可能性は否定できない。それが政府の公式チャットが狙われる最大のリスクだ。

ソーシャルエンジニアリングが突き崩した「主権メッセンジャー」の防壁

Tchapは技術的には高い水準のセキュリティを持つシステムです。それでも侵害された理由は、テクノロジーではなく人間にありました。

「外国製アプリ禁止」の後に来た想定外の脆弱性

フランス政府がTchapへの一本化に踏み切ったのは2025年8月です。
フランソワ・バイルー首相の指示のもと、WhatsApp・Signalなど外国製メッセンジャーの業務利用を禁止し、国家が開発・管理するTchapを全公務員に義務付けました。
「データ主権」を守るための施策でしたが、全員が使う一元化されたシステムは、攻撃者にとっても格好の標的になります。

この事件が示す教訓を整理すると、以下の通りです。

  • E2E暗号化でも、アカウント乗っ取りで侵入されれば公開チャットや組織構造が丸見えになる
  • ひとつのプラットフォームへの一元化は、そのシステムが侵害された場合のリスクを組織全体に拡大させる
  • ソーシャルエンジニアリング対策(MFA強制・不審なログインアラート)なしでは技術的な強固さも意味を失う

日本でも政府機関や大企業が業務用コミュニケーションツールを特定のシステムに統一する動きが続いています。
今回の事件は、導入後のアカウントセキュリティ管理—多要素認証(MFA)の強制、不審ログインの監視、定期的なアカウント棚卸し—を怠らないことの重要性を改めて示しています。

チップス

日本企業もTeamsとかSlackに全部入ってるでしゅもんね…。同じことが起きたら怖いでしゅ。

ボス

そうだ。ツールの一元化はガバナンス上は正しいが、そこに全員のアカウントが集まるからこそ侵害時のリスクが高い。MFAと異常ログイン検知は最低限の対策として必須だな。

まとめ

Tchap侵害事件は、「国家が認定したセキュアなツール」でも、アカウントという人的な入口を守りきれなければ侵害を防げないことを示しました。
テクノロジーの強度と、それを使う人間側のセキュリティ対策は、常に両輪で考える必要があります。
業務チャットツールを使う組織であれば、MFAの強制適用と不審ログインの監視体制を今すぐ見直すことが、次のTchapになることを防ぐ最短経路です。

ボス

政府が義務付けたシステムでも安全とは言い切れない、か。セキュリティは信頼に寄りかかるな、どうしても。

チップス

MFAって大事でしゅね!うちの会社のSlackもMFAちゃんと設定されてるか確認してみるでしゅ!

オススメ案件

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...

【OCI・DNS・PostgreSQL環境におけるセキュリティ管理・保全対応】錦糸町(常駐)/セキュリティインシデント対応・ログ分析

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
OCI、DNS、PostgreSQLで構成されたシステム環境におけるセキ...

【次世代型アンチウイルス製品の選定・実装設計リード】与野(リモート併用・週3出社)/NGAV・EDR・製品選定

月額単価
900,000円 / 月
稼働場所
埼玉県リモート併用
業務領域
要件定義, 設計
作業内容:
クライアント企業のセキュリティ強化に向け、次世代型アンチ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート相談可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次