ShinyHuntersがMoody Bible Instituteに侵入、身代金拒否で230万人分の個人情報を公開——教育機関狙う「ペイ・オア・リーク」攻撃が急増

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「身代金を払わなかったら、本当にデータを公開されてしまうの?」
「教育機関や非営利組織のセキュリティって、そんなに遅れているの?」

チップス

ボス、キリスト教系の学校がハッカーグループに狙われたって、なんか変な感じでしゅ……

ボス

攻撃者に「聖域」はないな。むしろ教育・宗教系機関はセキュリティ投資が手薄なことが多く、狙いやすい標的になっている。今回のShinyHuntersによる攻撃はその典型例だな。

「身代金を払わなければデータを公開する」という「ペイ・オア・リーク」攻撃が教育機関に急増しています。
2026年6月15日、ハッカーグループShinyHuntersがMoody Bible Instituteへの侵害を公表し、身代金要求が拒絶されると230万人分の個人情報を公開しました。

  • ShinyHuntersがシステムを暗号化せず「データ窃取+公開脅迫」の手口で230万人のデータを人質にした
  • 身代金が支払われなかったため、氏名・生年月日・メールアドレス等を含む計23GBが公開された
  • 2026年は教育機関を標的にした同様の攻撃が急増しており、「セキュリティが手薄な組織」が集中的に狙われている

この記事では、ShinyHuntersの攻撃手口と被害の全容、そして教育・非営利機関が今すぐ取るべき対策を解説します。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

ShinyHuntersによるMoody Bible Institute侵害——何が起きたか

Moody Bible Institute(MBI)は、米イリノイ州シカゴを拠点とするキリスト教神学校です。

「ペイ・オア・リーク」攻撃の手口

従来のランサムウェアはファイルを暗号化して身代金を要求しますが、ShinyHuntersは異なる手口を使います。
システムを暗号化せず、大量のデータを窃取した後に「支払わなければ公開する」と脅迫する、いわゆる「ペイ・オア・リーク」型です。

2026年6月15日、ShinyHuntersはダークウェブのリークサイトにMBIへの侵害を掲載しました。
公表されたデータの規模は以下の通りです。

データカテゴリ件数・規模
コミュニケーション記録(メール等)約4600万件
入学希望者リスト約220万件
生体・個人情報ファイル(氏名・住所・生年月日)約10万8000件
公開されたユニークメールアドレス約230万件
データ総量23GB

MBIは身代金の支払いを拒否しました。
ShinyHuntersは予告通り23GBのデータを公開し、氏名・性別・生年月日・住所・電話番号・メールアドレス・婚姻状況が含まれる情報が流出しました。

ShinyHuntersとは——繰り返す大規模侵害グループ

チップス

ShinyHuntersって、この前もどこかで聞いたでしゅ……

ボス

そうだな。このグループはOracle PeopleSoftを悪用した大規模キャンペーンで100以上の組織を侵害していると報告されており、教育・医療・非営利など「守りが薄い」組織を集中的に狙う傾向がある。

ShinyHuntersはセールスフォース、カーニバル、ピトニーボウズなど大手企業への攻撃実績も持つ、実力のあるサイバー犯罪グループです。
2026年は教育機関を標的にした「ペイ・オア・リーク」攻撃を組織的に展開しており、MBIはその一例です。

  • Oracle PeopleSoftの脆弱性(CVE-2026-35273、CVSS 9.8)を悪用した大規模キャンペーンを展開
  • 教育機関・非営利組織・中小企業など「身代金が支払えない可能性がある相手」にも脅迫してデータ公開を試みる
  • ダークウェブのリークサイトで「サンプルデータ公開→全量公開」という段階的脅迫を行う

教育・非営利機関が「ペイ・オア・リーク」から組織を守る方法

MBIの事案は、教育機関特有のセキュリティ課題を浮き彫りにしました。

教育機関が狙われやすい理由と弱点

今回の侵害では、在学生だけでなく「入学希望者リスト」や「卒業生・寄付者」のデータが大量に含まれていました。
これらはFERPA(学生プライバシー保護法)の対象外であるため、セキュリティ管理が後手に回りがちです。

教育機関がサイバー攻撃に弱い理由を整理します。

  • セキュリティ予算が限られている: 教育・宗教系組織は民間企業と比較してIT投資が少ない傾向がある
  • 多様なユーザーと端末: 学生・教員・卒業生・寄付者など多様な関係者がシステムにアクセスし、管理が複雑
  • 規制の死角: FERPAが対象とするのは在学生のみで、入学希望者・OBのデータは保護の優先度が低くなりがち
  • 古いシステム(ERPやCRM)の放置: Oracle PeopleSoftのような基幹システムのパッチ適用が遅れるケースが多い

「ペイ・オア・リーク」に備えるための具体的対策

チップス

身代金を払わなかったことは正解だったでしゅか?

ボス

支払いは犯罪グループへの資金提供になるうえ、データが公開されないという保証もない。重要なのは「払わなくて済む状態にしておくこと」——つまり侵入されても被害を最小限にとどめる準備だな。

ペイ・オア・リーク攻撃の被害を最小化するために、教育・非営利機関が優先すべき対策を示します。

  • データ最小化: 在学生・卒業生・入学希望者・寄付者など全利用者グループのデータを同等に保護し、不要なデータは削除する
  • 特権アクセス管理(PAM)の導入: ERPや基幹システムへのアクセスを必要最小限に制限し、管理者権限の乱用を防ぐ
  • 脆弱性管理の強化: Oracle PeopleSoftなどの基幹ERP・CRMを含め、CVSSスコア9.0以上の緊急パッチを72時間以内に適用するポリシーを設ける
  • インシデント対応計画の整備: データ流出が発覚した際の通知フロー・法的対応・広報対応を事前に文書化する
  • DLPとログ監視: 大量データの外部転送を自動検知し、早期に侵害を発見できる仕組みを構築する

まとめ——身代金拒否の「その後」に備えることが本当のリスク管理

ShinyHuntersによるMoody Bible Institute侵害は、「払っても払わなくても困る」という現代のサイバー脅迫の本質を示しました。
身代金を払わなければデータが公開され、払っても次の標的にされる可能性があります。

チップス

結局、攻撃される前に対策するしかないでしゅね……

ボス

そうだな。「身代金を払う必要がない状態」を作ることが唯一の正解だ。データを最小化し、侵入されても流出を食い止める多層防御——これが2026年の標準解だな。

教育機関・非営利組織向けのセキュリティコンサルティングや、ERPシステムのセキュリティ評価は需要が高まっています。
このような専門領域でのキャリアに興味がある方は、ぜひ案件情報をご確認ください。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次