KBZ銀行とAYA銀行、2026年にそれぞれランサムウェアのリークサイトに掲載 ― 実際に確認されているのはどこまでか

2026年、ミャンマーの民間大手銀行2行が、約3か月の間隔を置いてそれぞれ犯罪的な恐喝グループのリークサイトに名前を掲載された。6月には、LAPSUS$を名乗るグループがAYA銀行から120GB超のデータを盗んだと主張し、7月8日までに身代金が支払われなければ公開すると脅迫したと、英国のサイバーセキュリティ専門メディアteiss.co.uk(2026年6月29日)が報じている。AYA銀行自身も、その数日前に攻撃を受けたことを認めたとBurma News International(BNI、2026年6月26日)は伝えている。そして2026年8月24日には、「The Crew」を名乗る別のグループが、自らのリークサイトにKBZ銀行とAYA銀行の両方を掲載した。これは脅威インテリジェンス専門メディアGalaxyWardenの2本の記事――KBZ銀行に関する記事とAYA銀行に関する記事(いずれも2026年8月24日付)――が伝えている。KBZ銀行はこれについて、侵害の事実はないと公式に否定したとnews.myantrade.com(2026年8月26日)が報じている。一方、今回確認できた範囲では、AYA銀行は8月の主張について公に反応を示していない。

Myanmar Tech Pressはこれまでどちらの件も取り上げていない。以下は速報ではなく――最も新しい出来事からすでに1か月以上が経っている――むしろ、ミャンマーのテックメディアがこれまで並べて整理してこなかったと思われる一つのパターンに注目するものだ。同じ年のうちに、国内最大級の銀行2行が、それぞれ別の犯罪グループから名指しされ、かつ確認の度合いがまったく異なる、という構図である。

3か月の時系列 ― 6月のLAPSUS$、8月のThe Crew

最初の件は2026年6月23日頃に始まった。ランサムウェアを追跡するデータベースransomware.liveに、LAPSUS$によるものとされるAYA銀行の被害エントリーが登録された。このエントリーには、従業員アカウント侵害16件、ユーザー認証情報侵害297件、サードパーティ従業員の認証情報92件、外部攻撃対象領域の脆弱性27件という具体的な数字が並び、グループによる「フルダンプと個人情報データだ。AYA銀行が連絡してこない、あるいは身代金を払わないなら、我々は販売を開始する」という趣旨のメッセージも掲載されていた。teiss.co.ukの6月29日の報道は、主張されているデータ量を120GB超とし、7月8日を支払いの期限としていたと伝えている。それを過ぎればデータを公開するとグループは述べていたという。

それから約2か月後の2026年8月24日、LAPSUS$とは無関係とみられる別のグループ、The Crewが、KBZ銀行とAYA銀行の両方を自らのリークサイトに追加した。GalaxyWardenがそれぞれの掲載について個別に書いた記事は、The Crewが実際に何のデータを保有しているのかを明示しておらず、掲載内容そのものも独立した第三者による確認は取れていないと注記している。news.myantrade.comの8月26日の記事はさらに一点付け加えていて、The Crewが旧Twitter(X)上に、KBZ銀行のものだと主張するサンプル情報(銀行利用者のアカウント約10件、一部のiBankingアカウント、メールアドレス、ユーザー名、パスワードなど)を公開したと伝えている。ただし同記事はこの主張を明確に「未検証」としている。また、同記事はAYA銀行について具体的なデータ件数には触れていない。

AYA銀行が6月に実際に認めたこと、認めなかったこと

2つの件のうち、6月のケースの方がより多く裏付けが取れている。AYA銀行自身が説明を行っているためだ。BNIの6月26日の報道によれば、AYA銀行は「古いアプリケーションポータル」が侵害されたことを認めた一方、影響を受けたシステムは中核となる銀行システムやAYA Pay、カードシステムとはつながっておらず、通常のインターネットバンキング・モバイルバンキングは終始利用可能だったとしている。teiss.co.ukの後続の報道も同じ区別を繰り返している。侵害は古いポータルにとどまっており、顧客が日常的に使うシステムには及んでいない、という内容だ。

これは重要な留保条件であり、「AYA銀行がハッキングされた」という言葉だけを独り歩きさせるのではなく、はっきり記しておく価値がある。すなわち、同行は特定の古いシステムの侵害を認める一方で、中核の銀行システム・決済システム・カードシステムには触れられていないとしている、ということだ。そのポータルに顧客の個人情報がどの程度含まれていたのかは、ransomware.liveのエントリーにある数字――第三者の追跡データベースが攻撃者側の主張をまとめたものであり、AYA銀行自身の発表ではない――を超えて、独自に検証することはできなかった。

KBZ銀行の否定は脚注ではなく最も重要な事実として扱うべきだ

8月の件は、重要な点で6月とは異なる。KBZ銀行は何も認めていないのだ。news.myantrade.comの8月26日の報道によれば、KBZ銀行は最新のサイバーセキュリティ調査の結果、侵害やハッキング行為の証拠は見つからなかったと述べたという。この否定こそが、この一連の出来事の中で最も重要な事実であり、「銀行がハッキングされた」というより劇的な主張の陰に埋もれさせるべきではなく、8月に何が起きたかを正確に伝えるどんな記述においても冒頭に置かれるべきものだ。

8月の掲載に対するAYA銀行の立場は、より曖昧だが、その理由は別にある。少なくとも公には、立場を示していないのだ。今回確認できた報道の範囲では、AYA銀行はThe Crewの8月の主張について、肯定・否定・説明のいずれの声明も出していない。この沈黙自体は何かの証拠になるわけではない――企業がサイバーセキュリティ担当の弁護士の助言などさまざまな理由で恐喝の主張へのコメントを控えることはよくある――が、これにより8月のAYA銀行に関する掲載は、6月の件とは異なる証拠上のカテゴリーに置かれることになる。銀行自身による確認もなく、独立した確認もなく、本稿執筆時点で未解決のままだ。

リークサイトに名前が載ることと、実際に侵害されたことは同じではない

見落とされがちだが、はっきり述べておく価値がある点がある。ランサムウェアや恐喝グループのリークサイトに掲載されることは、支払いや注目を狙う犯罪者側の「主張」であって、侵害の証拠そのものではない。こうしたグループには、よく知られた名前を掲載する動機がある――無名の企業よりも大手銀行の名前の方がリークサイトへの注目を集められるためだ――一方で、その主張が誇張や虚偽だったとしても、失うものは比較的少ない。こうしたサイトを追跡するセキュリティ研究者は、実際にデータが表に出て実際の記録と照合できるまでは、掲載内容を日常的に「未検証の主張」として扱う。これはまさに、news.myantrade.comの報道がThe Crewの8月の主張に対して付けているラベルと同じである。

だからといって、これらの主張を無視してよいということにはならない。LAPSUS$の6月の主張の後には、実際にAYA銀行による事実確認が続いており、少なくともこの種の掲載の一つが、(銀行側の説明によれば限定的ではあるものの)実際の侵入に対応していたことを示している。しかし同時に、銀行名がリークサイトに載ることは、答えではなく問いの始まりに過ぎないということでもある。そして8月のKBZ銀行の否定は、ハッキングという話ほどニュース性が高くないからといって片付けてよいものではなく、この記録の正当な一部である。

誰の発表でも答えが出ていない未解決の疑問 ― CBMの海外アクセス遮断との時期の一致

2026年8月28日、ミャンマー中央銀行(CBM)は、K-Pay(KBZPay)、AYA Pay、Wave Moneyを含むモバイル決済アプリへの海外からのアクセスを、各銀行に遮断するよう命じたと報じられている。Myanmar Tech Pressはこの件を2026年9月9日に取り上げた。その記事でも述べたとおり、この命令は公式発表ではなく報道ベースのものであり、実際に遮断が実施されたかどうかも確認されていない。報じられている実施開始日は、The Crewが8月24日にKBZ銀行とAYA銀行をリークサイトに掲載してから4日後にあたる。

ここは慎重に述べておきたい。報じられているCBMの命令を、6月のLAPSUS$の主張あるいは8月のThe Crewの主張のいずれかと結びつける証拠は、公式にも報道ベースにも一切見当たらない。CBMはこの命令について公にまったく説明しておらず、当初の報道の中で観測筋が挙げていた動機は、サイバーセキュリティではなく、反クーデター派への資金経路を断つことだった。両者を結びつける公の記録上の要素は、時期の近さだけであり、時期が近いことは因果関係の証明にはならない。これは現時点で答えられる問題としてではなく、注視すべき未解決の疑問として提示しておきたい。

KBZPayとAYA Payの利用者にとっての意味

今回確認した報道のいずれも、いずれかの事件でKBZPayやAYA Payの顧客アカウントが侵害されたことを示すものではない。AYA銀行は6月のポータル侵害について決済プラットフォームには影響がなかったと明確に述べており、KBZ銀行はそもそも侵害自体を否定している。とはいえ、これらの具体的な主張の真偽にかかわらず、いずれかのサービスを使っている人にとって基本的な注意点をあらためて確認しておく価値はある。

  • パスワードを使い回さない。 KBZPayやAYA Payのパスワードが他のサービスと同じものであれば、無関係なサービスでの情報漏えいが、銀行アプリのログイン情報の流出につながりかねない。金融系アプリには専用の固有のパスワードを使うこと。
  • 「データ漏えい」に触れる電話・SMS・メッセージには警戒する。 銀行の名前がリークサイト関連のニュースに登場すると、その後に「アカウントの確認」をうたうフィッシング電話やSMSが続くことがよくある。これは実際に侵害が起きていなくても成立する、よくある手口だ。
  • 公式アプリ・公式サイトのみを利用する。 KBZ銀行やAYA銀行を名乗る心当たりのないメッセージ内のリンクはクリックせず、公式アプリを直接開くか、URLを自分で手入力すること。
  • 二段階認証や生体認証が使えるなら有効にしておく。 まだ設定していない場合は、モバイルバンキングアプリで設定しておくとよい。

よくある質問

KBZ銀行とAYA銀行は実際にハッキングされたのですか?
AYA銀行は2026年6月、古いアプリケーションポータルの侵害を認めましたが、中核の銀行システム・AYA Pay・カードシステムとはつながっていなかったとしています。KBZ銀行は2026年8月のリークサイト掲載を受けて侵害を否定しており、自社のセキュリティ調査で侵入の証拠は見つからなかったとしています。今回確認できた範囲では、AYA銀行は8月の主張について公には対応していません。

LAPSUS$とは何ですか?
LAPSUS$は、teiss.co.ukおよびランサムウェア追跡データベースransomware.liveによれば、2026年6月のAYA銀行の件について犯行を主張した恐喝グループの名称です。

「The Crew」とは何ですか?
The Crewは、GalaxyWardenの報道によれば、2026年8月24日にKBZ銀行とAYA銀行の両方を自らのリークサイトに掲載した、LAPSUS$とは別の恐喝グループです。8月の両行に関する主張は、独立した確認が取れていません。

KBZPayやAYA Payを使っていると、お金は危険にさらされますか?
公になっている発表を見る限り、AYA銀行は6月のポータル侵害が決済プラットフォームに影響しなかったとしており、KBZ銀行は8月の侵害自体を否定しています。いずれのアプリの決済システムが侵害されたことを裏付ける確認済みの証拠もありません。とはいえ、一般的なアカウントセキュリティの注意点は引き続き守っておく価値があります。

これはCBMがモバイル決済アプリへの海外アクセスを遮断した件と関係がありますか?
両者を結びつける証拠は見つかっていません。CBMは2026年8月28日から、K-Pay・AYA Pay・Wave Moneyへの海外からのアクセスを遮断するよう各銀行に命じたと報じられており、これはThe Crewのリークサイト掲載から4日後にあたります。しかしこの命令は公式に発表されたことはなく、両者を結びつける声明も存在せず、時期が近いというだけでは関係の証明にはなりません。

現時点で言えること

リークサイトの演出や犯罪者側の宣伝文句を取り除くと、残るのは次のような事実だ。6月には、AYA銀行の古いシステムに限定された侵害が1件、確認された形で起きており、報道によれば中核サービスへの影響はなかった。8月には、KBZ銀行に対する未確認かつ本人が否定している主張が1件あり、それとあわせてAYA銀行に対する主張も出ているが、こちらは同行がまだ対応を示していない。どちらも注視する価値はあるが、いずれも「ミャンマーの銀行がハッキングされた」という一本の見出しに単純化してよいものではない。今後、銀行側の新たな声明、検証可能なデータサンプル、あるいはCBMのアクセス制限との裏付けのある関連など、状況を変える新しい情報が出てきた場合には、あらためて更新する。


出典: teiss.co.uk「LAPSUS$ targeted Myanmar’s AYA Bank, stole 120GB of banking data」(2026年6月29日), https://www.teiss.co.uk/news/lapsus-targeted-myanmars-aya-bank-stole-120gb-of-banking-data-17726 / Burma News International「Myanmar’s AYA Bank acknowledges cyberattack after hacking group claims data breach」(2026年6月26日), https://www.bnionline.net/en/news/myanmars-aya-bank-acknowledges-cyberattack-after-hacking-group-claims-data-breach / ransomware.live, AYA Bank / LAPSUS$ エントリー(検知タイムスタンプ2026年6月23日), https://www.ransomware.live/id/QVlBIEJBTktAbGFwc3VzJA / GalaxyWarden「KBZ Bank」被害掲載(2026年8月24日), https://www.galaxywarden.com/blog/breach/kbz-bank-the-crew-2026-08 / GalaxyWarden「AYA Bank Myanmar」被害掲載(2026年8月24日), https://www.galaxywarden.com/blog/breach/aya-bank-myanmar-the-crew-2026-08 / news.myantrade.com(2026年8月26日), https://news.myantrade.com/archives/49790 / Myanmar Tech Press「CBM Blocks Overseas Mobile Payment Apps」(2026年9月9日), https://myanmartechpress.com/cbm-blocks-overseas-mobile-payment-apps/