米軍基地の売店冷凍庫が同時多発故障、ハッキング疑惑を調査

I Think the Military Commissary's Freezers Were Hacked

米軍基地の売店冷凍庫が同時多発故障、ハッキング疑惑を調査

2026年8月下旬、米国内の少なくとも6つの軍基地(フォート・フアチューカ、F.E.ウォーレン空軍基地など)で、 commissary(軍関係者向け免税スーパー)の冷凍・冷蔵設備がほぼ同時に故障した。フォート・フアチューカでは全冷凍庫が「霜取りモード」に入り、庫内の食品が加熱されたという。国防総省傘下のDefense Commissary Agency(DeCA)は冷凍設備を遠隔監視・制御するシステム(RMCS)を導入しており、その仕様書には「霜取りはRMCSで制御」と明記されている。さらに、8月9日には産業用冷凍コントローラの脆弱性を指摘する研究が公開されていた。著者はハッキングの決定的証拠はないとしつつも、偶然にしては出来すぎていると指摘する。

「すべての冷凍庫が霜取りモードに入った。電源が落ちたわけでも、冷凍庫が止まったわけでもない。DeCA自身の設計文書によれば、霜取りはRMCSを通じて制御される。」
  1. CobaltFire

    現役を20年以上務め、キャリアの多くをITやセキュリティなどの分野で過ごした者として言うと、ハッキングではなく、設定ミスや誤ったアップデートの可能性が高い。

    とはいえ、開示のタイミングと問題の発生時期はかなり気になる。

    このような攻撃で最も価値の高い標的を挙げるとすれば、グアムやハワイ、その他の孤立した海外拠点で、地元経済に波及効果をもたらす場所だろう。特にグアムでは、DeCAが島の食料品の約50%を供給していると思われるため(これは私がそこにいた時の経験に基づく推測だが)、壊滅的な供給不足を引き起こすだろう。

  2. peterabbitcook

    数年前、私はシーメンスS7-1500 PLCと通信するサービスに携わった。そのプロジェクトでの経験から言うと、最近読んだセキュリティ対策が不十分な産業用PLCに関する記事は何も驚くことではない。

    初めてTIAポータルとPLCSIMを開いたとき、「Windows 95のGUIライブラリがまだサポートされているとは思わなかった」と思った。雇ったPLC請負業者の誰も、TIAでTLSを有効にする方法を知らなかった(通常はユーザー名/パスワードがadmin/adminだった)。逸話:実際のCAが署名したSSL証明書を受け入れようと、何時間もドキュメントを読み、クリックしまくったが、受け入れられず、opensslで自己署名した証明書は受け入れられた。

    公平に言うと、シーメンスPLCプログラミングの専門家は通常、機械系のエンジニアで、セキュリティは彼らのスキルセットにも頭の中にもない。

  3. codingdave

    著者は実際にハッキングだと主張しているわけではなく、可能性があると言っているだけだ。しかし、彼らはより明白な質問をする前に、潜在的なハッキングの道を進んでいる:軍には冷蔵庫が全部で何台あるのか?そして、そのうち何台が問題を起こしているのか?

    なぜなら、1日に6台程度は標準的なメンテナンスの問題としてあり得るように思えるからだ(著者も認めている)。もしハッキングなら、50%くらいが問題を起こすと予想するだろう。しかし、台数がわからないので、これらのインシデントが実際にどれほど重要かはわからない。

  4. Zigurd

    まず、これは簡単に設定ミスの問題であり得ることを認めよう。

    しかし、もしそうでなかったら、私はもっとその考えに傾くだろう:彼らは霜取りサイクルを開始し、冷凍庫をヒーターに変えて、食品をより早く傷ませた。そして、障害は夜間に発生し、問題の発見が遅れた。

    それは単に不運が重なっただけかもしれない。しかし、冷凍庫の仕様にアクセスできる攻撃者は、単に電源を切った後にどれくらい冷たいままかを知っているかもしれない。

  5. wormius

    おそらく違うだろうが、私の最良の推測はハンロンの剃刀に当てはまる:

    これは予算と維持管理の不備の継続的な証拠なのかどうか気になった... 「米軍の売店の冷凍庫のメンテナンス、機器交換、物理的インフラは、議会の直接予算ではなく、レジで顧客が支払う5%の売店追加料金で賄われている」と見た。

    だから、まずはお金を追うのが最初のステップかもしれない:これらは適切な頻度で修理されているのか?修理は第三者ベンダーに外注されているのか?(私の推測)。これはマクドナルドのアイスクリームマシンの二の舞になるのだろうか?

    本当に、ハンロンの剃刀は、これは経営者によるさらなる無能さだと信じる方がはるかに簡単だ(私は不正行為や悪意を主張するつもりはないが、この政権全体にそのような感覚はある)。

    私は内部にいないので、私が言えることはすべて推測に過ぎない。上記や著者自身と同じだ(著者が誰かは知らないが、もしかしたら彼らはこれに関してより良い現場感覚を持っているかもしれない)。しかし、これは「ミサイルが尽きかけている」や「水兵が自殺しようとしている」と同じ線上にある。

    私たちは1番でいることに固執しすぎて、崩壊しつつある社会にいることを認められない(繰り返すが、これがハッキングである可能性もあるが、賭けるなら...)

    無能さ、最低コストのプレイヤー、などなどの「効率性」、確かに。支払った分しか得られない。そして、5%は一体全体の何も支払わないと思う...

  6. gwbas1c

    TLDRの人向けに要約すると:14台の冷凍庫が同時に故障した。それらはすべてインターネット制御で、脆弱性の開示と同時に故障した。それらはすべて霜取りサイクルをオンにして食品を加熱することで故障した。

    これがハッキングであろうとバグであろうと、より大きな教訓は、過度に複雑なシステムは壊滅的な方法で失敗するということだ。なぜ軍の売店に遠隔操作の冷凍庫が必要なのか?それは非常に脆弱で、不必要な冷凍庫の運営方法のように思える。

    ---

    しかし、著者が考慮しなかったいくつかの選択肢がある:

    1: これは迅速に適用されたパッチが失敗した可能性がある。

    2: これは政府関係者ではない誰かによる「スクリプトキディ」ハッキングの可能性がある。

    私は国家主体にはあまり賛成しない。一般的に、国家主体が何かをハッキングした場合、被害者に知られたくないものだ。この場合、もし国家主体なら、ハッキングされたビデオカメラや公開ソーシャルメディアフィードを監視するなどして検証できる方法で、1台の冷凍庫を故障させるだろうと予想する。私の意見では、国家主体が「意味をなす」のは、彼らが穴がすぐに塞がれることを知っていて、発見されることを気にしない場合だけだ。おそらく彼らの作戦が終了しつつあるからだ。

  7. meliz242

    やあ、みなさん、著者です。なぜHacker Newsが私のつまらないfreezergateの脳内ダンプへのリンクされたビューソースなのか疑問に思って、このスレッドを発見したところです。

    いくつか明確にしたい:

    私はサイバーセキュリティの専門家ではありません。私は(まったく別の分野の)調査員で、これは本質的に、奇妙な考えを追ってどこに行くか見るようなものでした。私の経歴は国家安全保障なので、そこに頭が行きます。それ以来、同様のパターンの冷凍庫の停止がさらに数十件報告されていますが、現時点ではFacebookのコメントに基づいて個々の奇妙さを呼んだり追跡したりするのは控えています。私よりも熟練したジャーナリストを持つはるかに大きなメディアが今これを取り上げているからです。もう一つ興味深いこと:基地内の店舗には、DeCA/国防総省の管理下にない多数の冷凍庫と冷蔵庫があり、それらは影響を受けていないようです。

    悪いアップデートや設定、その他の共有された技術的障害がはるかに退屈な答えかもしれないという点には完全に同意します。私にとって興味深いのは、潜在的に数百の異なるシステムが上流で共通の監視・制御インフラに収束できることです。このフォーラムの誰もがそれを理解しているでしょうが、IoTは私が学校にいたときには比較的新しい概念であり、私の学位はある程度関連していました。平均的な人は、IoTがどれほど広大で(そして保護の背後にどれだけの作業があるか)を blissfully unaware です。

    また、話題になったので:はい。人間が書きました。私はAIにかなり強く反対しています...

  8. ggm

    単一のシステムプロバイダーとインテグレーター、そして運命の日?

    ハッキングかもしれないし、設計上の欠陥かもしれない。根本原因分析を待つ。

この日のほかの記事

2026-08-31