
バングラデシュ銀行強盗事件(通称バングラデシュ銀行サイバー強盗事件)[ 1 ]は、 2016年2月に発生した窃盗事件である。セキュリティハッカーがSWIFTネットワークを介して35件の不正な指示を出し、バングラデシュ中央銀行であるバングラデシュ銀行のニューヨーク連邦準備銀行口座から約10億米ドルを不正に送金しようとした。35件の不正な指示のうち5件は成功し、1億100万米ドルが送金された。そのうち8100万米ドルはフィリピンへ、 2000万米ドルはスリランカへ送金された。ニューヨーク連邦準備銀行は、スペルミスのある指示に疑念が生じたため、残りの30件の取引(8億5000万米ドル)を阻止した。[ 2 ] 2025年現在、フィリピンに送金された8100万米ドルのうち回収されたのはわずか1500万米ドルで、残りの6600万米ドルの回収はほとんど進展していない[ 3 ]。一方、スリランカに送金された資金はすべて回収されている。フィリピンに送金された資金のほとんどは、企業や法人ではなく、個人が保有する4つの個人口座に送金された。
他の多くの国立銀行と同様に、バングラデシュ中央銀行であるバングラデシュ銀行は、バングラデシュの外貨準備金を預け入れ、維持、送金するために、ニューヨーク連邦準備銀行に口座を維持しています。成長経済であるバングラデシュの外貨準備金は、しばしば数十億米ドルに達します。2020年9月現在、バングラデシュの外貨準備金は390億米ドルです。[ 4 ]国際銀行間金融通信協会(SWIFT)ネットワークは、外貨口座を保有する銀行と通信して通貨を引き出し、送金、または預け入れるために使用されます。
2016年のバングラデシュ中央銀行へのサイバー攻撃は、この種の攻撃としては初めてではなかった。2013年には、バングラデシュのソナリ銀行もハッカーの標的となり、25万米ドルが盗み出される被害に遭っている。
どちらのケースでも、犯人は標的となった銀行内部の関係者の支援を受けており、銀行のSWIFTグローバル決済ネットワークへのアクセスにおける弱点を悪用した疑いがある。[ 5 ] [ 6 ]

バングラデシュ中央銀行のセキュリティの弱点、特に一部の職員の関与の可能性につけ込み、[ 7 ]犯人らはニューヨーク連邦準備銀行にあるバングラデシュ銀行の口座から9億5100万米ドルを盗もうとした。窃盗は、バングラデシュ銀行の事務所が週末で閉まっていた2016年2月4日から5日の間に発生した。
犯人らはバングラデシュ中央銀行のコンピュータネットワークに侵入し、送金の仕組みを傍受した上で、送金に必要な銀行の認証情報を入手した。そして、これらの認証情報を用いて、ニューヨーク連邦準備銀行に対し約30件の送金依頼を承認した。これらの依頼は、フィリピンとスリランカの口座への送金を目的としたものだった。
銀行システムでは、8億5100万米ドル相当の30件の取引が職員による審査対象としてフラグ付けされたが、5件の要請が承認された。2000万米ドルはスリランカに送金され(後に回収)、 [ 8 ] [ 9 ] 8100万米ドルはフィリピンに送金され、2016年2月5日に東南アジアの銀行システムに流入した。この資金はカジノを通じて資金洗浄され、一部は後に香港に送金された。
ストレーツ・タイムズ紙に掲載された報道によると、捜査官は犯人らが攻撃にDridexマルウェアを使用したと疑っている。 [ 10 ]
フィリピンに送金された資金は、リサール商業銀行(RCBC)の5つの別々の口座に預け入れられました。これらの口座は後に架空の身元名義であることが判明しました。その後、資金は外国為替ブローカーに送金され、フィリピン・ペソに両替され、RCBCに戻され、中国系フィリピン人実業家の口座に統合されました。[ 11 ] [ 9 ]この両替は2016年2月5日から13日にかけて行われました。[ 12 ]また、関係する4つの米ドル口座は、2015年5月15日という早い時期にRCBCで開設され、ニューヨーク連邦準備銀行からの送金が行われた2016年2月4日まで手つかずのままだったことも判明しました。[ 12 ]
2016年2月8日、旧正月期間中に、バングラデシュ銀行はSWIFTを通じてRCBCに支払いを停止し、資金を返金し、既に送金されている場合は「資金を凍結して保留する」よう通知した。旧正月はフィリピンでは非労働日であり、バングラデシュ銀行からの同様の情報を含むSWIFTメッセージは、その翌日にRCBCに届いた。この時点で、約5815万米ドルの引き出しがRCBCのジュピター・ストリート支店(マカティ市)で既に処理されていた。[ 12 ]
2月16日、バングラデシュ銀行総裁は、2016年2月4日にRCBC宛てに発行されたSWIFT送金指示が不正であるとして、8100万米ドルの資金回収に関してフィリピン中央銀行の支援を要請した。 [ 12 ]
スリランカへの2,000万米ドルの送金は、ハッカーがスリランカに拠点を置く非公開有限会社であるシャリカ財団に送金することを意図していた。ハッカーは送金依頼で「Foundation」のスペルを間違え、「Fandation」または「Fundation」と綴った。このスペルミスは、ルーティング銀行であるドイツ銀行の疑念を招き、同行はバングラデシュ中央銀行に説明を求めた後、問題の取引を停止した。[ 8 ] [ 13 ] [ 14 ]
スリランカに拠点を置くパン・アジア銀行が最初にこの取引に気づき、ある職員は、この取引はスリランカのような国にとっては大きすぎると指摘した。パン・アジア銀行は、この異常な取引をドイツ銀行に照会した。スリランカの資金はバングラデシュ銀行によって回収された。[ 8 ]
当初、バングラデシュ銀行はシステムが侵害されたかどうか確信が持てなかった。中央銀行総裁は、セキュリティインシデント対応、脆弱性評価、修復を主導するために、米国に拠点を置くWorld Informatix Cyber Security社に依頼した。World Informatix Cyber Security社は、調査のためにフォレンジック調査会社Mandiant社を招いた。これらの調査員は、システムが侵害されたことを示唆するハッカーの「痕跡」とマルウェアを発見した。調査員はまた、ハッカーはバングラデシュ国外に拠点を置いていると述べた。バングラデシュ銀行はこの件に関して内部調査を開始した。[ 8 ]
バングラデシュ銀行のフォレンジック調査により、2016年1月のある時期に銀行のシステム内にマルウェアがインストールされ、国際送金や資金移動に関する銀行の運用手順に関する情報が収集されたことが判明した。[ 12 ]
捜査では、ソナリ銀行で2013年に発生した未解決のハッキング事件も調査された。この事件では、いまだ身元不明のハッカーによって25万米ドルが盗まれた。報道によると、2016年の中央銀行ハッキング事件と同様に、この窃盗事件でもSWIFT国際決済ネットワークを使用した不正な資金移動が用いられた。この事件は、2016年のバングラデシュ中央銀行強盗事件が疑わしいほど類似するまで、バングラデシュ警察当局によって未解決事件として扱われていた。[ 15 ]
フィリピンの国家捜査局(NBI)は捜査を開始し、不正資金のマネーロンダリングで重要な役割を果たしたとされる中国系フィリピン人について調査した。NBIは、同国のマネーロンダリング対策評議会(AMLC)を含む関係政府機関と連携している。AMLCは2016年2月19日にジャンケット業者に関連する銀行口座の調査を開始した。[ 12 ] AMLCは、この事件に関連して、RCBC支店長と5人の身元不明の人物(偽名を使用)に対して司法省にマネーロンダリングの告訴状を提出した。[ 16 ]
2016年3月15日、マネーロンダリング対策法に関するブルーリボン委員会および議会監視委員会の委員長であるテオフィスト・ギンゴナ3世上院議員が主導するフィリピン上院公聴会が開催された。 [ 17 ]その後、3月17日に非公開の公聴会が開催された。[ 18 ]フィリピン娯楽賭博公社(PAGCOR)も独自の調査を開始した。[ 8 ] 2016年8月12日、RCBCはフィリピン中央銀行(BSP)が課した10億ペソの罰金の半分を支払ったと報じられた。[ 19 ]その前に、同行は独立取締役の数を4人から7人に増やして取締役会を再編成した。[ 20 ]
2019年1月10日、RCBCの元マネージャーであるマイア・サントス・デギートは、マカティ市地方裁判所でマネーロンダリング8件の罪で有罪判決を受け、各罪状につき4年から7年の懲役刑を言い渡された。[ 21 ] 2019年3月12日、RCBCはバングラデシュ銀行を「RCBCの名声、評判、イメージを破壊することを目的とした公然の誹謗中傷、嫌がらせ、脅迫に訴え、原告RCBCから金銭を強要する大規模な策略と計画を実行した」として訴えた。[ 22 ]
2023年2月6日、控訴裁判所第一部はデギートの上訴を棄却し、2019年のマカティ市地方裁判所の有罪判決を支持した。[ 23 ]
2024年2月29日のバングラデシュ銀行強盗事件の判決において、ニューヨーク州最高裁判所は、リサール商業銀行および被告イスマエル・レイエス、ブリジット・カピニャ、ロムアルド・アガラド、ネストル・ピネダに対する横領、横領幇助、横領共謀の3つの訴因を人的管轄権の欠如を理由に棄却した。しかし、8100万ドルのサイバー強盗に関するバングラデシュ銀行事件については、受け取った金銭の返還を含む他の理由で訴訟手続きを進めることを認めた。[ 24 ]
FireEyeのMandiantフォレンジック部門とWorld Informatix Cyber Security(いずれも米国に拠点を置く企業)がハッキング事件を調査した。捜査官によると、犯人がバングラデシュ銀行の内部手順に精通していたのは、おそらく同行の職員をスパイしていたためだという。米連邦捜査局(FBI)は、捜査官が少なくとも1人の銀行員が共犯者として行動していたことを示す証拠を発見したと報告した。FBIはまた、バングラデシュ銀行のコンピュータシステムを操作するハッカーを支援した可能性のある人物が他にも数人いることを示す証拠があると主張した。[ 25 ]バングラデシュ政府は、盗まれた資金を取り戻すためにニューヨーク連邦準備銀行を訴えることを検討している。 [ 8 ]
米国の連邦検察官は、北朝鮮政府と窃盗事件との間に何らかの関連性がある可能性を明らかにした。[ 26 ]この報道によると、米国の検察官は、窃盗事件は北朝鮮政府の支援を受けた犯罪者によって行われたと疑っている。また、この報道では、フィリピンに資金が流用された後、その送金を仲介したとされる「中国の仲介者」も起訴対象に含まれるとされている。[ 27 ]
シマンテック社やBAEシステムズ社などのセキュリティ企業は、世界で最も活発な国家支援型ハッキング集団の一つである北朝鮮を拠点とするラザルス・グループが今回の攻撃の背後にいる可能性が高いと主張している。彼らは、バングラデシュでの強奪事件で使用された手法と、 2014年のソニー・ピクチャーズ・エンタテインメントへのハッキングなど他の事件で使用された手法との類似点を挙げている。ソニー・ピクチャーズ・エンタテインメントへのハッキングも、米国当局が北朝鮮の仕業と断定している。サイバーセキュリティ専門家によると、ラザルス・グループは2017年5月に世界中で数十万台のコンピュータを感染させたWannaCryランサムウェア攻撃の背後にもいたという。 [ 28 ]
サイバーセキュリティ・インフラストラクチャセキュリティ庁は、「FASTCash 2.0: 北朝鮮のBeagleBoyzが銀行を襲撃」という警告を発表し、2016年のバングラデシュ銀行へのハッキングはBeagleBoyzによるものだと断定した。同庁は、BeagleBoyzは北朝鮮政府の偵察総局傘下の脅威アクター集団であり、2014年から活動していると主張した。[ 29 ]
米国家安全保障局副長官のリチャード・レジェット氏も、「ソニーの関係者とバングラデシュの銀行関係者とのつながりが正確であれば、それは国家が銀行強盗をしていることを意味する」と述べたと伝えられている。[ 30 ]
米国は、北朝鮮のコンピュータープログラマーであるパク・ジンヒョク氏[ 31 ]をバングラデシュ銀行へのハッキングで起訴し、これが平壌政権のために行われたと主張している。同じプログラマーは、 WannaCry 2.0ウイルスと2014年のソニー・ピクチャーズへの攻撃に関連しても起訴されている[ 32 ]。
コンピュータセキュリティ研究者らは、この窃盗事件を他の11件の攻撃と関連付け、北朝鮮が攻撃に関与していたと主張している。もしこれが事実であれば、国家主体がサイバー攻撃を用いて資金を盗んだことが知られている最初の事例となるだろう。[ 33 ] [ 34 ]

リサール商業銀行(RCBC)は、この事件に関与したRCBC支店での不正行為を容認しないと述べた。RCBCの社長であるロレンツォ・V・タン氏は、同行はこの件に関してマネーロンダリング対策評議会とフィリピン中央銀行に協力したと述べた。[ 35 ]タン氏の弁護士は、マネーロンダリング詐欺で使用されたとされる偽の銀行口座について、RCBCジュピターストリート支店長に説明を求めた。[ 36 ]
RCBCの取締役会委員会は、マネーロンダリング詐欺への銀行の関与についても別途調査を開始した。RCBCの社長ロレンツォ・V・タンは、当局による事件の捜査に協力するため、無期限の休職を申し出た。[ 37 ] [ 38 ] 2016年5月6日、銀行の内部調査で不正行為がなかったとされたにもかかわらず、タンは事件の「道義的責任を完全に負う」ためにRCBCの社長を辞任した。[ 39 ] [ 40 ] RCBCの創設者アルフォンソ・ユチェンコの娘ヘレン・ユチェンコ・ディーが銀行の業務を引き継ぐ。銀行はまた、強盗事件への関与について国民に謝罪した。
バングラデシュ中央銀行総裁のアティウル・ラフマン氏は、フィリピンのRCBC職員による中央銀行強盗とその後の資金洗浄の捜査中に辞任した。同氏は2016年3月15日にシェイク・ハシナ首相に辞表を提出した。辞任が公表される前に、ラフマン氏は国のために辞任すると述べていた。[ 41 ]辞任後、ラフマン氏は1年前にサイバーセキュリティの脆弱性を予見し、銀行のファイアウォール、ネットワーク、および全体的なサイバーセキュリティを強化するためにアメリカのサイバーセキュリティ会社を雇ったと主張して弁明した。しかし、同氏は、サイバー強盗事件後までセキュリティ会社がバングラデシュで業務を開始できなかったのは官僚的な障害が原因だと非難した。[ 42 ]
2016年8月5日、フィリピン中央銀行は、銀行強盗に関連して銀行法および規制を遵守しなかったとして、RCBCに対し10億ペソ(5292万米ドル)の罰金を科すことを承認した。これは、フィリピン中央銀行がこれまでどの金融機関に対しても承認した罰金としては最高額である。RCBCは、同行がフィリピン中央銀行の決定に従い、科された罰金を支払うと表明した。[ 43 ]
バングラデシュ中央銀行は盗まれた資金の回収に引き続き尽力したが、回収できたのは約1500万米ドルにとどまり、そのほとんどはメトロマニラに拠点を置くゲーミングジャンケット業者からのものだった。2019年2月、連邦準備制度理事会はバングラデシュ中央銀行の資金回収を支援すると約束し、SWIFTも中央銀行のインフラ再建を支援することを決定した。バングラデシュ中央銀行はまた、RCBCが強盗に加担していたと考え、 2019年初頭にニューヨーク南部地区連邦地方裁判所に訴訟を起こし、フィリピンの銀行を「大規模な陰謀」で告発した。これに対し、RCBCはバングラデシュ中央銀行の主張は根拠がないとして、名誉毀損でバングラデシュ中央銀行を訴えた。[ 44 ]
2020年、バングラデシュ銀行は、複数の訴因に基づき、RCBCを相手取ってニューヨーク州最高裁判所に訴訟を起こした。これらの訴因のうち3つは、2024年2月29日に却下された。同年6月、ニューヨーク州控訴裁判所は、 RCBCが別の裁判所で審理するよう申し立てたことを却下した。[ 45 ]
この事件は、マネーロンダリング対策が不十分な国としてフィリピンがマネーロンダリング対策に関する金融活動作業部会のブラックリストに再び掲載される恐れがあった。 [ 46 ] 2012年に議員らが疑わしい取引についてマネーロンダリング対策評議会に報告する義務のある組織リストからカジノを除外することに成功した後、フィリピン当局のマネーロンダリング対策の潜在的な弱点に注目が集まった。
この事件では、サイバー犯罪者が実際の銀行の承認コードを使用して注文を本物に見せかけることで、政府機関と民間機関の両方に対するサイバー攻撃の脅威も浮き彫りになりました。SWIFTはこれに対応してSWIFT CSP(顧客セキュリティプログラム)を作成しました。SWIFTは、SWIFTシステムを使用する銀行に対し、サイバーセキュリティ体制を強化し、CSCF(顧客セキュリティ管理フレームワーク)として知られるSWIFTセキュリティガイドラインに従うよう助言しています。[ 47 ]