フレックス、ランサム集団のリークサイト掲載から8日後に33億ドルの1年物借入契約
ランサムウェア集団が9月21日、フレックスをリークサイトに掲載した。3日前には、同社の認証サービス「オクタ」の従業員ログイン3件が犯罪サイドの窃取ログに流出していた。8日後、フレックスはAI向け電力企業の買収資金として33億ドルの1年物債務契約を結んだ。だが、いずれの開示書類にもこの2つの記録への言及はない。
Vincent Jiang · 3 min read
オクタのログイン3件流出、続いてリークサイト掲載
2026年9月18日、フレックスの認証サービス「オクタ」の従業員3人分のログイン情報が、犯罪サイドに流出した窃取型マルウェア「インフォスティーラー」のログで確認された。flex.comに関連する認証情報は9月18~21日に計21件出ており、この3件はその一部だった1。3日後、ランサムウェア組織「MetaEncryptor」が、ナスダック上場の電子機器受託製造(EMS)企業であるフレックスをリークサイトに掲載した12。この認証情報を明らかにしたSOCRadarは、同組織の直前60日間の被害掲載を20件と数え、フレックスをその中で最も規模の大きい製造業案件だと位置づけた1。
8日後には33億ドルの1年物債務
9月29日、掲載から8日後のこの日、フレックスはAI向け電力を軸とする事業転換の資金面を固める契約を結んだ。中身はシティバンクを管理代理人とする33億ドルのシニアタームローンで、契約時点では未実行。資金供給後364日で満期を迎え、負債/EBITDA比率4.50倍の上限と利払いカバレッジ比率3.00倍の下限という財務制約が課される5。この融資をThe Inferenceが報じたのは10月4日だ。以下に示すのは、その記事にも、その裏にあるすべての開示書類にも記されていない9月の記録である。
この融資は、シティグループとバンク・オブ・アメリカが組成した44億ドルのブリッジ融資を1ドル単位で削っていく。同ブリッジはEPCパワーの全額現金による買収を下支えする枠で、この電力変換装置メーカーの2026年の売上高は約8億ドルになるとみられ、フレックスが2027年第1四半期にスピンオフする予定の事業に組み込まれる345。調印前の直近四半期、フレックスの総負債は前年同期比39%増の59億3000万ドルに膨らむ一方、フリーキャッシュフローは85%減の4100万ドルに落ち込んでいた11。
フレックスの6月期、総負債は59億ドルに膨張 フリーキャッシュフローは4100万ドルに急減
- 総負債
- フリーキャッシュフロー
Data
| 総負債 | フリーキャッシュフロー | |
|---|---|---|
| 2024年7~9月 | $4.19B | $0.22B |
| 2024年10~12月 | $4.15B | $0.31B |
| 2025年1~3月 | $4.15B | $0.33B |
| 2025年4~6月 | $4.26B | $0.27B |
| 2025年7~9月 | $4.29B | $0.31B |
| 2025年10~12月 | $5.02B | $0.28B |
| 2026年1~3月 | $4.32B | $0.21B |
| 2026年4~6月 | $5.93B | $0.04B |
投資家が読む開示書類に、その件の記述は一行もない
2件の8-K(臨時報告書)を通読すると、いずれもスピンオフ関連の但し書きが何ページも並ぶ中で、今回の資金調達とそのリスクが説明されている。だが「ランサムウエア」「情報漏えい」「サイバーセキュリティー」の3語はどこにも出てこない35。フレックスのEDGAR提出書類一覧を見ても、項目1.05によるサイバーセキュリティー事故報告は確認できない。攻撃の影響が重要(マテリアル)に達した際に上場企業が提出する書式だ6。調印後に続いた報道も、融資条件をなぞるだけで終わった78。融資契約はフレックスのレバレッジを小数点以下2桁まで値付けしている。一方、開示された記録がサイバーリスクに付す値段はゼロだ。
21件の認証情報と、3度目の名を名乗るグループ
流出した認証情報の内訳は、オクタのログインが3件、フレクトロニクス傘下の子会社のイノベーションシステム用が1件、コーポレートサイトの管理パネル用が1件、サードパーティーのSaaSで使い回されていた従業員の認証情報が8件、同じパネルの外部ユーザーが8件の計21件だ1。オクタへのアクセスが重みを持つのは、1件の認証情報で接続されているすべてのクラウドテナントに侵入しかねないからだ。SOCRadarがこの流出の時期とリークサイトへの掲載とを結び付け、侵入経路になった可能性があるとみたのはこのためで、同社はこれをあくまで推論だと明示している1。
流出した21件のうち3件がオクタのログイン
- 従業員のSaaS認証情報838%
- 管理パネルの外部ユーザー838.1%
- オクタのログイン314.3%
- 子会社のイノベーションシステム14.8%
- コーポレートサイトの管理パネル14.8%
Data
| Slice | Value | Share |
|---|---|---|
| 従業員のSaaS認証情報 | 8 | 38% |
| 管理パネルの外部ユーザー | 8 | 38.1% |
| オクタのログイン | 3 | 14.3% |
| 子会社のイノベーションシステム | 1 | 4.8% |
| コーポレートサイトの管理パネル | 1 | 4.8% |
この名前は新顔ではない。MetaEncryptorは2022年に登場し、2023年7月に被害者の追加をやめていた。名前が再び浮上する前から、研究者らは同グループのリークサイトのテンプレートや暗号化プログラムをLostTrustへの改名と結び付けていた10。フレックスの4日前には、同じ名前がAECOMを名指しし、1.22テラバイトのデータを奪ったと主張した。この主張は未確認だが、3日以内に集団訴訟の調査が始まった9。
何も起きていない可能性
リークサイトへの掲載は恐喝の主張であって、証拠ではない。SOCRadar自身の免責事項も、掲載内容を常に検証できるとは限らないと認めている1。10月4日時点で、SOCRadarの警告とDailyDarkWebの投稿のいずれにも、フレックスのデータが公開されたという報告はない。両方とも、9月21日の1回の掲載にさかのぼる12。フレックスが認証情報を入れ替えて済ませていた可能性もある。そうであれば開示書類に漏れはなく、空白があるとすればグループの売り込みのほうだけだ。
決着の行方
EPCパワーの買収完了は第4四半期に見込まれ、スピンオフ予定の会社もすでにAxiom Solutions Internationalの名でフォーム10を提出している。負債側の価格は、この2つだけで自ずと決まっていく35。一方、サイバーの穴に価格を付けるのは、MetaEncryptorによるデータの公開やカウントダウン、項目1.05の提出、あるいは10月の決算に合わせて出る10-Q(四半期報告書)の新たなリスク記載だろう。リスク要因の全面書き換えは、2027年5月ごろの10-K(年次報告書)まで待つことになる6。リークサイトとEDGARの開示一覧を見張ることだ。先に動くのはどちらか。
Deepdive
AI-generated from this story and its cited sources. Not investment advice.


