M&A・デューデリジェンスで暗号化PDFのパスワードを忘れたときの安全な復旧手順|NDA・契約書・財務資料を取り戻す

はじめに

M&Aや資本業務提携、事業承継に伴うデューデリジェンス(DD)では、秘密保持契約書(NDA)、財務諸表、重要契約書、法務デューデリジェンスの質問回答書、組織再編に関する資料など、機密性のきわめて高い文書が日々やり取りされます。その多くはPDF形式で、ファイルを開くためのパスワードが別メールや電話、バーチャルデータルーム(VDR)内のメッセージで別途伝えられる運用です。

「受領して数日後、さあ精査しようとしたらパスワードが分からない」「前任の担当者だけがパスワードを知っていた」「VDRのアクセス期限が切れ、手元のPDFだけが残っている」といった状況は、タイトなDD工程では大きな足止めになります。

本記事では、パスワード付きPDFを開けなくなった場合に、まず確認すべきこと、PDF暗号化の技術的な前提、復旧手段の比較、そしてNDA上の秘密保持義務を損なわないための注意点を順に解説します。

DD現場でPDFのパスワードを紛失しやすい理由

関係者とフェーズの多さ

売り手と買い手、フィナンシャルアドバイザー、弁護士事務所、会計事務所、人事・年金の専門家など、ひとつの案件に多数の関係者が関わります。秘密保持契約の締結タイミング、初期情報開示(IM)、詳細DD、Q&Aの往復とフェーズが進むたびにファイルの入手元や連絡窓口が変わり、「どのファイルのパスワードを誰が持っているのか」が曖昧になりがちです。

「パスワード別送」の慣行と情報の分断

日本のビジネス現場では、添付ファイルとパスワードを別のメールで送る慣行が広く残っています。ファイルはメール、パスワードは電話やチャット、といったように連絡手段が分かれると、あとから探そうとしても記録が散在し、発見に時間がかかります。

期限付きアクセスとローカルコピー

VDRは案件ごとにアクセス期限が設定され、フェーズの終了や交渉の中断とともに閉鎖されることがあります。期限内にダウンロードしたPDFは手元に残っていても、パスワードの通知が閉鎖済みのVDR内にしかない、というケースが典型的です。

複雑に見えて規則的なパスワード

案件コードと西暦、社名略称と記号、取引先番号などを組み合わせたパスワードは、「複雑にしたつもり」でも一定の規則性を含みます。この規則性は、のちにパスワードを探索する際に重要な手がかりになります。

外部ツールを使う前に確認すること

いきなりソフトやサービスを探すより先に、社内・チーム内で次の確認を進めてください。

  • 受信メールの全文検索。ファイル名、案件番号、「パスワード」「PW」「Pass」などの語で検索する。
  • パスワード通知が、ファイル添付メールの前後のやり取りに埋もれていないか確認する。
  • VDRのメッセージ機能、Q&A機能、アクティビティ履歴を確認する。
  • チャットツール、電話議事録、会議メモを確認する。
  • 個人およびチーム共有のパスワードマネージャーに保存済みでないか確認する。
  • ダウンロード日時に取得したファイルがほかにもないか、共有フォルダやNASを確認する。
  • 送信元へパスワードの再送を依頼できるか検討する。ただし交渉フェーズでは「資料管理が甘い」という印象を与えかねないため、依頼の文面とタイミングには注意が必要です。
  • そもそも「ファイルを開けない」のか、「開けるが印刷・編集できない」のかを切り分ける。

PDFには2種類のパスワードがある

PDFの保護機能は、大きく2つに分かれます。

  • 文書を開くパスワード(ユーザーパスワード):本文そのものが暗号化され、正しいパスワードがなければ内容を表示できません。
  • 権限パスワード(オーナーパスワード):文書の閲覧はできても、印刷、編集、テキストのコピーなどが制限されます。

「ファイルは開くが印刷だけできない」という場合は後者で、内容の確認自体は可能です。本記事で扱うのは、ファイルがまったく開けない前者のケースです。

暗号化PDFの技術的な前提

PDFの暗号化方式には歴史的な変遷があります。古いRC4 40ビット/128ビット、AES-128ビット、そして現在広く使われるAES-256ビットが代表的です。AES-256はPDF 1.7の拡張仕様で導入され、PDF 2.0でも標準的に用いられています。

仕組みとしては、入力されたパスワードから鍵導出関数(KDF)を通じて復号鍵が生成され、これを使って本文が復号されます。新しい仕様では鍵導出の反復処理が増やされており、パスワード候補を1件検証するための計算コスト自体が高くなっています。

ハッシュ抽出とは何か

パスワードの検証に必要な情報は、ファイル内の暗号化に関する記述領域に含まれています。この、照合に必要な情報だけを取り出す処理が一般に「ハッシュ抽出」と呼ばれます。抽出された情報には文書の本文は含まれず、多くのケースでごく小さなデータになります。

パスワード探索の代表的な手法

  • 総当たり攻撃:文字の組み合わせを網羅的に試す方法。文字種と桁数が増えるほど爆発的に時間がかかります。
  • 辞書攻撃:よく使われる単語や固有のパスワード辞書を順に試します。
  • マスク攻撃:「先頭が案件コード」「下4桁が数字」といった分かっている条件を指定し、探索範囲を絞ります。
  • ルールベース攻撃:辞書の単語に対して大小文字の変換、数字や記号の付加などの変形ルールを適用します。

人が決めたパスワードには会社名、案件名、日付、記念日などの規則性が残ることが多く、これらの手法が有効になる場合があります。一方で、十分な長さのランダムなパスワードを現実的な時間で見つけることは難しく、どの手段を選んでも必ず開けるとは限りません。

復旧手段の比較

手段 内容 強み 注意点
送信元への再送依頼 ファイル作成者・提供元にパスワード再発行を依頼 手間が少なく正確 VDR閉鎖後は連絡がつかない場合があるほか、交渉上の印象にも影響し得る
社内・チーム内の捜索 メール、チャット、議事録、共有保管庫を調査 費用ゼロ、秘密保持のリスクもない 探し切れないケースや、担当者退職後に限界がある
市販ソフトによる自己作業 解析ツールを自社PCに導入して実行 手元で完結する ソフトの操作知識、GPU性能、ライセンス管理が必要。機密端末の利用制限にも注意
専門のパスワード復旧サービス ハッシュを抽出し、クラウドの計算資源で探索 高い計算能力と辞書データを利用できる サービスの仕組みと情報の取り扱いを事前に確認する必要がある

Catpasswdを選択肢に入れる理由

Catpasswd(猫密网)は、PDFをはじめ、ZIP、RAR、7Z、Word、Excel、PowerPoint、Bitcoin Wallet、1Passwordなどの暗号化ファイルのパスワード復旧に特化したサービスです。

DD案件との関係では、次の点が選択肢になり得ます。

  • 元ファイルをアップロードしない設計:手元の端末でハッシュ特徴情報だけを抽出し、その情報を用いて探索します。NDAによってファイル実体の外部持ち出しが禁じられている案件でも、情報漏洩リスクを抑えた対応が可能です。
  • GPUクラスタによる計算能力:複雑なパスワードや長いパスワード、サイズの大きなファイルへの対応を想定したクラウドのGPU計算資源を利用できます。
  • 独自の辞書とパスワード規則データベース:一般的な辞書だけでなく、人がパスワードを作る際の規則性を反映したデータベースを活用することで、従来型のソフトよりも復旧できる範囲が広がる場合があります。
  • 失敗時に費用が発生しない仕組み:復旧に成功したあと、待てば無料で結果を確認できるモードがあり、すぐに表示したい場合の有料オプションも選べます。復旧できなかった場合の支払いは不要です。

もっとも、すべての暗号化PDFを開けるわけではありません。パスワードの長さ、使われている文字種、暗号化方式、そして元のパスワードに規則性があるかどうかが、結果を左右します。

DD・M&A案件でやってはいけないこと

  • ファイルの実体を、運営者や情報管理の実態が不明なオンライン解除サイトへ安易にアップロードする。NDA違反に問われるおそれがあります。
  • 出所不明なクラック版ツールを社内端末にインストールする。マルウェアや情報窃取の危険があります。
  • パスワードを関係者全員に平文で聞き回り、機密情報の痕跡をかえって増やす。
  • 復旧できた場合に、そのまま運用を変えず、同じ紛失を繰り返す。

二度と起こさないための予防策

  • 受領時にその場で開封確認する:ファイルを受け取った時点でパスワードを使い、開けることを確認します。
  • 案件別のパスワード台帳を作る:アクセス権を限定したうえで、ファイル名、入手元、パスワード、VDRの期限を一元管理します。
  • パスワードマネージャーの共有機能を使う:個人の記憶やメールに依存せず、チームで安全に共有します。
  • VDR運用のルールを明確にする:ダウンロード期限、閉鎖日、閉鎖後の問い合わせ先を案件開始時に記録します。
  • 担当者交代の引き継ぎ項目に含める:異動や退職の際、暗号化ファイルとパスワードの所在を必ず引き継ぎます。
  • パスワード別送の慣行を見直す:セキュリティ施策としての効果と、運用が複雑になるデメリットを比較し、パスワードマネージャーやセキュアなファイル共有サービスへの置き換えも検討します。

FAQ

Q1. ファイルは開けるのに印刷やコピーができません。これもパスワード紛失ですか?

権限パスワードによる制限です。内容の閲覧はできているため、文書を開くパスワードを忘れたケースとは対処が異なります。権限制限の解除に対応したツールやサービスもありますが、まずはファイルの提供元に確認するのが確実です。

Q2. ハッシュ抽出を行った情報から、文書の内容が判明することはありますか?

抽出されるのはパスワードの照合に必要な情報であり、文書の本文は含まれません。そのため、元ファイルを送る場合と比べて情報が外部に出る範囲を大幅に限定できます。NDAがある案件でも選択しやすい方式です。

Q3. AES-256で暗号化されたPDFでも復旧できる可能性はありますか?

可能性はあります。暗号化アルゴリズム自体が破られているわけではなく、設定されたパスワードに規則性や手がかりがある場合に、辞書、マスク、ルールベースの探索が成功することがあります。ただし、長くてランダムなパスワードの場合は現実的な時間での発見が難しく、成功を前提にはできません。

Q4. 復旧にはどのくらい時間がかかりますか?

パスワードの分かっている情報の量、文字種、桁数、暗号化方式によって大きく異なります。手がかりが多ければ比較的短時間で見つかることもありますが、探索空間が広い場合は長時間を要します。まずは分かっている条件(案件コード、使用年、よく使うパスワードの傾向など)を整理しておくことが重要です。

Q5. 完全に無料で対応できますか?

社内でパスワードを探すだけで解決すれば費用はかかりません。Catpasswdでも、復旧成功後に待てば無料で結果を確認できるモードがあり、すぐに表示したい場合に有料オプションを選べます。復旧に失敗した場合の費用は発生しません。

Q6. サービスを利用する前に準備しておくことは?

対象のPDFファイル本体と、パスワードに関する手がかりをまとめておいてください。ファイル名、受領日、入手元、案件で使われているコード、関係者が共通して使いがちなパスワードの傾向などが、探索範囲を絞る助けになります。詳しい手順はCatpasswd公式サイトで確認できます。