事案の概要データ
| 発生・公表 | 2025年9月29日ごろ |
|---|---|
| 侵入経路 | グループ拠点のネットワーク機器の脆弱性 |
| 潜伏期間 | 攻撃者は約10日間潜伏したのち暗号化を実行 |
| 個人情報漏えい | 約150万件 |
| 事業影響 | 生産・出荷が停止し、全国の店頭から在庫が消失 |
| 完全正常化 | 2026年2月ごろ |
何が起きたのか
2025年9月29日ごろ、アサヒグループホールディングスでシステム障害が発生し、同日中に発表が行われました。原因はランサムウェア攻撃で、侵入口はグループ拠点のネットワーク機器の脆弱性でした。
特徴的なのは、攻撃者が侵入後すぐに暗号化を実行せず、約10日間潜伏していたとされる点です。この間に社内ネットワークの構造を調べ、重要なサーバやバックアップの場所を特定し、最も効果的なタイミングで一斉に暗号化を実行しました。
結果として生産と出荷が停止し、全国の小売店の棚からアサヒの商品が消えるという、消費者の目に見える形の被害になりました。さらに調査により、約150万件の個人情報が漏えいしたことも判明しています。完全な正常化は2026年2月ごろまでかかりました。
「10日間の潜伏」が意味すること
ランサムウェア攻撃は、侵入した瞬間に暗号化が始まるわけではありません。多くの場合、攻撃者は数日から数週間かけて社内を偵察します。どのサーバが重要か、バックアップはどこにあるか、どのアカウントが管理者権限を持つか——それらを調べ上げてから実行します。
裏を返せば、この潜伏期間が「気づけるチャンス」です。ふだん使わないアカウントが深夜に動いている、大量のファイルが一気に読み込まれている、見慣れない外部通信がある——こうした兆候を検知できれば、暗号化される前に止められます。
そのために必要なのがEDR(端末・サーバの不審な挙動を検知する仕組み)とログの監視です。「入られない対策」だけでは限界があり、「入られた後に気づく対策」が同じくらい重要になります。
食品・飲料は「止まると見える」
この事案が大きく報道されたのは、被害が消費者の目に見えたからです。システム障害は本来、社内の話です。しかし食品・飲料メーカーの場合、生産と出荷が止まれば、数日で店頭の棚が空になります。
同じことが2026年7月のニチレイでも起きました。製造業・食品業・物流業は、サイバー攻撃が「モノが届かない」という物理的な形で現れる業種です。
中小企業でも、受注や出荷の指示がシステムに依存している場合、システムが止まった瞬間に出荷が止まります。紙と電話で回す代替手順を用意しているかどうかが、被害の長さを決めます。
時系列で見る経過
- 2025年9月中旬グループ拠点のネットワーク機器の脆弱性から攻撃者が侵入(後の調査で判明)
- 2025年9月中旬〜下旬攻撃者が約10日間潜伏し、社内ネットワークを偵察
- 2025年9月29日ごろ暗号化が実行され、システム障害が発生。同日に公表
- 2025年9月末〜10月生産・出荷が停止。全国の店頭から在庫が消失
- 2025年10月以降手作業での受発注など代替手段を用いて、段階的に出荷を再開
- 2025年後半調査により約150万件の個人情報漏えいが判明
- 2026年2月ごろ完全な正常化
解決までの道のり
検知から完全正常化まで約4〜5か月という長期戦になりましたが、段階的な出荷再開と、全拠点のネットワーク機器の脆弱性管理・多要素認証の全面導入・ネットワークセグメンテーションという根本対策まで実施されています。
対応の流れ
- 2025年9月29日ごろシステム障害を検知し、ランサムウェア攻撃と判断。同日に公表
- 2025年9月末感染拡大を防ぐためシステムを遮断。生産・出荷が停止
- 2025年10月手作業・電話等の代替手段で受発注を再開し、供給を一部回復
- 2025年10月〜12月外部専門機関とともに調査。侵入経路と潜伏期間を特定
- 2025年後半約150万件の個人情報漏えいを確認し、対象者へ案内
- 2025年後半〜2026年システムをクリーンな状態で再構築し、段階的に復旧
- 2026年2月ごろ完全な正常化を達成
- 再発防止全拠点のネットワーク機器の脆弱性管理、多要素認証の全面導入、ネットワークセグメンテーションを実施
解決できたポイント/残った課題
- 障害発生と同日に公表し、取引先・消費者が状況を把握できる状態を早く作った
- 手作業による代替手段で供給を一部でも維持し、完全停止を避けた
- 侵入経路(ネットワーク機器の脆弱性)と潜伏期間(約10日)を特定し、対策に直結させた
- 全拠点の脆弱性管理・多要素認証・ネットワーク分離という根本対策まで実施した
- 一方で、完全正常化まで約4〜5か月を要し、事業への影響は長期に及んだ
- 一方で、約150万件の個人情報漏えいそのものは取り返せなかった
中小企業が学ぶべきポイント
- ネットワーク機器(VPN・ファイアウォール)の脆弱性は最優先で塞ぐ。ここが2025〜2026年の主要な侵入口。
- 攻撃者は暗号化まで数日〜数週間潜伏する。その間に気づける監視(EDR・ログ)を用意する。
- システムが止まった前提の代替手順(紙・電話)を、部門ごとに1枚にまとめておく。
- ネットワークを分ける。1拠点が落ちても全社に広がらない設計にする。
- 復旧は「急いで一斉に」ではなく段階的に。焦った復旧は再感染を招く。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。