事案の概要データ
| 検知 | 2025年10月19日 |
|---|---|
| 漏えい | 73万9000件 |
| 事業影響 | 物流センター麻痺。11月売上高は前年同月比95%減 |
| 波及先 | 無印良品、ロフト、そごう・西武百貨店、ネスレ日本ほか |
| 侵入経路 | 業務委託先の管理アカウント奪取。多要素認証が導入されていなかった |
| 攻撃手法 | 複数種類のマルウェア併用、EDRの強制停止、バックアップ削除 |
何が起きたのか
2025年10月19日、アスクルはランサムウェア攻撃を検知しました。攻撃の起点となったのは、業務委託先の管理アカウントの奪取です。そのアカウントには多要素認証が導入されていませんでした。
攻撃者は複数種類のマルウェアを併用し、EDR(端末の不審な挙動を検知するセキュリティ製品)を強制停止させ、さらにバックアップまで削除しました。単に暗号化するだけでなく、「気づかせない」「元に戻させない」ための工作が周到に行われています。
結果として物流センターが麻痺し、アスクル自身の通販(ASKUL・LOHACO)だけでなく、物流を委託していた無印良品、ロフト、そごう・西武百貨店、ネスレ日本などの通販にも影響が広がりました。11月の売上高は前年同月比95%減という数字を記録しています。
「多要素認証の例外」が入口になった
この事案でくり返し指摘されたのは、業務委託先の管理アカウントに多要素認証が入っていなかったという点です。多くの企業は「社員には多要素認証を必須にしている」一方で、委託先や保守業者のアカウント、あるいは古いシステム用のアカウントを例外扱いにしています。
攻撃者にとっては、その例外こそが入口です。100人中99人に多要素認証をかけても、残り1人にかかっていなければ、そこから入られます。
また、EDRを強制停止させ、バックアップを削除するという手口は近年の標準になりつつあります。「バックアップを取っているから大丈夫」ではなく、「バックアップを消されても残る形」——ネットワークから切り離したオフラインバックアップや、書き換えができないイミュータブルバックアップ——が必要です。
1社が止まると社会が止まる
アスクルは、多くの小売業者の物流を請け負っていました。そのため同社の物流が止まった瞬間、直接の関係がないように見える無印良品やロフトの通販まで停止しました。
これは2026年7月のニチレイの事案と同じ構図です。物流やクラウドサービスのように「多くの企業が共通して使う基盤」が攻撃されると、被害は一気に社会全体に広がります。
中小企業にとっての教訓は明確です。自社が攻撃されなくても、仕入先・物流・受発注システムが止まれば商売は止まります。「取引先が3日間止まったらどうするか」を、一度だけでも紙に書いておく価値があります。
時系列で見る経過
- 2025年10月19日ランサムウェア攻撃を検知。物流センターの業務が停止
- 2025年10月下旬ASKUL・LOHACOの受注を停止。無印良品、ロフト、そごう・西武、ネスレ日本などの通販にも影響が波及
- 2025年10月〜11月外部専門機関とともに調査・復旧を進める
- 2025年11月売上高が前年同月比95%減を記録
- 2025年11月以降段階的に受注・出荷を再開
- 調査完了後漏えい件数を73万9000件と公表
解決までの道のり
物流の再開と影響範囲の確定まで到達しましたが、事業への打撃は極めて大きく、復旧には長期間を要しました。再発防止として、イミュータブルバックアップの導入、特権IDの厳格な制限、多要素認証の例外廃止が挙げられています。
対応の流れ
- 2025年10月19日攻撃を検知し、システムを停止して被害拡大を防止
- 2025年10月下旬受注を停止し、取引先へ状況を通知。代替手配の時間を確保
- 2025年10月〜11月外部専門機関とともにフォレンジック調査と復旧作業を実施
- 2025年11月優先度の高い商品・チャネルから段階的に出荷を再開
- 2025年11月以降物流センターの機能を順次回復させ、通常運用へ
- 調査完了後漏えい件数を73万9000件と確定して公表
- 再発防止イミュータブルバックアップ導入、特権ID厳格制限、多要素認証の例外廃止を実施
解決できたポイント/残った課題
- 復旧後、多要素認証の「例外」を廃止するという根本原因への対策に踏み込んだ
- イミュータブル(書き換え不能)バックアップを導入し、削除されても戻せる体制を構築
- 特権IDの範囲を厳格に制限し、1アカウント奪取の影響を限定する設計に変更
- 一方で、11月売上高95%減という事業ダメージは避けられなかった
- 一方で、委託先アカウントの管理が手薄だったという事前の課題は防げたはずのものだった
中小企業が学ぶべきポイント
- 多要素認証に「例外」を作らない。委託先・保守業者・古いシステムこそ入口になる。
- バックアップは「消されること」を前提に設計する。オフラインまたはイミュータブルにする。
- EDRは止められることがある。検知だけでなく、止められたこと自体を検知する仕組みを持つ。
- 自社が無事でも、物流や受発注の相手が止まれば商売は止まる。代替手段を用意する。
- 特権ID(管理者権限)の数を減らす。1つ奪われたときの被害範囲がそのまま決まる。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。