アスクルのサイバー攻撃から学ぶランサムウェア対策
2025年10月、オフィス用品通販大手のアスクル株式会社が、ランサムウェアによるサイバー攻撃を受けました。
大企業で起きた事件を見ると、「うちの会社には関係なさそう」と感じるかもしれません。
ですが、サイバー攻撃につながる弱点は、会社の規模に関係なく生まれる可能性があります。
今回はアスクルで実際に起きた被害をもとに、自社を守るためにどのような点に注意すればよいのか、わかりやすく見ていきましょう。
アスクルのランサムウェア攻撃では何が起きた?
アスクルがランサムウェア攻撃を検知したのは、2025年10月19日です。
攻撃によって物流システムや社内システムの一部が使えなくなり、「ASKUL」「ソロエルアリーナ」「LOHACO」の受注・出荷業務が停止しました。
事件の概要を簡単に見ると、このようになります。
| 項目 | 内容 |
|---|---|
| 攻撃を検知した日 | 2025年10月19日 |
| 攻撃の種類 | ランサムウェア |
| 主な影響 | ASKUL、ソロエルアリーナ、LOHACOなどの受注・出荷停止 |
| 情報流出 | 2025年12月12日時点で約73万9,700件を確認 |
| 侵入に使われたもの | 委託先に付与されていた管理者アカウント |
| 主なサービスの復旧 | 2026年2月までに障害発生前の水準まで復旧 |
大きな影響を受けたのが、商品の保管や出荷を行う物流センターです。
アスクルの物流センターでは、自動倉庫や商品を集めるための仕組みなど、多くの作業がシステムによって動いていました。
その物流システムが暗号化され、使えなくなってしまったのです。
ネット通販は、Webサイトで注文を受け付けられるだけでは商品を届けられません。
注文された商品を倉庫から取り出し、梱包して発送するところまで動いて初めて、お客様のもとへ商品が届きます。
アスクルでは、この「商品を届けるための仕組み」が止まったことで、物流センターからの出荷業務を全面的に停止する事態となりました。
さらに、アスクルは他社の商品を預かって保管・発送する物流サービスも行っていたため、影響は自社だけにとどまりませんでした。
なお、アスクルは、お客様向けのECサイトや会社の中心となる業務システムには、侵入された痕跡が確認されなかったとしています。
アスクルへのサイバー攻撃の原因・侵入経路は?
では、攻撃者はどこからアスクルの中へ入り込んだのでしょうか。
アスクルは、業務委託先に付与していた管理者アカウントのIDとパスワードが漏れ、不正に使われたと公表しています。
このアカウントには、MFAが適用されていませんでした。
MFA(多要素認証)とは、パスワードに加えて、スマホの確認コードなどでも本人確認をする仕組みです。
また、最初の不正アクセスは2025年6月5日に行われ、その後しばらく社内ネットワークに入り込んだ状態が続いていました。
そして10月19日、ランサムウェアによる大きな被害が発生しています。
なお、VPNの脆弱性や社員のパソコンから侵入した痕跡は確認されていません。
一部の記録が残っていなかったため、IDとパスワードがどのように漏れたのかまでは特定できていません。
アスクルではどれくらいの被害が出た?
今回の攻撃では、情報流出だけでなく、商品の受注・出荷停止や復旧費用など、事業全体に大きな影響が出ました。
2025年12月12日時点で、アスクルが流出を確認した情報は合計約73万9,700件です。
事業所向けサービスや個人向けサービスの顧客情報のほか、取引先や社員などの情報も含まれています。
さらに2026年7月30日には、外部への漏えいのおそれを否定できない個人情報約60万件が追加で確認されたと発表されました。
この約60万件については、実際の漏えいや不正利用が確認されたわけではありません。
また、物流システムが暗号化されたことで、ASKULやLOHACOなどの受注・出荷業務も停止しました。
一部のバックアップも暗号化されたため、サービスの復旧には数か月かかっています。
金銭面でも大きな影響があり、アスクルは2026年5月期に、システム障害への対応費用として51億8百万円を特別損失に計上しました。
サイバー攻撃は情報流出だけでなく、商品の販売や出荷が止まったり、復旧に多額の費用がかかったりする可能性もあることがわかります。
発生から復旧までを時系列で確認
アスクルは攻撃を受けたあと、すぐに元の状態へ戻せたわけではありません。
安全性を確認しながら少しずつサービスを再開しています。
| 時期 | 起きたこと・対応 |
|---|---|
| 2025年6月5日 | 委託先用のアカウントを使った最初の不正アクセスが発生 |
| 10月19日午前 | ランサムウェア攻撃を検知し、感染が疑われるシステムやネットワークを切り離す |
| 10月19日16時30分 | ASKUL、ソロエルアリーナ、LOHACOの受注・出荷業務を停止 |
| 10月20日 | 外部の専門機関へ支援を依頼し、詳しい調査を開始 |
| 10月29日 | FAX注文による一部商品の出荷トライアルを開始 |
| 11月12日〜12月3日 | 対象商品を増やしながら、Webサイトでの受注などを段階的に再開 |
| 2026年1月20日 | LOHACOでサービス停止前に扱っていた全商品の注文受付を再開 |
| 1月21日 | ASKULでもサービス停止前に扱っていたすべての商品が購入可能になる |
| 2月4日 | 全物流センターで新しい物流システムによる出荷再開が完了 |
| 2月13日 | ASKULで当日配送を再開し、主要なECサービスが障害発生前の水準まで復旧 |
攻撃を検知してから、主要なサービスが元の水準まで戻るまでには約4か月かかりました。
ほかの企業で起きた被害については、サイバー攻撃の事例一覧でも確認できます。
アスクルはランサムウェア攻撃にどう対応した?
アスクルは10月19日に異常を検知すると、感染の疑いがあるネットワークを切り離しました。
データセンターと物流センターの通信も遮断し、それ以上被害が広がらないよう対応しています。
翌日には外部の専門機関へ支援を依頼し、攻撃の痕跡や被害範囲の調査を始めました。
管理者アカウントを含む主要なアカウントではパスワードをリセットし、MFAも適用しています。
また、被害を受けた環境を部分的に修理してそのまま使うのではなく、安全を確認した新しい環境をゼロから構築する方法が選ばれました。
アスクルは、攻撃者とは接触せず、身代金の支払いや交渉も行わなかったと公表しています。
さらに今回の事件を受けて、24時間365日の監視強化や、サーバー内の怪しい動きを検知するEDRの強化、ランサムウェアを想定したバックアップ環境の整備などを進めています。
アスクルの事例から中小企業が学べる3つのこと
「これだけ大規模な事件なら、大企業だからこそ起きたのでは?」と思うかもしれません。
ですが、公表された原因を見ると、会社の規模に関係なく確認しておきたいポイントが見えてきます。
1. セキュリティ対策に「例外」を残さない
今回、侵入に利用されたと確認されているのは、MFAを適用していなかった委託先の管理者アカウントです。
社内ではMFAを導入していても、一部の古いアカウントや委託先だけ対象外になっていれば、そこが入口になる可能性があります。
特に注意したいのが、システムを広く操作できる管理者アカウントです。
自社だけでなく、保守会社や制作会社など外部の会社に渡しているアカウントについても確認しておきましょう。
2. バックアップは「あるか」だけで安心しない
アスクルでは、一部のバックアップファイルもランサムウェアによって暗号化されました。
その結果、復旧に時間がかかったと説明しています。
バックアップは、データの控えです。
元のデータと控えを同じ場所につないだままにしていると、サイバー攻撃を受けた際に両方とも使えなくなる可能性があります。
「バックアップを取っているか」だけでなく、「攻撃されたときにもバックアップが残るか」「実際にそこから戻せるか」まで確認することが大切です。
3. システムが止まったときの仕事の続け方を考えておく
アスクルは、物流システムが使えない状況でも、FAX注文を使った手作業による出荷を始めました。
最初は2拠点、ケース品37商品からの再開でした。
普段はシステムで自動化されている仕事でも、そのシステムが絶対に止まらないとは限りません。
注文システムが止まったらどうするのか。
メールが使えなくなったらどう連絡するのか。
自社のサービスが止まったら、どの取引先に影響するのか。
こうしたことを平時に決めておけば、万が一の際にも被害を抑えやすくなります。
自社では何を確認すればよい?
アスクルの事例を見て、「自社も少し心配になってきた」という方もいるでしょう。
まずは、社内のIT担当者や保守会社に次の項目を確認してみてください。
- 管理者アカウントや委託先のアカウントにもMFAが設定されているか
- 使っていないアカウントや不要な管理者権限が残っていないか
- バックアップが攻撃を受けたシステムと一緒に使えなくならないか
- バックアップから実際にデータを戻せるか確認しているか
- 夜間や休日でも、パソコンやサーバーの異常に気づける仕組みがあるか
- システムが止まった場合に、手作業などで仕事を続ける方法が決まっているか
自社のセキュリティ対策で何が不足しているのかわからない場合は、セキュリティチェックを使って確認してみる方法もあります。
ここで、もう一つ確認しておきたいのが、外部に公開しているWebサイトです。
Webサイトにも攻撃につながる弱点がないか確認しよう
今回のアスクルへの最初の侵入は、Webサイトの脆弱性ではなく、管理者アカウントの認証情報が不正に使われたものと公表されています。
そのため、同じ原因への対策としては、まずMFAや管理者アカウント、委託先の権限などを確認することが大切です。
ですが、攻撃者が狙う入口は一つだけではありません。
自社でWebサイトやECサイト、Webアプリ、APIをインターネット上に公開している場合、そこに攻撃へ利用される弱点が残っている可能性もあります。
たとえば、会社の建物の防犯を考えるとわかりやすいでしょう。
社員用の入口だけを頑丈にしていても、裏口や窓のカギが壊れていれば、そこから侵入されるかもしれません。
サイバーセキュリティも同じです。
アカウントの管理、パソコンやサーバーの対策、バックアップなどを確認すると同時に、外部からアクセスできるWebサイトにも危険な弱点が残っていないか確認しておくことが重要です。
そこで役立つのが「脆弱性診断」です。
Webサイトの弱点を調べるなら『セキュリティー診断さん』
「Webサイトに弱点がないか調べたいけれど、専門的なことはよくわからない」
「セキュリティ会社に相談すると、費用がいくらになるのか不安」
そんな企業でも利用しやすいように作られているのが、『セキュリティー診断さん』です。
『セキュリティー診断さん』では、AIが専門家の視点でWebサイトを調べ、攻撃に利用される可能性がある弱点を診断します。
対象となるのは、Webサイトだけではありません。
- コーポレートサイト
- Webアプリ
- ECサイト
- API
など、外部からアクセスできるWebサービスを診断できます。
診断結果は専門用語を並べるだけではなく、「どこに問題があるのか」「どれくらい危険なのか」「どのような対応が必要なのか」がわかりやすいレポートで確認できます。
さらに、料金があらかじめわかる明朗会計なので、大きな見積もりが後から出てくる心配もありません。
ランサムウェア対策では、MFAやバックアップ、監視など複数の対策を組み合わせることが大切です。
その中で、外部に公開しているWebサイトの安全性を確認する方法として、脆弱性診断も活用してみましょう。
まとめ:小さな見落としが大きな被害につながることもある
アスクルのランサムウェア攻撃では、商品の注文や出荷が止まり、情報流出も発生しました。
システム障害への対応費用だけでも約51億円が計上されるなど、会社の事業に大きな影響を与えています。
特に注目したいのが、侵入に使われたのが、MFAを適用していなかった委託先の管理者アカウントだったことです。
「ほとんどのアカウントには対策しているから大丈夫」と考えるのではなく、例外になっている場所が残っていないか確認することが重要でしょう。
まずは、MFAや委託先アカウント、バックアップ、監視体制などについて、IT担当者や保守会社と確認してみましょう。
そして、WebサイトやECサイトなどを公開しているなら、外部から攻撃に使われる弱点が残っていないか調べておくことも大切です。
一つひとつ確認して、自社の大切な事業やお客様の情報を守っていきましょう。
参考資料・出典
関連記事
同じテーマを深掘りしやすい記事を優先して表示しています。