アサヒグループホールディングス株式会社:ランサムウェアによるシステム障害と情報漏えい
同社は、2025年9月29日のランサムウェア攻撃による暗号化・業務停止と一部PCからの情報流出を公表した。ネットワーク機器を経由した侵入と再発防止策を根拠付きで記録し、確認済み漏えいと漏えいのおそれの範囲を分ける。
何が起きたか
同社は、2025年9月29日にランサムウェアが一斉に実行され、複数のサーバーや一部PCのデータが暗号化されたと調査結果を公表している。影響は日本で管理するシステムに限られるとしている。
なぜ起きたか
未確認同社は、パスワードの脆弱性を突いて管理者権限を奪取された後、アカウントの不正利用で内部探索が行われ、主に業務時間外に侵入・偵察が繰り返されたとみられると説明している。偵察の再現は公表主体の推定を含む。
根拠箇所を確認何を学ぶか
同社が公表した再発防止策は、リモートアクセスVPN装置の全面廃止、ゼロトラスト対応PCへの完全移行、ネットワーク分離・接続制限、全PCのEDR設定強化、監視・遮断の自動化、認証・権限管理とガバナンスの強化である。公表された取り組みとして記録し、全施策の完了を意味しない。
根拠箇所を確認- 対象組織
- アサヒグループホールディングス株式会社 (被害組織)
- 第一公表日
- 2025-09-29
- 本サイトの初回公開
- 2026-10-07
- 本サイトの公開更新
- 2026-10-07
経緯と確認状況
同社は、2025年9月29日にランサムウェアが一斉に実行され、複数のサーバーや一部PCのデータが暗号化されたと調査結果を公表している。影響は日本で管理するシステムに限られるとしている。
対象時期:2025-09-29(精度:day) / 原文:2025-09-29 / TZ:Asia/Tokyo
本サイトの記述記録日時:2026-10-07T17:47:27.622Z
主張・発表主体:アサヒグループホールディングス株式会社 · この記述を引用
ランサムウエアが一斉に実行され
1. 事案の概要・第3項および第6項 · 出典を確認 ↗
同社は2025年9月29日の第一報で、サイバー攻撃によるシステム障害と国内グループ各社の受注・出荷業務などの停止を公表した。
対象時期:2025-09-29(精度:day) / 原文:2025-09-29 / TZ:Asia/Tokyo
本サイトの記述記録日時:2026-10-07T17:47:27.622Z
主張・発表主体:アサヒグループホールディングス株式会社 · この記述を引用
サイバー攻撃の影響を受けシステム障害が発生しました。
発表日・冒頭および停止業務の箇条書き · 出典を確認 ↗
2026年2月18日時点で漏えいが確認された個人情報は、従業員(退職者を含む)5,117件。この件数は漏えいのおそれがある個人情報の数にも含まれるため、両者を合算しない。
対象時期:2026-02-18(精度:day) / 原文:2026-02-18 / TZ:Asia/Tokyo
本サイトの記述記録日時:2026-10-07T17:47:27.622Z
規模:5117 ~ 5117(レコード数)
主張・発表主体:アサヒグループホールディングス株式会社 · この記述を引用
5,117件
5. 個人情報の漏えい / 漏えいが確認された個人情報・従業員行および注1 · 出典を確認 ↗
2026年2月18日時点で漏えいが確認された取引先の役員・従業員等の個人情報は110,396件。従業員分5,117件と合わせて115,513件だが、人数と同一とは扱わない。
対象時期:2026-02-18(精度:day) / 原文:2026-02-18 / TZ:Asia/Tokyo
本サイトの記述記録日時:2026-10-07T17:47:27.622Z
規模:110396 ~ 110396(レコード数)
主張・発表主体:アサヒグループホールディングス株式会社 · この記述を引用
110,396件
5. 個人情報の漏えい / 漏えいが確認された個人情報・取引先等の行 · 出典を確認 ↗
2025年11月27日の公表では、漏えいが発生またはそのおそれがある範囲を、相談室利用者152.5万件、社外関係先11.4万件、従業員10.7万件、家族16.8万件と示していた。これは当時の公表範囲で、全件の流出確認ではない。後の精査により範囲が整理されている。
対象時期:2025-11-27(精度:day) / 原文:2025-11-27 / TZ:Asia/Tokyo
本サイトの記述記録日時:2026-10-07T17:47:27.622Z
主張・発表主体:アサヒグループホールディングス株式会社 · この記述を引用
情報漏えいが発生またはそのおそれがある個人情報
2. 情報漏えいが発生またはそのおそれがある個人情報(11月27日時点)・表 · 出典を確認 ↗
2026年7月17日の追加調査・精査後、漏えいのおそれがある範囲は相談室利用者152.5万件、社外関係先11.7万件、従業員10.7万件、家族16.2万件、取引先等37.8万件と整理された。サーバーと一部PCに保管された情報を含む。確認済み漏えい(2月18日時点)の内容に訂正はない。
対象時期:2026-07-17(精度:day) / 原文:2026-07-17 / TZ:Asia/Tokyo
本サイトの記述記録日時:2026-10-07T17:47:27.622Z
主張・発表主体:アサヒグループホールディングス株式会社 · この記述を引用
内容に訂正はございません。
漏えいのおそれがある個人情報(2026年7月17日時点)・表、注3および直後の本文 · 出典を確認 ↗
直接原因
同社の調査では、障害発生の約10日前にグループ内拠点のネットワーク機器を経由して侵入された。具体的な侵入日時は特定できていない。装置の製品名・CVEや正確な侵入日は補わない。
対象時期:不明(精度:unknown) / 原文:不明 / TZ:不明
本サイトの記述記録日時:2026-10-07T17:47:27.622Z
具体的な日時は特定できないものの
主張・発表主体:アサヒグループホールディングス株式会社 · この記述を引用
サイバー攻撃被害の再発防止策とガバナンス体制の強化について · 1. 事案の概要・第3項 · 原資料 ↗
短い引用・要約・原文リンクのみ
同社は、パスワードの脆弱性を突いて管理者権限を奪取された後、アカウントの不正利用で内部探索が行われ、主に業務時間外に侵入・偵察が繰り返されたとみられると説明している。偵察の再現は公表主体の推定を含む。
対象時期:不明(精度:unknown) / 原文:不明 / TZ:不明
本サイトの記述記録日時:2026-10-07T17:47:27.622Z
パスワードの脆弱性をついて管理者権限を奪取した後
主張・発表主体:アサヒグループホールディングス株式会社 · この記述を引用
サイバー攻撃被害の再発防止策とガバナンス体制の強化について · 1. 事案の概要・第4項 · 原資料 ↗
短い引用・要約・原文リンクのみ
教訓
同社が公表した再発防止策は、リモートアクセスVPN装置の全面廃止、ゼロトラスト対応PCへの完全移行、ネットワーク分離・接続制限、全PCのEDR設定強化、監視・遮断の自動化、認証・権限管理とガバナンスの強化である。公表された取り組みとして記録し、全施策の完了を意味しない。
対象時期:不明(精度:unknown) / 原文:不明 / TZ:不明
本サイトの記述記録日時:2026-10-07T17:47:27.622Z
リモートアクセスVPN装置の全面廃止
主張・発表主体:アサヒグループホールディングス株式会社 · この記述を引用
サイバー攻撃被害の再発防止策とガバナンス体制の強化について · 6. 再発防止策とガバナンス体制の強化 / 攻撃経路・再設計・監視・権限管理・ガバナンス · 原資料 ↗
短い引用・要約・原文リンクのみ
出典と証跡
公式資料 / 2025-09-29
取得日時:2026-10-07T17:39:19.288391+00:00 / 原文の日付:2025-09-29 / TZ:Asia/Tokyo
SHA-256 c23ef083a4b9b88484fa6e8a99c879e6442438124a21793bb81867e8b73fefa0
公式資料 / 2025-11-27
取得日時:2026-10-07T17:39:19.360059+00:00 / 原文の日付:2025-11-27 / TZ:Asia/Tokyo
SHA-256 41b4425bdc5a14da155eadbaf4f754a8d42d8c8c73cd7739a11f83ecb4d63035
公式資料 / 2026-02-18
取得日時:2026-10-07T17:39:19.581015+00:00 / 原文の日付:2026-02-18 / TZ:Asia/Tokyo
SHA-256 0c89e59182822ce99e6f305c24038ae98ae9c94fbab0300aa5691e4edc4b3334
公式資料 / 2026-07-17
取得日時:2026-10-07T17:39:19.651857+00:00 / 原文の日付:2026-07-17 / TZ:Asia/Tokyo
SHA-256 4794421571651b23742a80b4395d4c57539c0ea27db4b05b03bc07411d778583
保存原文は非公開です。確認状況は記述ごとに異なります。
この記録の訂正・削除を依頼する →