被害事例・リスク

ランサムウェア被害はここまで広がる。国内外の事例から見る「業務停止」と「情報漏えい」の現実

中小企業の方へ基礎知識経営者の方へ被害事例
ランサムウェア被害はここまで広がる。国内外の事例から見る「業務停止」と「情報漏えい」の現実

ランサムウェア被害というと、「データが暗号化されて身代金を要求される」というイメージが強いかもしれません。 しかし、実際の被害はそれだけではありません。 システム停止による出荷遅延、サービス停止、問い合わせ対応の混乱、個人情報の漏えい、取引先への影響、復旧費用の増加など、被害は事業全体に広がります。

警察庁も、サイバー犯罪やサイバー攻撃に関する統計・事例を継続的に公表しており、ランサムウェアは企業規模や業種を問わず注意すべき脅威となっています。(警察庁)

事例1:アサヒグループHD

商品供給にも影響したランサムウェア被害

アサヒグループホールディングスは、2025年9月29日以降、サイバー攻撃によるシステム障害について公表しました。

同社の発表によると、攻撃者はグループ内の拠点にあるネットワーク機器を経由してデータセンターのネットワークに侵入。ランサムウェアが一斉に実行され、複数のサーバーや一部のPC端末のデータが暗号化されました。(アサヒグループホールディングス)

この事例で注目すべきなのは、被害が情報システム部門だけにとどまらなかった点です。システム障害により、商品供給や出荷再開にも影響が出ました。 食品・飲料メーカーのように、受注、出荷、在庫管理、問い合わせ対応がシステムに依存している企業では、ランサムウェア被害がそのままサプライチェーン全体の混乱につながります。

この事例からの教訓

ランサムウェア対策では、感染防止だけでなく、システム停止時にどの業務を優先して復旧するか、代替手段で受注・出荷を継続できるかを事前に決めておくことが重要です。

事例2:カシオ計算機

社内資料の流出とサービス停止が発生

カシオ計算機は、2024年10月にランサムウェア攻撃を受け、複数のシステムが使用不能になったことを公表しました。

同社の調査結果では、海外から不正アクセスを受け、ランサムウェア攻撃によりシステムが使用不能になったとされています。また、個人情報を含む社内資料の一部が窃取され、データ流出が確認されました。(カシオ) 漏えいが確認された個人情報には、従業員、取引先、一部顧客に関する情報が含まれていました。カシオは、顧客データベースや顧客の個人情報を扱うシステムからデータが窃取された痕跡は確認されなかったとも説明しています。(カシオ)

この事例から分かるのは、ランサムウェア被害では「顧客データベース」だけが狙われるわけではないということです。社内資料、従業員情報、取引先情報、採用関連資料なども、攻撃者にとっては脅迫材料になります。

この事例からの教訓

重要情報は、顧客情報だけではありません。社内文書や共有フォルダに含まれる個人情報・機密情報も棚卸しし、アクセス権限を必要最小限にすることが大切です。

事例3:ニデックグループ

複数サーバーの暗号化と31万件超の個人データ漏えいのおそれ

ニデックは、グループ会社であるニデックインスツルメンツなどでランサムウェア被害が発生したことを公表しました。

2024年5月26日、業務システム等への不正アクセスが発生し、システム内の情報が暗号化されました。同社の発表では、複数のサーバーやファイルサーバーの一部データが暗号化され、攻撃者のリークサイトに関連情報へのリンクが掲載されたことも確認されています。(NIDEC CORPORATION)

漏えい等が発生、または発生したおそれがある取引先関係者などの個人データは318,151件とされています。

一方で、同社は身代金要求には応じていないと説明しています。また、バックアップデータからの復旧により、最低限の対外的業務継続体制を構築したことも公表されています。

この事例からの教訓

バックアップは、ランサムウェア対策の最後の砦です。ただし、単にバックアップを取るだけでは不十分です。攻撃時に利用できる状態で保管されているか、復旧手順が確認されているかが重要です。

事例4:Change Healthcare

医療インフラに波及した大規模被害

海外の代表的な事例として、米国のChange Healthcareへのランサムウェア攻撃があります。 Change Healthcareは、医療請求や支払い処理などに関わる重要な医療IT事業者です。攻撃により、米国の医療機関や薬局、保険請求処理などに大きな影響が出ました。

米国保健福祉省の公表情報では、2025年7月31日時点で、約1億9,270万人が影響を受けたとChange Healthcareが通知したとされています。(HHS.gov)

この事例は、1社への攻撃が社会インフラ全体に波及することを示しています。特に医療、物流、決済、クラウド、ITサービスなど、多くの企業が依存する事業者が攻撃を受けると、直接攻撃を受けていない組織にも影響が広がります。

この事例からの教訓

自社の対策だけでなく、委託先や利用サービスのリスクも確認する必要があります。重要な外部サービスが停止した場合に備え、代替手段や緊急時の業務フローを準備しておくことが重要です。

事例5:MGM Resorts

ホテル・カジノ運営に約1億ドル規模の影響

MGM Resorts Internationalは、2023年9月にサイバー攻撃を受け、米国内の一部システムに影響が出たことを公表しました。

同社のSEC提出資料では、サイバーセキュリティ問題により、ラスベガス地域などの事業において、Adjusted Property EBITDARに約1億ドルのマイナス影響が見込まれると説明されています。また、Webサイトやモバイルアプリ経由の予約への影響、顧客の個人情報取得も報告されています。(SEC)

ホテルやレジャー業では、予約、決済、チェックイン、客室管理、会員情報など、多くの業務がシステム化されています。そのため、サイバー攻撃によるシステム停止は、現場オペレーションと売上の両方に直結します。

この事例からの教訓

ランサムウェア被害は、ITコストだけでなく、売上機会の損失、顧客対応、ブランド毀損、法務対応など、経営全体に影響します。

被害事例に共通するポイント

これらの事例には、いくつかの共通点があります。

1つ目は、侵入経路が多様化していることです。ネットワーク機器、海外拠点、認証情報、外部サービスなど、攻撃者はあらゆる入口を探します。

2つ目は、暗号化だけでなく情報流出がセットになっていることです。最近のランサムウェア攻撃では、データを盗み出したうえで「公開する」と脅す二重恐喝型が一般化しています。

3つ目は、被害が社内だけで完結しないことです。取引先、顧客、従業員、委託先、社会インフラにまで影響が広がるケースがあります。

4つ目は、復旧できるかどうかが企業の明暗を分けることです。バックアップ、初動対応、代替業務フロー、外部専門家との連携が整っているかどうかで、被害の長期化を防げる可能性があります。

まとめ:ランサムウェアは「感染したら終わり」ではなく「備えていないと長引く」

ランサムウェア被害は、単なるITトラブルではありません。 システム停止、情報漏えい、出荷遅延、顧客対応、取引先対応、法務対応、復旧費用、ブランド毀損など、企業活動全体に影響する経営リスクです。 重要なのは、「攻撃されないこと」だけを目指すのではなく、攻撃されても早期に検知し、被害を広げず、業務を復旧できる体制を整えることです。

今回紹介した事例は、いずれも特別な企業だけの話ではありません。 どの企業にも、ネットワーク機器、社内資料、従業員情報、取引先情報、業務システムがあります。 だからこそ、「うちは大丈夫」と考える前に、まずは自社の入口、重要データ、バックアップ、復旧手順を見直すことが必要です。