アスクル、サイバー被害120億円から顧客奪還へ
はじめに
アスクルが2026年1月28日、2025年6〜11月期の決算でサイバー攻撃による特別損失52億円を計上すると発表しました。利益減少分などを含めた被害総額は120億円に達します。吉岡晃社長は「会社の事業そのものが揺らぐダメージ」と危機感を示しました。
2025年10月のランサムウェア攻撃から約3カ月、アスクルは2026年1月に全面復旧を果たしましたが、サービス停止中に他社へ流出した顧客をどう取り戻すかが最大の課題です。同社はプライベートブランド(PB)商品の大幅値下げという異例の策で顧客奪還に挑みます。本記事では、被害の全容と復旧後の経営戦略について解説します。
ランサムウェア攻撃の全容
4カ月以上潜伏した攻撃者
アスクルへのランサムウェア攻撃は2025年10月19日に発動しましたが、攻撃者の初期侵入は同年6月5日にまでさかのぼります。約4カ月半にわたり、攻撃者はシステム内部に潜伏していました。
被害が発生したデータセンターのサーバーにはEDR(エンドポイント検知・応答)が未導入だったことが判明しています。さらに、検知が困難な複数種のランサムウェアが使用されており、発見が大幅に遅れました。セキュリティ対策を講じていたにもかかわらず、死角を突かれた形です。
売上95%減という衝撃
ランサムウェアの起動により、アスクルの受注・出荷システムは全面停止しました。2025年11月の売上高は前年同月比95%減という壊滅的な数字を記録しています。法人向け通販「ASKUL」も個人向けの「LOHACO」も、長期間にわたりサービスを提供できない状態が続きました。
さらに、72万件以上の個人情報が流出したことも確認されています。顧客データの漏洩は、サービス復旧後の信頼回復をさらに困難にする要因です。
被害総額120億円の内訳
アスクルが計上した特別損失52億円には、サービス復旧に備えた物流基盤の維持費用、システム調査・復旧費用、出荷期限切れ商品の評価損などが含まれます。これに売上機会の損失や利益減少分を加えると、被害総額は120億円に達します。
同社は事態の責任を明確にするため、対象取締役の月額固定報酬を2026年1月から5月まで20%減額する措置も発表しています。身代金については、攻撃者との接触・交渉は一切行っていないとしています。
全面復旧と顧客回復への挑戦
段階的な復旧の歩み
アスクルは段階的にサービスを復旧させてきました。2025年12月から法人向け通販「ASKUL」を部分的に再開し、2026年1月20日には個人向け「LOHACO」の全商品注文を再開しました。翌21日には大阪DC・名古屋DCでの物流システムを用いた出荷も再開し、全面復旧を達成しています。
しかし、約3カ月間のサービス停止は、顧客に大きな行動変容をもたらしました。オフィス用品の調達先として他社のECサイトに切り替えた企業は少なくありません。一度定着した購買行動を元に戻すのは容易ではなく、これがアスクルの最大の経営課題となっています。
PB商品値下げという「賭け」
アスクルが打ち出した顧客回復策の柱が、PB商品の大幅な値下げです。利益率よりも顧客数の回復を優先する戦略で、短期的には収益を圧迫する「賭け」とも言える判断です。
アスクルのPB商品「アスクルオリジナル」は、コピー用紙やファイル、清掃用品など、オフィスで日常的に消費される商品を幅広くカバーしています。品質と価格のバランスに定評があり、リピート購入率が高い商品群です。この主力商品を値下げすることで、他社に流れた顧客に「戻る理由」を提供する狙いです。
競合との厳しい戦い
問題は、サービス停止中にAmazonビジネスやモノタロウなどの競合がアスクルの顧客を取り込んでいることです。特にAmazonは法人向けサービスを強化しており、一度移行した企業を呼び戻すにはPB商品の値下げだけでは不十分な可能性もあります。
アスクルは「翌日届く」の社名通り、迅速な配送と豊富な品揃えを強みとしてきました。全面復旧後はこうした基本的なサービス品質の回復に加え、価格面での訴求力を高めることで差別化を図る戦略です。
注意点・今後の展望
収益回復の道のりは長い
PB商品の値下げは顧客回復に一定の効果が期待できますが、収益面では逆風となります。120億円の被害を受けた直後に利益率を犠牲にする判断は、短期的な業績悪化を覚悟したものです。通期連結業績予想を取り下げざるを得なかった現状からも、先行きの不透明さがうかがえます。
被害前の水準に戻るまでには相当の時間を要する見込みです。特に、72万件以上の個人情報流出による信頼毀損は、値下げだけでは解消できない根深い課題です。
セキュリティ体制の再構築
今回の事件は、EDR未導入のサーバーが存在していたという基本的なセキュリティ対策の不備を露呈しました。アスクルは全面的なセキュリティ体制の見直しを進めており、再発防止に向けた投資も必要です。セキュリティへの追加投資は、収益回復をさらに遅らせる要因となり得ます。
日本企業へのサイバーセキュリティの教訓
アスクルの事例は、サイバー攻撃が企業の事業存続を脅かすリスクであることを改めて示しました。4カ月以上潜伏されていた事実は、侵入防御だけでなく、内部監視・検知能力の重要性を浮き彫りにしています。EC事業者や物流企業にとって、サイバーセキュリティは経営課題そのものです。
まとめ
アスクルはランサムウェア攻撃により120億円の被害を受け、2026年1月に全面復旧を果たしました。しかし、約3カ月のサービス停止で失った顧客をどう取り戻すかが最大の課題です。PB商品の値下げという利益を犠牲にした戦略で顧客奪還に挑みますが、競合環境の厳しさや信頼回復の難しさを考えると、回復への道のりは長いと言わざるを得ません。
セキュリティ体制の抜本的な見直しと並行して、顧客基盤の再構築を進める同社の取り組みは、サイバー攻撃からの企業復興のモデルケースとして注目されます。
参考資料:
関連記事
ランサム被害の復元成功はわずか2割、企業が直面する現実
2025年のランサムウェア被害226件のうちバックアップ復元成功は2割にとどまり、8%が全業務停止に。企業が取るべき対策を解説します。
アドバンテストがランサムウェア被害、半導体業界への影響は
半導体検査装置で世界首位のアドバンテストがランサムウェア攻撃を受けました。攻撃の概要、業績・株価への影響、半導体業界全体のサイバーセキュリティ課題について詳しく解説します。
アスクルを襲ったランサムウェア攻撃、復旧に3カ月
アスクルが2025年10月に受けたランサムウェア攻撃の全容が判明。4カ月の潜伏、74万件の情報流出、売上95%減の衝撃と、企業が学ぶべき教訓を解説します。
サントリーHD委託先がランサムウェア被害、914人の個人情報漏洩か
サントリーホールディングスの広報業務委託先がランサムウェア攻撃を受け、メディア関係者914人分の個人情報が漏洩した可能性。サプライチェーン攻撃のリスクと対策を解説します。
アサヒへのサイバー攻撃、業界「共倒れ」の教訓
アサヒグループへのランサムウェア攻撃は、ライバル企業を含む飲料業界全体に混乱を引き起こしました。サプライチェーンの脆弱性が露呈した事件の経緯と、企業が学ぶべき教訓を解説します。
最新ニュース
アクティビストの標的が変化、還元から再編へ
割安株の減少でPBR1倍超え企業も標的に。アクティビストの投資戦略が株主還元から事業再編へとシフトする背景と今後の展望を解説します。
アームが初の自社製チップ発表、AI半導体市場に本格参入
ソフトバンクグループ傘下の英アームが35年の歴史で初めて自社製チップ「AGI CPU」を発表。メタやOpenAIを顧客に迎え、5年で年間150億ドルの売上を目指す戦略転換の全容を解説します。
Armが半導体自前開発に参入、AI向けCPUで事業転換
ソフトバンク傘下の英Armが35年間のIPライセンスモデルを転換し、自社開発チップ「AGI CPU」でメタやオープンAIにAI半導体を直接供給する戦略の背景と影響を解説します。
イビデン大幅続伸の背景と半導体銘柄上昇の全貌
2026年3月25日、イビデンが特別利益491億円の計上発表で大幅続伸。半導体関連銘柄が軒並み上昇した背景には、米イラン停戦期待による原油下落と投資家心理の改善がありました。
イラン強硬派「3人組」の実権と米15項目和平案の行方
ハメネイ師亡き後のイランで実権を握る革命防衛隊出身の強硬派3人組と、トランプ政権が提示した15項目の和平案の内容・交渉の行方を詳しく解説します。