アスクルは2025年10月19日にランサムウェア攻撃を受け、法人向けの「ASKUL」「ソロエルアリーナ」と個人向けの「LOHACO」で受注と出荷を止めました。サーバーダウンのように見えたこの障害は、FAX注文による手作業の出荷から始めて段階的に戻り、2026年1月21日に停止前の全商品を購入できる状態になっています。この記事では、停止から全面再開までの日付、遅れて戻ったサービス、無印良品やロフトへの影響、決算に表れた損失を、アスクルの公式発表と決算資料をもとに整理します。
まとめ:アスクルは2026年1月に全商品の注文を再開し、2月に主要機能が復旧
- 2026年9月時点で、ASKUL・ソロエルアリーナ・LOHACOはいずれも通常どおり注文できます。LOHACOは2026年1月20日15時に全商品の注文を再開し、翌21日にはASKULでも停止前の全商品を購入できるようになりました。
- 停止の直接の原因は、物流センターを動かす物流システムの暗号化です。ECサイトと基幹業務システムには侵害の痕跡がなく、サイトが残っていても倉庫が動かないために注文を受けられませんでした。
- 復旧は、2025年10月29日のFAX注文(37アイテム)、11月12日のソロエルアリーナWeb受注、12月3日のASKUL Web受注の順に進みました。
- 全物流センターの出荷再開は2026年2月4日、当日配送の再開は2月13日です。定期配送はさらに遅れて5月13日に戻りました。
- 2026年5月期の連結決算は、売上高4,001億99百万円(前期比16.8%減)、親会社株主に帰属する当期純損失221億50百万円でした。
- 個人情報は2025年12月に約74万件の流出を確認し、2026年7月には漏えいのおそれを否定できない約60万件を追加で特定しています。
以下、停止の中身、復旧の時系列、取引先への波及、業績、漏えい件数の読み方の順に説明します。
アスクルで何があったか:2025年10月19日の受注・出荷停止
停止の範囲:3つのECサービスと物流センター
アスクルが2025年12月12日に公表した第13報によると、10月19日午前にランサムウェアによる攻撃を検知し、感染が疑われるシステムの切り離しとネットワーク遮断を実施しました。14時に本社に対策本部を置き、16時半に「ASKUL」「ソロエルアリーナ」「LOHACO」の受注と出荷を止めています。
暗号化されたのは物流システムと社内システムの一部で、同じデータセンター内のバックアップファイルも暗号化されました。アスクルの物流センターは自動倉庫やピッキングシステムで高度に自動化されており、それを制御する物流システムが止まったことで、出荷業務が全面的に止まりました。一方、基幹業務システムとお客様向けECサイトには侵害の痕跡がなかったと第13報は明記しています。「サイトは開けるのに注文できない」状態が長く続いたのはこのためです。
原因の要点:多要素認証の例外とログの消失
第13報の原因分析は3点です。1点目は、業務委託先に付与していた管理者アカウントに例外的に多要素認証(MFA)を適用しておらず、そのIDとパスワードが漏れて不正利用されたこと。2点目は、侵害されたデータセンターのサーバーにEDRが未導入で、24時間監視も行っていなかったこと。3点目は、バックアップがランサムウェア攻撃を想定した環境になっておらず、一部が暗号化されたことです。
侵入時点のログは、委託先が管理するノートPCのOS更新の過程で消えており、原因の完全な究明は困難とされています。2025年9月末頃に公表されたVPN機器の脆弱性についても、悪用された痕跡は確認されませんでした。攻撃者は複数種のランサムウェアを使い、その中には当時のEDRシグネチャでは検知が難しいものも含まれていました。
攻撃グループについて、アスクルの公式発表は名指ししていません。日経クロステックの2025年11月4日の記事は、RansomHouseが10月30日にダークウェブ上で犯行声明を出し、盗んだと主張するデータは1.1TBに及ぶと報じています。侵入から暗号化までの手口と、同じグループが名乗り出たニチレイの事案は、アスクルへのランサムウェア攻撃と約74万件の個人情報流出の解説とニチレイのサイバー攻撃とRansomHouseの犯行声明で扱っています。
復旧までの時系列:FAX注文から全面再開まで
アスクルは、汚染の可能性が残る既存環境を部分的に直すのではなく、安全を確認した新しい環境をゼロから作る方式を選びました(第13報)。そのため、システムが戻るまでの間は物流システムを通さない手作業の出荷で注文を受け、対象商品と拠点を少しずつ広げています。
| 日付 | 出来事 |
|---|---|
| 2025年10月19日 | 攻撃を検知、16時半に3サービスの受注・出荷を停止 |
| 2025年10月29日 | FAX注文の出荷トライアル開始(2拠点・37アイテム) |
| 2025年11月7日〜10日 | 出荷拠点を7拠点、対象を230アイテムに拡大 |
| 2025年11月12日 | ソロエルアリーナのWeb受注を再開 |
| 2025年12月3日 | ASKULのWeb受注を再開 |
| 2025年12月17日 | 東京DC・関東DCで物流システムを使った出荷を再開 |
| 2026年1月20日 | LOHACOで全商品の注文を再開 |
| 2026年1月21日 | 大阪DC・名古屋DCが再開、ASKULの全商品が購入可能に |
| 2026年2月4日 | 横浜DCが再開、全物流センターの出荷再開が完了 |
| 2026年2月13日 | ASKULで当日配送を一般品から順次再開 |
出典:アスクル第13報・第14報・第17報・第18報(いずれもPDF)。
11月12日から12月3日までの出荷トライアル第2弾では、対象をメディカル単品500アイテム、ケース品596アイテム、サプライヤー直送1,450万アイテムまで広げました。物流システムによる12月17日の出荷再開に先立ち、12月15日18時には、単品で注文できる商品が500商品から約16,000商品に増えています(第14報)。LOHACOは、法人向けのASKULが本格復旧してから再開する順番とされ、1月21日に関東DCと関西DCからの出荷を再開して全面復旧しました(第17報)。
unitisの2026年7月16日の記事によると、代表取締役社長CEOの吉岡晃氏は2026年6月26日のAWS Summit Japan 2026で、全国10か所の物流拠点の復旧に108日かかったと説明しました。2025年10月19日から横浜DCが再開した2026年2月4日までが、ちょうど108日にあたります。
全面復旧の後に戻ったサービス:当日配送と定期配送
2026年1月21日の「全商品が購入可能」は、すべてのサービスが戻ったという意味ではありません。アスクルが商品の品ぞろえを含む主要なEC機能について障害前の水準まで復旧したと発表したのは、当日配送を再開した2月13日の第18報で、復旧状況のプレスリリースもこの回で終了しています。
それ以降の個別サービスは、ASKULのお知らせ「サービスの復旧状況について」(2026年1月20日掲載・5月13日更新)で案内されています。
- 翌日・翌々日配送:通常どおり再開
- 当日配送:商品とエリアにより異なり、一部で利用可能
- e-denpo:2026年3月4日に再開(同じ区分のTouch On Time・Safetylink24は、5月13日更新の時点で利用不可と案内)
- 定期配送:2026年5月13日に再開
1月下旬に注文できるようになっても、配送の選択肢や周辺サービスが揃うまでにはさらに数か月かかりました。定期配送を業務に組み込んでいた事業所では、5月までは都度注文で補う必要がありました。
取引先への波及:無印良品ネットストアとロフトネットストア
アスクルのグループ会社ASKUL LOGISTは、他社のEC物流を受託する3PL事業を持っています。この物流も止まったため、アスクル以外の小売のネット通販が長期間止まりました。
| サービス | 停止 | 一部再開 | 全商品の再開 |
|---|---|---|---|
| 無印良品ネットストア | 2025年10月19日21時 | 12月1日 | 2025年12月15日10時 |
| ロフトネットストア | 2025年10月20日に告知 | なし | 2026年1月29日10時(予定として告知) |
良品計画は10月19日21時に無印良品ネットストアの受注・出荷を止め、12月1日に大型家具など一部商品の受注を再開しました(IT Leaders 2025年12月15日の記事)。ロフトは2026年1月27日のお知らせで、1月29日午前10時に注文受付を再開すると告知しています。ASKUL LOGISTの貨物追跡サービスと再配達依頼は、2025年12月8日に再開しました(LNEWS)。
自社のサーバーが無事でも、物流を委託した1社が止まればネット販売は止まります。取引先を経由して被害が広がる構造は、サプライチェーン攻撃の起点別3類型と対策の優先順位で整理しています。
業績への影響:2026年5月期は221億円の最終赤字
月次売上の落ち込みと中間決算の延期
決算短信によると、ASKUL事業の11月度(2025年10月21日〜11月20日)の売上高は前年同月度比94.5%減まで落ち込みました。その後、第4四半期(2026年2月21日〜5月20日)には前年同期比11.4%減まで戻っています。
アスクルは当初12月15日に予定していた第2四半期(中間期)決算の発表を2025年12月1日に延期し、2026年1月28日に開示しました。この中間決算では、システム障害対応費用52億16百万円を特別損失に計上し、通期業績予想を取り下げ、中間配当を無配としています。同日の会社開示によると、支給対象取締役の月額固定報酬は2026年1月から5月の支給分まで20%減額されました。
通期決算と2027年5月期の見通し
| 項目 | 2025年5月期 | 2026年5月期 | 2027年5月期予想 |
|---|---|---|---|
| 売上高 | 4,811億円 | 4,001億99百万円 | 4,900億円 |
| 営業損益 | 140億4百万円 | △174億45百万円 | 70億円 |
| 親会社株主に帰属する当期純損益 | 90億68百万円 | △221億50百万円 | 40億円 |
出典:アスクル 2026年5月期決算短信・決算概要(2026年7月3日・PDF)。
通期の決算短信では、ランサムウェア攻撃の影響として、休止した固定資産の減価償却費12億69百万円を営業外費用に、復旧費用等51億8百万円を特別損失のシステム障害対応費用に計上しています。赤字額には、攻撃とは別に、子会社AP67に係るのれん等の減損損失48億23百万円も含まれます。221億円の赤字をすべてランサムウェアの損失と読むのは誤りです。
2027年5月期は、売上高を被害前の水準に戻す計画です。一方、収益力は過去の水準に比べて回復途上だと短信は述べています。サイバー保険について、ネットショップ担当者フォーラムの2026年1月30日の記事は、受け取れる保険金は被害総額に比べて「かなり限定的」との説明があったと報じています。
個人情報の漏えい件数:74万件と追加60万件の違い
第13報(2025年12月12日)で流出が確認された個人情報は次の約74万件です。クレジットカード情報は含まれていません。
- 事業所向けサービスのお客様情報の一部:約59万件
- 個人向けサービスのお客様情報の一部:約13万2,000件
- 取引先(業務委託先・仕入先など)の情報の一部:約1万5,000件
- 役員・社員等の情報の一部:約2,700件
2026年7月30日の第19報では、個人情報保護委員会との協議を踏まえた精査の結果、漏えいのおそれを否定できない個人情報を約60万件追加で特定しました。2025年7月15日〜10月19日に発送した注文に関する氏名・住所・電話番号・メールアドレスで、事業所向けが約55万件、個人向けが約5万件です。アスクルは、この60万件について外部への漏えいや不正利用の事実は確認されておらず、第13報の後に新たな漏えいやシステム侵害が起きたのでもないと説明しています。同じ第19報で、2026年7月16日に個人情報保護委員会から安全管理措置について行政指導を受けたことも公表しました。
報道には「約134万件」という合計がありますが、流出を確認した74万件と、おそれを否定できない60万件は性質が違います。確認済みの流出が倍近くに増えたわけではありませんが、継続調査で漏えいのおそれを否定できない情報が見つかり、影響が及びうる範囲と通知の対象は広がりました。
アスクル事案から読む復旧の教訓:物流を止めない備え
第13報は、復旧が長引いた原因として、バックアップまで暗号化されたことに加え、対策を適用すべきPC・サーバーの台数が多く、一部のOSのバージョンアップに時間がかかったことを挙げています。侵入の防止と、侵入された後の戻しやすさは別の備えです。第13報の原因分析は、そのまま自社の点検項目に置き換えられます。
- MFAの例外を棚卸しする:委託先や保守用の管理者アカウントは、社員アカウントの一斉導入から漏れやすい箇所です。アスクルの再発防止策も「業務委託先を含む全てのリモートアクセスにMFAの徹底」です。
- 工場や倉庫のサーバーを監視対象に入れる:侵害されたデータセンターのサーバーにはEDRも24時間監視もありませんでした。本社のPCだけにEDRを入れても、止まると困るシステムは守れません。
- バックアップを暗号化されない場所に置く:同じデータセンター内のオンラインバックアップは本番と一緒に暗号化されました。オフラインや書き換え不能な保管先の分け方は、バックアップのやり方と企業の運用設計で解説しています。
- 機器の台帳を最新にしておく:クリーン化とOS更新の対象になるPC・サーバーが多いほど、安全確認に時間がかかります。第13報も再発防止策に「機器管理の詳細化」を挙げています。
もう1点、アスクルは既存環境を部分修復せず、新環境をゼロから作ったために時間がかかりました。これは攻撃者が残した侵入口を持ち越さないための判断で、急いで元の環境を戻すより再侵害のリスクを下げられます。したがってBCPは「システムが数日で戻る」前提ではなく、アスクルのFAX注文と手作業出荷のように、システム無しで最低限の出荷を続ける手順を事前に決めておくことが必要です。停止が事業に与える損害の見積もり方はサーバー停止が事業に与える損害とBCP対策を参照してください。
よくある質問
アスクルのシステム障害は現在どうなっていますか?
2026年1月21日までに、ASKUL・ソロエルアリーナ・LOHACOとも停止前の全商品を注文できるようになりました。配送などの機能はその後も段階的に戻り、2月4日に全物流センターの出荷が戻り、2月13日に当日配送、5月13日に定期配送が再開しました。当日配送は商品とエリアにより提供範囲が異なります。
アスクルのシステム障害の原因は何ですか?
ランサムウェア攻撃で物流システムと社内システムの一部が暗号化されたことです。多要素認証を例外的に適用していなかった業務委託先の管理者アカウントのIDとパスワードが漏れ、不正に使われたことが確認されています。
LOHACO(ロハコ)はいつ復旧しましたか?
2026年1月20日15時に全商品の注文を再開しました。LOHACOは法人向けのASKULが本格復旧してから再開する順番とされ、3サービスの中で最後に戻りました。
アスクルは身代金を支払ったのですか?
アスクルは第13報で、攻撃者とは接触しておらず、身代金の支払いはもとより交渉も行っていないと説明しています。
アスクルの特別損失はいくらですか?
2026年5月期の決算短信では、システム障害対応費用として51億8百万円を特別損失に計上しています。中間決算の時点では52億16百万円でした。別に、休止した固定資産の減価償却費12億69百万円を営業外費用に計上しています。