ITニュース

ニチレイ サイバー攻撃が食品サプライチェーン全体を直撃——企業が学ぶべき教訓と対策

2026年7月13日早朝、冷凍食品・低温物流の大手ニチレイグループのシステムがサイバー攻撃を受け、冷蔵倉庫の入出庫業務と冷凍食品の出荷業務が突然停止しました。影響はニチレイ単体にとどまらず、取引先約5,000社に波及。ケンタッキーフライドチキン(KFC)の全店舗での商品欠品・臨時休業の恐れが生じたほか、くら寿司・イオン・江崎グリコ、さらには学校給食にまで影響が及びました。後にランサムウェアグループ「RansomHouse」が犯行声明を出し、二重恐喝型攻撃であることが明らかになっています。「自社は大丈夫」と思っているIT担当者こそ、この事例が示す教訓を自社のセキュリティ体制に照らして確認してください。

何が起きたか——事件の経緯と影響範囲

何が起きたか——事件の経緯と影響範囲

Photo by FlyD on Unsplash

2026年7月13日午前6時50分ごろ、ニチレイグループのシステムに不正アクセスによる障害が検知されました。同社は発生当日中に緊急対策本部を設置し、顧客・取引先の個人情報・データ保護を最優先としてグループ全体のシステムを遮断。この遮断措置により、ニチレイロジグループが担う冷蔵倉庫の入出庫業務と、ニチレイフーズの冷凍食品出荷業務が全面停止しました。

7月15日の第2報では、調査の結果「サーバがサイバー攻撃を受けたことを確認した」と公表。被害サーバの一部に個人情報が保管されていたため、個人情報保護委員会へ漏えい可能性のある事案として報告済みであることも明かされました。

停止期間は約4日間に及び、7月17日から冷蔵倉庫・食品工場を段階的に再稼働。7月22日時点で全拠点での通常稼働を見込む状況まで回復しましたが、同日、ランサムウェアグループ「RansomHouse」がダークウェブのリークサイトに犯行声明を掲載しました(ニチレイによる公式確認はなし)。

ニチレイは国内最大規模の低温物流インフラを担う企業であり、その停止は単なる1社の障害ではなく、食品サプライチェーン全体の危機へと発展しました。

なぜここまで広がったか——サプライチェーン依存の構造的リスク

なぜここまで広がったか——サプライチェーン依存の構造的リスク

Photo by Shubham Dhage on Unsplash

今回の被害がKFCの全店舗や学校給食にまで及んだ背景には、現代の食品サプライチェーンの「集中依存」構造があります。ニチレイは冷凍食品の製造・販売にとどまらず、低温物流事業も手がける「インフラ的存在」であり、多数の取引先がニチレイの物流センターに業務を委託していました。ひとつの結節点が停止すれば、川下に連鎖的な混乱を引き起こす構造です。

IT部門の視点で整理すると、以下のリスクが重なっていたと考えられます。

・**単一ベンダー依存リスク**:物流システムをニチレイに集中委託していた取引先は、代替手段を持ちにくかった

・**システム遮断の連鎖**:被害拡大を防ぐための遮断措置が、そのまま業務停止に直結した

・**セグメント化不足の可能性**:ネットワークが適切に分割されていれば、攻撃の影響範囲を局所化できる可能性がある

これはニチレイだけの問題ではありません。自社が依存する外部システム・委託先が攻撃された場合に、自社業務がどこまで影響を受けるかを把握できているでしょうか。取引先のセキュリティ体制まで含めたサプライチェーンリスクの評価が、今後の企業経営において不可欠となっています。

RansomHouseの手口——二重恐喝型攻撃の実態

RansomHouseの手口——二重恐喝型攻撃の実態

Photo by FlyD on Unsplash

犯行声明を出したRansomHouseは、RaaS(サービスとしてのランサムウェア)型で活動する恐喝集団です。その特徴は、データを暗号化するだけでなく、窃取したデータをダークウェブで段階的に公開することで被害企業への心理的圧力を最大化する「二重恐喝(Double Extortion)」戦術にあります。

同グループは2025年10月に事務用品通販大手のアスクルへの攻撃でも犯行声明を出しており、約1.1TBのデータ窃取を主張。アスクルでは最終的に約74万件の個人情報流出の可能性が公表され、良品計画やそごう・西武といった取引先にも影響が波及した経緯があります。

IT担当者が押さえるべきRansomHouseの攻撃の特徴:

・**境界機器の既知脆弱性を悪用**:VPN機器やファイアウォールの未適用パッチを足がかりに侵入するケースが多い

・**認証情報の窃取**:フィッシングなどで認証情報を入手し、内部ネットワークに侵入・横展開する

・**段階的データ公開**:交渉を拒否すると窃取データを徐々に公開し、企業へのプレッシャーを高める

「身代金を払えばデータが戻る」という単純な構図ではなく、すでにデータが外部に流出している前提で対処しなければならない点が、現代のランサムウェア攻撃の深刻さです。

ニチレイの初動対応から学ぶインシデント対応の要点

ニチレイの初動対応から学ぶインシデント対応の要点

Photo by Compagnons on Unsplash

今回のニチレイの対応には、企業のインシデントレスポンスとして参照できる点が複数あります。

**評価できる点:**

- 検知当日に緊急対策本部を設置し、被害拡大防止を最優先にシステムを遮断した即断力

- 第1報(当日)・第2報(2日後)・第3報(4日後)・第4報(9日後)と段階的に情報を公表し、ステークホルダーへの説明責任を果たした

- 個人情報漏えいの可能性が判明した段階で、個人情報保護委員会へ速やかに報告した法令遵守の姿勢

- 外部セキュリティ専門会社と連携して安全対策を講じたうえで順次業務再開した慎重さ

**IT担当者が自社に照らして確認すべきチェックポイント:**

1. サイバー攻撃が疑われた場合の「遮断判断フロー」は策定済みか

2. インシデント発生時の社内連絡体制・外部専門機関への連絡先リストはあるか

3. 個人情報保護委員会への報告義務(72時間以内)を果たせる体制か

4. 被害範囲を限定するためのネットワークセグメント設計は適切か

5. 業務継続のための代替手順(紙・電話など)は整備されているか

完璧な防御が難しい現代において、「侵入された後」の対応力こそが被害の最小化を左右します。

今すぐ取り組むべき企業セキュリティ対策5選

今すぐ取り組むべき企業セキュリティ対策5選

Photo by FlyD on Unsplash

ニチレイの事例を踏まえ、IT担当者が優先的に着手すべき対策を5点まとめます。いずれも、特別な予算や大規模プロジェクトを必要とせず、現在の体制から着手できるものです。

**① VPN・境界機器のパッチ適用を最優先に**

RansomHouseと連携するグループはVPNやファイアウォールの既知脆弱性を悪用して侵入するケースが報告されています。インターネットに面した境界機器のパッチ未適用がないか、直ちに確認してください。

**② ネットワークセグメンテーションの見直し**

業務システムをフラットなネットワークで運用していると、侵入後の横展開を許してしまいます。基幹システムと一般業務系を分離する設計を検討しましょう。

**③ EDR(エンドポイント検知・対応)の導入・見直し**

侵入を完全に防ぐことが難しい以上、「侵入後の検知と封じ込め」を担うEDRは必須です。導入済みの場合もログ監視体制が機能しているか確認を。

**④ サプライチェーンリスクの可視化**

重要な外部委託先・クラウドサービスが攻撃された場合の業務影響をリスト化し、代替手段や暫定対応手順を整備しておきましょう。

**⑤ BCPとインシデント対応計画の演習**

計画を作るだけでなく、年に1回以上の机上演習(タブレットップエクササイズ)で実効性を確認することが重要です。緊急対策本部の設置手順、外部への通知タイミング、業務の代替方法を全員が理解しているか確かめてください。

よくある質問

ニチレイへの攻撃はランサムウェアだったのですか?

ランサムウェアグループ「RansomHouse」がダークウェブのリークサイトで犯行声明を掲載しています(2026年7月22日時点)。ただし、これは攻撃者側の一方的な主張であり、ニチレイ自身は攻撃手法の詳細を「被害拡大防止のため」として公式に確定・公表していません。

二重恐喝型攻撃は身代金を払えば解決するのですか?

身代金を支払っても、データが削除される保証はありません。すでに窃取されたデータが外部流出している前提で、個人情報保護委員会への報告・被害者への通知・セキュリティ強化などの対応が必要です。支払いは犯罪グループへの資金提供につながるため、専門機関に相談することが推奨されます。

自社がサプライチェーン攻撃の「踏み台」にならないためにできることは?

取引先が侵入経路になるリスクを防ぐには、取引先へのアクセスに使う認証情報の管理強化(多要素認証の導入)、ネットワークアクセスの最小権限化、取引先へのセキュリティ基準の設定などが有効です。定期的な委託先のセキュリティ評価も重要です。

個人情報漏えいが疑われた場合、いつまでに何を報告する必要がありますか?

改正個人情報保護法により、個人情報漏えいが疑われる場合は個人情報保護委員会へ「速報」として概ね3〜5日以内に報告し、「確報」を30日以内に提出する義務があります。ニチレイは第2報(7月15日)のタイミングで速報を提出しています。

お問い合わせはこちらから

PC周りでお困り事や、どこに相談したら良いか分からない内容でもまずは弊社にお気軽にお問い合わせください!
弊社担当者よりご連絡させて頂きます。

    -ITニュース

    © 2026 株式会社ファンガレージ