
サプライチェーン攻撃は、標的企業の委託先・取引先や、利用するソフトウエア・外部サービスなどのつながりを悪用して、標的企業のシステムや情報を狙う攻撃です。
近年はランサムウエア被害と結び付き、情報漏えいだけでなく、業務停止に発展するケースも目立ちます。
本記事では、2025〜2026年に国内で公表された主なインシデント事例を基に、企業に求められるセキュリティ対策やSCS評価制度との関係を解説します。
ここでは、2025〜2026年に国内で公表された主な事例を取り上げます。
攻撃の侵入経路と被害が波及する経路は異なりますが、いずれも自社だけでなく、委託先・取引先・外部サービスを含めた包括的なセキュリティ対策の必要性を示す事例です。
YCC情報システムでは、2026年4月2日、ファイルサーバーへのサイバー攻撃による不正アクセスが確認されました。
その後、ファイルの暗号化や攻撃者による脅迫文が確認され、同社は、取引先から受託・保管していた情報の一部について、漏えいのおそれが否定できない状況であると公表しています。
外部専門機関の調査では、ネットワーク機器の管理者アカウントに関する認証情報が推測または取得され、内部ネットワークに侵入された可能性が示されました。
委託先に預けた情報であっても、委託元企業の顧客や業務に影響が及ぶ可能性を示す事例です。
ENEOSグローブエナジーでは、LPガス配送業務の委託先における顧客情報漏えいの可能性が公表されました。
2025年10月、エネサンスホールディングスでランサムウエア被害が発生しました。2026年1月14日付のENEOSグローブエナジー名義の公表文では、ダークウェブ上にエネサンスホールディングスから窃取された可能性のある情報が公開されていることを確認したとしています。
漏えいした可能性がある情報は、LPガス配送に必要な氏名、住所、電話番号などで、対象件数は約1,300件とされています。
アサヒグループホールディングスでは、2025年9月にサイバー攻撃によるシステム障害が発生しました。
調査によると、外部攻撃者がグループ拠点のネットワーク機器を経由して侵入し、管理者権限を取得した上で、ランサムウエアを展開したとされています。
この攻撃により、国内で管理されていた複数のサーバーや一部端末が暗号化されました。被害拡大を防ぐためのネットワーク遮断・システム停止も行われ、受注や出荷に影響が及びました。この事例は、供給を支えるシステムの停止が取引先にも影響するリスクを示しています。
サプライチェーン攻撃とは、標的企業を直接攻撃するのではなく、委託先・取引先・外部サービスなどのつながりを悪用して、標的企業のシステムや情報を狙う攻撃です。
自社が対策を進めていても、委託先の認証情報の窃取や、共有フォルダ・リモート保守環境の悪用を通じて、被害を受ける可能性があります。
対策の重要性が高まる背景には、業務の外部委託、クラウド利用、企業間でのデータ共有の拡大があります。
委託先の中には、セキュリティ人材や予算が限られる企業もあり、攻撃者にとって侵入口になりやすい点に注意が必要です。

国内事例で確認された侵入・権限取得の手口には、ネットワーク機器を経由した侵入や、管理者アカウントの認証情報の悪用などがあります。機器の脆弱性悪用と認証情報の悪用は区別して確認する必要があります。
侵入後に内部ネットワークを探索し、業務システムやファイルサーバーを暗号化する手口が見られ、前述の事例でも暗号化による業務への影響が報告されています。
近年は、窃取データの公開を示唆して金銭を要求する手法もあり、暗号化だけでなくデータの窃取・公開への備えも課題です。
サプライチェーン攻撃の被害は情報漏えいに限りません。
主な被害・負担には、業務停止による機会損失、復旧費用、外部専門機関への調査費用、顧客や取引先への通知対応、信用低下、損害賠償リスクがあります。身代金を要求される場合もありますが、支払いによって復旧や情報削除が保証されるわけではありません。
委託先で起きた被害であっても、委託元企業の説明責任が問われるケースも考えられる点を、理解しておく必要があります。
委託元としてまず必要なのは、自社のIT資産、外部接続先、委託先・取引先・外部サービスに預けているデータを可視化することです。
その上で、脆弱性管理、多要素認証、特権ID管理などの基本対策を整備します。VPNやネットワーク機器、管理者アカウントは攻撃の入口になりやすいため、更新管理と権限管理が欠かせません。
委託先管理では、契約前にセキュリティ体制、データ管理方法などを確認します。契約書には、情報管理、監査、報告期限、事故発生時の協力義務などを明記することが望まれます。
定期的なアンケートや監査、緊急連絡先の更新も重要です。
SCS評価制度は、サプライチェーン全体のセキュリティ対策状況を共通基準で確認しやすくするための制度です。
SCS評価制度は任意の制度であり、評価を取得していない企業の商取引を制度自体が規制するものではありません。また、要求事項を満たすために特定の製品を導入することを義務付ける制度でもありません。
企業は制度の動向を確認しながら、取引先管理や委託先評価の基準づくりに活用していくことが重要です。
サプライチェーン攻撃への対策では、まず以下の項目を確認することが大切です。
あわせて、委託先の対策状況、預けるデータ、事故時の報告期限・連絡先、契約上の責任分担を確認しているかも点検しましょう。対策は一度整備して終わりではなく、事業内容や取引先の変化に合わせて更新することが必要です。
サプライチェーン攻撃は、自社のシステムだけを守れば防げるものではありません。国内事例からも、委託先に預けた情報の漏えいリスク、委託先・取引先を通じた影響、受注・出荷などの業務が停止するリスクが明らかになっています。
今後は、自社のセキュリティ対策に加えて、委託先・取引先を含めたリスク管理が不可欠です。
SCS評価制度の動向も踏まえながら、IT資産の可視化、脆弱性管理、認証・権限管理、ログ監視、バックアップ、委託先管理を継続的に見直すことが重要です。