株式会社さとうは、自社の催事で受注したオーダースーツの製造委託先がサイバー攻撃を受けたことを明らかにしました。

この事案は、紳士服の製造・販売を手掛けるエフワン株式会社が、第三者によるランサムウェア攻撃を受けたことに起因しています。

委託先への不正アクセスによって、大切なお客様の個人情報が外部へ流出した可能性が浮上しており、大きな懸念が広がっています。

本記事では、この事案の概要や被害の範囲、そして企業が直面しているサプライチェーン・セキュリティの課題について解説します。

事件の概要と発生の経緯

委託先であるエフワンへのランサムウェア攻撃

株式会社さとうの発表によると、同社が「イージーオーダースーツ特別お誂え会」の業務を委託していたエフワン株式会社に対し、ランサムウェアを用いた攻撃が行われました。

ランサムウェアは、データを暗号化してシステムをロックし、復元と引き換えに金銭を要求する極めて悪質なサイバー攻撃の一種です。

今回の攻撃では、エフワンが管理していたサーバー内のデータが侵害され、その中に株式会社さとうの顧客情報が含まれていました。

被害の把握と公表までの流れ

エフワンから株式会社さとうに対して、情報の流出の可能性がある旨の報告があったのは2026年2月24日のことでした。

その後、事態の詳細な調査と影響範囲の特定が進められ、2026年4月16日に正式なプレスリリースとして公表されるに至りました。

発覚から公表までに一定の期間を要した背景には、攻撃の影響範囲の精査や、二次被害を防止するための対策準備があったものと推測されます。

顧客への影響と流出の恐れがあるデータ

対象となる顧客とサービス

今回の情報漏洩の可能性があるのは、株式会社さとうが開催した「イージーオーダースーツ特別お誂え会」を利用した顧客です。

この催事は、個々の体型に合わせたスーツを仕立てるための特別なイベントであり、多くの顧客が参加していました。

現時点では、これらの特定の催事を通じて登録された顧客データが、攻撃の対象となったサーバーに保管されていたことが判明しています。

流出した可能性のある情報の項目

流出した可能性のある具体的な情報については、以下の表にまとめました。

情報カテゴリー具体的な項目内容
基本個人情報氏名、住所、電話番号、連絡先メールアドレス
注文関連情報購入履歴、注文日、商品詳細
身体データスーツ作成のための寸法(サイズ)データ

特に、個人の身体寸法データはオーダースーツ特有の機密性の高い情報であり、その保護は極めて重要です。

クレジットカード番号などの決済情報については、今回の報告の中では直接的な言及はありませんが、引き続き慎重な確認が必要です。

企業に求められるサプライチェーン・セキュリティ

外部委託先におけるサイバーリスク管理

今回の事案は、自社のセキュリティが強固であっても、業務委託先が脆弱であれば情報漏洩が発生するという「サプライチェーン攻撃」の典型的な例です。

企業が外部へ業務を委託する際には、委託先選定の基準として「情報セキュリティ体制の整備状況」を厳格に評価しなければなりません。

定期的なセキュリティ監査の実施や、契約時におけるデータ保護条項の明文化は、現代のビジネスにおいて不可欠なリスク管理と言えます。

ランサムウェア攻撃への抜本的な対策

ランサムウェアの脅威から情報を守るためには、単なるウイルス対策ソフトの導入だけでは不十分です。

重要なデータは定期的にバックアップを取得し、ネットワークから切り離されたオフライン環境で保管することが推奨されます。

また、侵入を前提とした検知システム(EDR)の導入や、従業員へのサイバー教育を継続的に行うことが、組織全体の防御力を高める鍵となります。

今後の対応と利用者への注意喚起

株式会社さとうおよびエフワンは、被害を受けた顧客に対して個別の連絡や相談窓口の設置を行っています。

対象となる可能性のある顧客は、不審な電話やメール、身に覚えのない請求がないか、十分に注意を払う必要があります。

万が一、不審な連絡があった場合には、速やかに公式の問い合わせ窓口へ報告し、被害の拡大を最小限に抑える行動が求められます。

まとめ

エフワン株式会社へのランサムウェア攻撃は、株式会社さとうの顧客情報が流出するという深刻な事態を招きました。

オーダースーツという個人密着型のサービスにおいて、住所や寸法データといった情報が侵害されたことの影響は決して小さくありません。

この事案は、多くの日本企業に対して、サプライチェーン全体を見据えたセキュリティ対策の重要性を改めて突きつけました。

企業には透明性のある情報公開と、再発防止に向けた技術的・組織的な抜本改革が期待されています。

私たちユーザーも、自身のデータがどのように管理されているかを意識し、企業からのセキュリティ通知に敏感に反応することが、デジタル社会を守る一歩となります。