Asahi 攻击暴露 DX 的陷阱 | 2025年上半年勒索软件116起,向角川、丰田等学习对策

2025年9月29日发生的朝日集团控股勒索软件攻击截至10月6日仍无恢复希望,啤酒短缺正在全国蔓延。

这次攻击利用了“日本企业推广DX造成的结构性漏洞”,通过与以往重大网络攻击案例的比较,我们可以看到日本企业面临的新威胁的真实本质。


这一天可能是网络安全为我们普通大众更加熟悉的一天。这是一个严重社会问题的开始,这并不一定意味着“我没事,因为我升级了”。

[朝日袭击的全部细节 - 没有恢复的前景]

10月3日,朝日集团控股公司宣布,一系列系统故障的原因是使用勒索软件病毒的网络攻击。正式宣布做过。该公司成立了紧急响应总部并进行了调查,确认服务器遭到攻击,并透露“发现了可能存在信息泄露的证据”。

此次攻击的目标是以产品订购和运输系统“SPIRIT”为中心的核心系统,预计活动目录(AD)和虚拟基础设施(vCenter/ESXi)已被加密。结果认证功能停止了,导致整个业务的连锁反应失败。

朝日公司宣布,计划从 10 月 6 日当周开始逐步恢复通过电话接受订单,但该公司表示,“无法具体说明”系统何时全面恢复,可以肯定的是需要很长时间。尽管接单和发货业务已转为人工处理,但处理能力严重受限,情况远未达到正常业务水平。

影响正在全国蔓延,7-11 便利店、超市和合作社的朝日产品供应中断。特别是朝日超级干啤酒和三谷苹果酒等主流产品正在从商店货架上消失,餐馆抱怨周末没有啤酒库存。朝日集团公司推迟了原定于10月发布的12款新产品的发布,并取消了工厂参观等所有活动。

【针对日本企业的攻击正在迅速增加】

针对日本企业的勒索软件攻击正变得越来越严重。根据警察厅的公告,2025 年上半年报告的勒索软件事件数量将达到 116 起,情况严重程度为半年来最高。 2024年,报告了222起损害案件,受影响的公司中约63%是中小企业,27.5%是大型公司,9.5%是组织。

按行业来看,制造业占比最高,为29.2%,入侵途径绝大多数为VPN设备,占55%,其次是远程桌面,占31%。超过24%的案件需要一个多月才能恢复,43%的公司遭受的总损失达到或超过1000万日元。

2025 年特别活跃的勒索软件组织包括积极针对日本公司的 Qilin 和 2025 年 6 月出现的新兴组织 Kawa4096。

【日本主要企业网络攻击案例对比表(2020年起)】

企业名发生时间攻击类型伤害等级恢复期经济影响犯罪集团
朝日GHD2025年9月勒索软件(虚拟化基础设施)国内业务暂停、信息泄露的可能性未定(截至 10 月 6 日)预计价值数十亿日元未知(谈判正在进行中)
角川2024年6月勒索软件(虚拟化基础设施)25万人情报流出、1.5TB流出1个月以上Niconico视频完全停止黑色套装
豪雅2024年3月勒索软件(第三次)1000人分个人情报流出可能性全局系统故障猎人国际
小岛出版社 → 丰田2022年2月供应链攻击丰田 14 家工厂全部关闭1天约280亿日元(日产值)
DMM 比特币2024年5月供应链攻击流出482亿日元无法恢复服务终止(退出加密资产交易业务)交易者叛徒(朝鲜)
名古屋港运输协会2023年7月勒索软件港口功能瘫痪3天3天对物流基础设施的影响锁位
卡普空2020年11月勒索软件1TB信息泄露客户/业务合作伙伴信息泄露拉格纳储物柜
卫材2023年6月双重勒索勒索软件物流系统停止部分服务器加密
萨莉亚2024年10月勒索软件61,087 个人信息泄露商业伙伴/员工信息泄露
卡西欧电脑2024年10月勒索软件8,478人分情报流出业务数据泄露
库臣2024年1月・6月勒索软件(2 度)37.4万件情报流出悬念六个月内两次损坏

【从表中可见四种攻击模式】

从上面的对比表来看,针对日本企业的网络攻击可以分为以下四种模式。

模式1:基于虚拟化的攻击(Asahi=KADOKAWA型)

Asahi 和 KADAOKAWA 的攻击方法非常相似。两家公司都对其虚拟化基础设施(VMware等)和活动目录(AD)进行了加密,导致“单点故障”,导致整个业务系统连锁性停止。为提高效率而整合的系统结果却是致命一击。

KADAOKAWA 的约 300 台虚拟服务器被加密,私有云“NicoSphere”被完全关闭。 BlackSuit 犯罪组织在一份声明中表示,它已“集成到一个大型基础设施中”,表明集成系统成为攻击目标。

朝日公司以产品订购和运输系统“SPIRIT”为中心,对AD和虚拟基础设施(vCenter/ESXi)进行了加密,并且该公司自2019年以来将其国内业务与DX的推广相结合,这导致了损害的蔓延。

值得注意的是,尽管工厂控制系统(OT)没有直接受到损害,但两家公司的生产都已停止。由于 ERP 系统中断,无法签发食品安全法要求的表格和可追溯标签,尽管实际上可以制造该产品,但由于法律合规性而无法运输。

针对虚拟化基础设施的攻击正在迅速增加,从2020年的1起增加到2023年的63起,增长了63倍。研究表明,全球有 86,000 个虚拟基础设施存在未修复的漏洞,人们担心攻击未来会进一步蔓延。

模式2:供应链攻击型(小岛压机型/DMM型)

供应链攻击属于间接攻击,不直接攻击大公司,而是通过安全性较差的商业伙伴。

Kojima Press Kogyo 是一家拥有约 500 名员工的零部件制造商,在利用 VPN 漏洞后感染了勒索软件。受此次袭击影响,丰田汽车公司在日本的14家工厂和28条生产线全部停工一天,造成每日生产损失约280亿日元。该案例作为供应链攻击的典型案例而引起全球关注,凸显了中小企业安全漏洞可能波及大企业的风险。

DMM比特币的情况更为严重。通过冒充 LinkedIn 上的某人并控制商业伙伴 Ginco 员工的终端,价值 482 亿日元的比特币被泄露。 FBI 和国家警察局确定这起犯罪行为是由与朝鲜政府有联系的黑客组织 TraderTraitor 实施的,DMM Bitcoin 宣布将于 2024 年 12 月停业。

朝日是直接攻击主体,而不是供应链攻击。然而,由于影响波及到业务合作伙伴、零售商和餐馆,结构相似,整个供应链都受到影响。

模式3:重复受害者型(HOYA型/Kuechen型)

同一家公司遭受多次攻击的案例正在增加。 HOYA在2019年、2021年、2024年三度遭受攻击,显示出人们对医疗设备巨头正在成为重复目标并成为“客户”的担忧。

2024 年 3 月的攻击导致 Hunters International 的 300GB 数据被盗,该公司于 7 月在暗网上被列为受害者。 1000名接受内窥镜检查的患者的个人信息也可能被泄露。

Kyuhen(九州电力集团)在 2024 年 1 月和 2024 年 6 月的六个月内遭受了两次攻击,导致人们担心约 374,000 条客户信息可能已被泄露。专家指出,一旦一家公司被成功渗透,其安全系统的弱点就会被识别出来,并且该信息可能会在攻击者之间共享。

模式4:灾难性损坏型(DMM型)

DMM Bitcoin 宣布将于 2024 年 12 月因 482 亿日元资金外流而停业,这是罕见的网络攻击导致公司破产的案例。由于虚拟货币兑换业务的性质,一旦失去信任,业务就无法继续进行。

至于朝日,目前业务连续性没有问题,但根据信息泄露的性质,可能会担心失去信任和诉讼风险。尤其是在食品饮料行业,消费者信任是企业的命脉,未来调查结果的公布将受到密切关注。

专家将朝日的案例分析为“类似于 KADAOKAWA 的基于虚拟化的攻击”。这种攻击模式有四个特点。

第一点是深入追求效率的DX幕后。 2019年起,朝日将国内业务并入日本朝日集团,构建了采购、生产、物流、销售一体化管理体系。虽然这极大地促进了效率和成本降低,但也带来了单点故障的风险。

其次,通过控制单点(虚拟化基础设施),可以一次性消灭所有系统。攻击者不再需要通过针对虚拟化基础设施的“控制塔”来逐一攻击单个服务器。

第三,它具有破坏力,可以让整个企业一下子瘫痪。朝日公司多个部门同时出现故障,造成了史无前例的订单和发货中断的局面。

第四,恢复需要较长时间。 KADAOKAWA需要一个多月的时间才能恢复,截至10月6日,朝日的前景仍存在不确定性。从正常的系统故障中恢复更加困难,因为必须重建整个虚拟化基础设施。

朝日事件作为继KADAOKAWA之后的“第二个KADAOKAWA事件”,再次凸显了日本企业DX推广的结构性风险。

【攻击者是谁?犯罪团伙的认定]

截至 10 月 6 日,声称对 Asahi 负责的勒索软件组织的身份尚未确定。据 The Register 报道,Asahi 的名字目前并未列在勒索软件暗网上,这表明谈判可能正在进行中。

麒麟是2025年最活跃的针对日本企业的组织。此外,2025年6月出现的新兴组织Kawa4096已经攻击了两家日本企业,需要保持警惕。

过去的案例显示,有组织犯罪集团以日本公司为目标,例如攻击 KADAOKAWA 的 BlackSuit、攻击 HOYA 的 Hunters International、攻击名古屋港的 LockBit 以及攻击 DMM 比特币的朝鲜附属 TraderTraitor。

【日本企业现在应该做什么:四种模式的教训】

从过去的案例中可以吸取很多教训。

分段是抵御基于虚拟化的攻击的有效措施。朝日在欧洲和大洋洲的基地没有受到影响的原因被认为是因为网络按地区分开。加强虚拟化基础设施的安全性和分散备份管理也很重要。

针对供应链攻击的对策需要对业务合作伙伴进行安全审计并引入零信任架构。正如 Kojima Press Industry 和 DMM Bitcoin 的案例所示,即使您公司的安全性非常完美,也始终存在业务合作伙伴入侵的风险。

为了防止再次造成损害,必须在事件发生后彻底调查原因并继续在安全方面进行投资。像HOYA一样受到3次攻击就说明对策不够充分。

为了避免灾难性损害,制定业务连续性计划(BCP)并考虑网络保险非常重要。 DMM Bitcoin 的关闭表明网络攻击威胁着公司的生存。

【DX的光与影——效率与脆弱并存】

Asahi 和 KADAOKAWA 的案例告诉我们这样一个现实:通过 DX 实现的效率和整合会带来“单点故障”的风险。集成的系统越多,效率就越高,但如果有一点被破坏,影响可能是毁灭性的。

许多日本企业都实施了类似的虚拟化基础设施,旭化成和角川案例给所有日本企业敲响了警钟。如何在安全性和业务连续性之间取得平衡,将是未来企业管理的重要问题。

在10月3日的新闻发布会上,内阁官房长官林吉正表示:“相关部门正在共同收集信息。加强网络响应能力是一个紧迫的问题”,表明政府对此情况的重视。鉴于目前的情况,仅2025年上半年就发生了68起事件,迫切需要公共和私营部门共同努力加强网络安全措施。

从: 网络攻击导致系统故障(第二次报告)

【编辑部评论】

此次针对朝日集团的网络攻击凸显了日本企业在推广 DX 方面面临的结构性问题。对过去五年重大事件的分析表明,攻击可以分为四种模式,每种模式需要不同的应对措施。

Asahi 被归类为 KADAOKAWA 型“基于虚拟化的攻击”。这种攻击模式最显着的特点是,通过DX控制作为效率核心的虚拟化基础设施,从而使企业的整个业务系统一次性瘫痪。针对虚拟化基础设施的攻击从2020年的1起迅速增加到2023年的63起,形势严峻,全球8.6万个虚拟化基础设施仍然存在未修复的漏洞。

特别值得注意的是,尽管工厂的控制系统(OT)完好无损,但生产还是停止了。如果没有 ERP 系统,现代制造企业就无法签发合法合规表格或可追溯标签,即使他们实际上能够制造产品,也无法发货。这是一个象征IT依赖脆弱性的案例。

另一方面,小岛报业和DMM比特币被归类为“供应链攻击型”。这是一种间接攻击,不直接攻击大公司,而是利用安全性较差的商业伙伴作为跳板。丰田因工厂一日停工损失约280亿日元,DMM比特币因482亿日元资金外流被迫停业。即使您公司的安全性非常完善,也始终存在业务合作伙伴入侵的风险。

HOYA就是“重复受害者”类型的典型例子。其在2019年、2021年、2024年曾三次受到攻击,表现出对成为“顾客”的恐惧。一旦一家公司被成功渗透,其安全态势的弱点就会被识别出来,并且该信息可能会在攻击者之间共享。事件发生后彻底的根本原因调查和持续的安全投资至关重要。

DMM 比特币是一个罕见的“灾难性破坏”网络攻击案例,该攻击使一家公司失去了生存。由于虚拟货币兑换业务的性质,一旦失去信任,业务就无法继续进行。至于朝日,根据信息泄露的性质,人们担心失去信任和诉讼风险。

2025年上半年损害案件数量为68起,是上年的1.4倍,2024年全年则迅速增加至197起。受影响企业中,57%为中小企业,其中制造业占比最大,为18.2%。 VPN设备是最主要的入侵途径(63%),恢复时间超过1个月(20%以上),37%造成总计1000万日元以上的损失。

积极针对日本企业的勒索软件组织 Qilin 和 2025 年 6 月出现的新兴组织 Kawa4096 尤其活跃。在过去的案例中,有组织犯罪团伙曾以日本公司为目标,包括 BlackSuit (角川)、Hunters International (HOYA)、LockBit (名古屋港) 和 TraderTraitor (DMM Bitcoin,朝鲜附属公司)。

企业现在应该做的是确定哪种模式适合自己的公司并采取适当的防御措施。分段和备份分发对于虚拟化基础设施类型有效,供应商审计和零信任对于供应链攻击类型有效,持续投资对于重复损坏类型有效,BCP和网络保险对于灾难性损坏类型有效。

Asahi和KADAOKAWA的案例象征着DX的光与影。效率和整合提高了生产力,但也增加了单点故障的风险。平衡安全性和业务连续性将是未来企业管理最重要的问题。

【术语解释】

勒索软件
一种恶意软件,会对受害者计算机或服务器上的数据进行加密,并要求赎金以换取解密。近年来,针对企业核心系统的大规模攻击不断增多。

虚拟化基础设施
它是用于虚拟集成和高效管理多个物理服务器的基础设施。 VMware ESXi等产品被广泛使用,但如果该基础设施受到攻击,所有虚拟服务器都将受到影响。

活动目录(AD)
它是微软提供的一个管理用户身份验证和访问控制的系统。如果AD被加密,用户将无法登录系统,整个业务将停止。

单点故障
这是指如果系统中的一个点发生故障,整个系统将停止运行的情况。整合系统以提高效率会增加单点故障的风险。

双重勒索勒索软件
这种方法不仅对数据进行了加密,而且还威胁要在暗网上发布被盗信息。即使支付了赎金,数据泄露的风险仍然存在。

供应链攻击
这是一种以安全措施薄弱的业务合作伙伴和关联公司的系统为跳板,而不是目标公司本身的攻击方法。它通过小公司打击大公司。

分割
将网络划分为多个小部分(段)的安全措施。万一系统的一部分被渗透,它有望起到限制损害的作用。

暗网
它是一个高度匿名的互联网空间,无法使用常规搜索引擎访问,需要特殊的浏览器。它被攻击者用作买卖被盗数据以及发布有关不支付赎金的公司信息的地方。

OT(运营技术)系统
运营技术(Operational Technology)的缩写,是指监视和控制工厂生产线、物流系统等物理过程的系统。与IT(信息技术)系统不同,其中许多系统是几十年前设计的,问题是现代网络安全措施不足。

零信任架构
这是一种基于“不信任一切”前提的安全模型。通过验证所有访问(甚至是内部网络)并仅授予最低限度的必要权限,我们可以防止入侵后损害扩大。

[参考链接]

朝日集团控股有限公司(外部)
日本最大的啤酒酿造公司。以Super Dry为主要产品,2024年年销售额将达到约29,394亿日元。

角川(外部)
日本综合娱乐公司。 2024年6月,勒索软件攻击导致25万人信息泄露。

豪雅有限公司(外部)
光学设备和医疗设备制造商。 2019年、2021年、2024年曾遭受3次攻击。

警察厅网络警察局(外部)
日本负责网络安全的政府机构。它提供有关网络攻击的警报和统计信息。

JPCERT 协调中心(外部)
一个响应日本计算机安全事件的组织。提供有关网络攻击的技术信息和报告。

趋势科技安全博客(外部)
由网络安全公司运营的信息网站。我们定期分析日本的安全事件趋势。

[参考文章]

日本啤酒巨头朝日证实勒索软件攻击(外部)
Bleeping Computer 的详细报道。它解释了旭化成攻击的技术方面。

Asahi 网络攻击的广泛影响显示了大型 IT 系统的缺点(外部)
日经亚洲报道。本文分析了大规模IT集成系统的风险。

导致朝日集团航运业务停止的勒索软件损害的核心(外部)
ITmedia 专家的技术分析。它详细介绍了针对虚拟化基础设施和 AD 的单点故障攻击。

虚拟化基础设施是一个很大的风险吗?角川事件我们应该吸取什么教训(外部)
我们详细分析了 KADAOKAWA 攻击案例,发现针对虚拟化基础设施的攻击急剧增加。

关于 TraderTraitor(一个位于朝鲜的网络攻击组织)(外部)
国家警察厅的正式公告。造成 DMM 比特币泄漏 482 亿日元的犯罪集团已被查明。

HOYA勒索软件受损,1000名内窥镜患者信息或遭泄露(外部)
日经 Crosstech 报道。我们正在报告有关 HOYA 第三次网络攻击的详细信息。

国内9起勒索病毒案件!解释攻击趋势和对策(外部)
这是一篇总结日本企业主要勒索软件破坏案例的综合分析文章。

[编者后记]

此次针对朝日的网络攻击是一个与我们日常生活直接相关的问题。我们经常购买的饮料可能突然从商店货架上消失的情况正在成为现实。

通过对过去五年的重大案例的分析,我们发现了日本企业在推进DX方面面临的结构性问题。为提高效率而集成的系统正在造成“单点故障”的致命风险。继 KADAOKAWA 之后,Asahi 也因其虚拟化基础设施而成为目标。针对虚拟化基础设施的攻击从2020年的1起迅速增加到2023年的63起,这一事实告诉我们,我们应该有明天将是我们自己的危机感。

尤其令人震惊的是,尽管工厂的控制系统完好无损,但生产却停止了。现代制造业的结构,如果没有IT系统,甚至无法遵守法律法规,数字化依赖的脆弱性已经暴露出来。以小岛冲压工业为例,丰田所有工厂都被关闭,DMM Bitcoin 也因 482 亿日元外流而被迫停业。我们已经进入了一个网络攻击威胁企业生存的时代。

仅2025年上半年,就发生损害案件68起,比上年大幅增加1.4倍。 57%的受害企业是中小企业,63%的入侵路线是通过VPN设备。超过20%的案件需要一个月以上的时间才能恢复,37%的案件造成总损失达1000万日元或以上,这表明网络安全不再是少数专家的问题,而是管理层必须认真对待的管理问题。

积极瞄准日系企业的麒麟、新兴团体Kawa4096也变得更加活跃。有组织的犯罪集团一直在研究日本企业的漏洞并发动有计划的攻击。

通过本文,我们希望读者能够识别他们的公司属于哪种攻击模式,并采取适当的防御措施。每种类型都有有效的应对措施:针对虚拟化基础设施类型进行细分,针对供应链攻击类型进行供应商审核,针对重复损坏类型进行持续投资,针对灾难性损坏类型进行BCP和网络保险。

我们希望旭化成早日康复,也希望以此次事件为契机,提高整个日本企业的安全意识。未来的企业管理层需要了解DX的利弊,并在效率和安全性之间取得平衡。

[相关文章]