ランサム被害が止まらない理由と見えない侵入者への企業防衛実務
侵入型ランサム11年連続1位の背景
ランサムウェア被害は、もはや「パソコンが暗号化された」という単純な話ではありません。いま企業を揺るがしているのは、攻撃者が気づかれないまま社内ネットワークへ入り込み、認証情報を奪い、重要データを持ち出し、最後に暗号化や暴露脅迫で経営を追い込む「侵入型」の攻撃です。IPAは2026年1月公表の「情報セキュリティ10大脅威 2026」で、組織向け脅威の1位に「ランサム攻撃による被害」を挙げました。しかも11年連続です。なぜ被害は止まらないのか。この記事では、見えにくい侵入の実態、企業被害が深刻化する構造、経営として優先すべき防衛策を整理します。
「見えない侵入者」は何をしているのか
ランサムウェアは侵入後の最終局面になった
JPCERT/CCは2025年末公開のFAQで、企業や組織の内部ネットワークに攻撃者が侵入した後、情報窃取や暗号化を行うタイプを「侵入型ランサムウェア攻撃」と整理しています。重要なのは、暗号化が攻撃の出発点ではなく、最終局面だという点です。攻撃者は最初に外部公開サーバー、VPN、メール、認証基盤、委託先接続などの弱点から足場をつくり、その後に権限昇格や横展開を進めます。現場が被害に気づくころには、すでに内部構造をかなり把握されていることが珍しくありません。
この「見えない侵入」を裏づけるのが、各国の調査結果です。CISAとFBIは2025年3月のMedusaランサムウェアに関する共同勧告で、同グループが300超の重要インフラ組織に被害を与え、侵入手口としてフィッシングと未修正の脆弱性悪用を挙げました。Verizonの2025年版DBIRでも、脆弱性悪用は主要な初期侵入経路であり、ランサムウェアは世界全体の44%の侵害事案で確認されています。つまり、いまのランサム攻撃は「マルウェア感染」というより、「侵入オペレーション」に近いのです。
なぜ侵入に気づきにくいのか
見えにくさの理由は、攻撃者が正規ツールや通常通信に紛れるからです。CISAの#StopRansomware Guideは、RMMなどの遠隔管理ツールの悪用、認証情報の不正利用、PowerShellの悪用、ネットワーク分割不足を典型的な問題として挙げています。正規の管理ツールを使われると、監視側は「管理者の通常作業」と「攻撃者の不正操作」を見分けにくくなります。
IBMの2026年版X-Force Threat Intelligence Indexも、公開アプリケーションの悪用を起点とする攻撃が前年比44%増えたと指摘しました。しかも、サプライチェーンや第三者経由の侵害は2020年からほぼ4倍に増えています。これは、防御対象が自社の端末やサーバーだけでは足りないことを意味します。取引先接続、クラウド設定、委託先アカウント、外部公開資産まで含めて初めて、侵入口の全体像が見えてきます。
企業被害が深刻化する構造
被害の本質は「暗号化」より事業停止と情報暴露
ランサム被害が経営課題になった理由は、暗号化だけでなく、情報漏えいと事業停止が同時に起きるからです。IPAは以前から「二重の脅迫」を警告しており、近年は暗号化前に窃取したデータの公開をちらつかせる手口が主流になっています。最近では暗号化を伴わず、暴露脅迫だけで金銭を迫るケースも増えました。業務継続、法的対応、顧客説明、広報対応、委託元との関係修復が一気に重なるため、被害はIT部門だけでは閉じません。
日本国内でもこの傾向は鮮明です。警察庁が2026年3月に公表した2025年の脅威情勢を受けた報道では、ランサム被害は226件と前年から増え、6割を中小企業が占めました。被害は件数だけの問題ではありません。復旧の長期化や高額化も進んでいます。Sophosの2025年調査では、ランサム被害企業の平均復旧コストは150万ドル、身代金支払いの中央値は100万ドルでした。支払っても元通りになる保証はなく、むしろ漏えい済みデータの公開や再攻撃の火種を残すことがあります。
中小企業や委託先が狙われやすい理由
「大企業だけの話だ」と考えるのは危険です。VerizonのDBIRは、ランサムウェアが特に中小規模組織で高い比率を占めると指摘しています。理由は明快で、攻撃者から見ると防御の薄い組織の方が侵入しやすく、しかも取引網を通じて上位企業へ圧力をかけやすいからです。警察庁の集計でも中小企業比率が高く、被害の裾野は確実に広がっています。
もう一つの盲点が「人手不足」と「可視化不足」です。Sophosの2025年調査では、被害企業の63%が人材やスキル不足を要因として挙げました。資産台帳が古い、外部公開サーバーの棚卸しが甘い、退職者アカウントが残る、委託先接続の権限が広すぎる、といった地味なほころびが侵入口になります。攻撃者は必ずしも高度なゼロデイだけを使うわけではなく、見落とされた設定不備と放置された脆弱性を丁寧に探してきます。
バックアップ依存を超えるAI時代の防衛設計
対策で最も多い誤解は、「バックアップがあれば十分」という考え方です。オフラインバックアップは不可欠ですが、それだけでは侵入を防げません。CISAのガイドが示す通り、資産の棚卸し、外部公開機器とVPNの迅速なパッチ適用、フィッシング耐性のあるMFA、ネットワーク分割、RMMの監査、インシデント対応手順の訓練まで揃って初めて被害を抑えられます。バックアップは復旧策であり、予防策の代わりではありません。
今後はAIの普及で、攻撃側の偵察、マルウェア改良、標的選定がさらに効率化する可能性があります。IBMは2026年、AI利用で基本的なセキュリティの穴がより高速に突かれる局面に入ったと警告しました。だからこそ企業は、個別製品の導入数ではなく、「自社の外から何が見えているか」「侵入後の横展開をどこで止めるか」という設計思想で守りを組み直す必要があります。ランサム対策は、IT投資の一項目ではなく、事業継続計画そのものになっています。
侵入口可視化とMFAで重心移す企業防衛
ランサム被害が止まらないのは、攻撃が暗号化中心から侵入中心へ変わったからです。脆弱性悪用、認証情報の窃取、委託先経由の侵入、情報窃取と暴露脅迫が組み合わさり、被害は業務停止と信用低下へ直結します。企業が優先すべきは、侵入口の可視化、MFAとパッチ運用、ネットワーク分割、オフラインバックアップ、そして初動訓練です。見えない侵入者に対抗するには、感染後の復旧力だけでなく、侵入前と侵入直後を抑える設計へ重心を移すことが欠かせません。
参考資料:
- 情報セキュリティ10大脅威 2026
- サイバー空間をめぐる脅威の情勢等|警察庁Webサイト
- ランサム被害増加、226件=フィッシング件数も過去最多に―2025年サイバー情勢・警察庁
- #StopRansomware: Medusa Ransomware | CISA
- #StopRansomware Guide | CISA
- Verizon’s 2025 Data Breach Investigations Report: Alarming surge in cyberattacks through third-parties
- IBM 2026 X-Force Threat Index: AI-Driven Attacks are Escalating as Basic Security Gaps Leave Enterprises Exposed
- The State of Ransomware 2025 | Sophos
- 侵入型ランサムウェア攻撃を受けたら読むFAQ | JPCERT-CC
- JSAC2026 -Day 2- - JPCERT-CC Eyes
関連記事
ランサム復元失敗6割、身代金より先に企業が整える復旧防衛戦略
JIPDEC調査では、ランサムウェア被害で身代金を支払った222社のうち139社が復旧に失敗した。警察庁やSophos、Veeamの統計も踏まえ、攻撃者依存を避けるバックアップ、BCP、初動対応、経営判断の再設計を検証。二重恐喝や復旧時の再感染リスクまで、払う前に整えるべき復旧力と実務の論点を詳しく解説
ランサムウェア被害で交渉拒否は正解か?専門家の見解
アサヒやアスクルなど大手企業でランサムウェア被害が続出する中、身代金交渉を拒否すべきか否か。専門家が指摘する「交渉すべき」理由と、二重恐喝時代の企業が取るべき対応策を解説します。
KDDIメール情報1422万件漏洩疑惑、ISP委託統制の盲点
KDDIがISP向けメールシステムへの不正アクセスで最大1422万件の情報漏洩可能性を示した問題を検証。メール本文やパスワードが対象に含まれる恐れ、JCOMやBIGLOBEなど六社への波及、個人情報保護法上の通知責任、利用者のパスワード変更、今後の規制強化、委託先統制の課題をガバナンス視点で読み解く。
OpenAIとSBGのAIサイバー防衛、重要インフラ市場の勝算
SB OAI Japanが重要インフラ企業向けにAIサイバー防衛を始めた背景には、OpenAIの企業向けAI拡販とAnthropicの限定型サイバーAIへの対抗がある。診断、脆弱性分析、パッチ自動化、検証付きアクセス、誤検知リスクまで、国内企業が今の投資判断と現場の運用設計で見るべき実務論点を解説。
Claude停止、米AI輸出管理が日本企業に迫る利用契約再点検
AnthropicがFable 5とMythos 5を米政府指令で停止しました。日本を含む外国籍者利用の遮断、ジェイルブレイク評価、30日データ保持、EARのみなし輸出、クラウド契約の代替性まで、先端AIを業務利用する企業が確認すべき調達リスクと実務対応を、日本企業の視点で公式資料と主要報道から読み解く。
最新ニュース
ホンダ日産三菱、ECU共通化で挑むSDV時代のコスト低減戦略
ホンダ、日産、三菱自が次世代車の中核ECU共通化で詰めの協議に入った。SDVは車載ソフトと半導体投資を押し上げる一方、日本勢には共同調達と標準化が競争力を左右する。経営統合なき協業の狙い、部品供給網への影響、中国勢との速度差、量産化で残る安全・保守リスク、全体像と今後の注視点まで製造業の視点で解説。
就活セクハラ対策義務化で採用現場の盲点を防ぐ企業統治の新常識
2026年10月1日から求職者等セクハラ対策が事業主の義務になります。厚労省委託調査では就活生等向け対策を何も実施していない企業が47.5%。OB訪問、インターン、SNS面談まで広がる採用接点を、相談窓口、面談ルール、リクルーター研修でどう統制し、採用難時代の企業価値リスクを減らす最新の具体実務を解説。
自衛隊USB感染が突く機密システム防衛と中国サイバーリスクの盲点
陸上自衛隊の機密システム端末で感染USBが約1年使われた問題は、可搬媒体管理、調達、監査の弱さを浮き彫りにしました。中国系マルウェアやVolt Typhoonの事例、防衛白書が示す統合運用強化を踏まえ、閉域網でも侵入を前提にする官民の対策と、個人利用や企業流通品に及ぶ供給網リスクまで広く具体的に解説。
KDDIメール情報1422万件漏洩疑惑、ISP委託統制の盲点
KDDIがISP向けメールシステムへの不正アクセスで最大1422万件の情報漏洩可能性を示した問題を検証。メール本文やパスワードが対象に含まれる恐れ、JCOMやBIGLOBEなど六社への波及、個人情報保護法上の通知責任、利用者のパスワード変更、今後の規制強化、委託先統制の課題をガバナンス視点で読み解く。
SKハイニックス逆転、AIメモリー覇権が変える半導体新勢力図
SKハイニックスが時価総額でサムスンを上回った背景には、HBMで61%を握るAIメモリーの供給制約があります。キオクシアのNAND生産完売、NVIDIAのRubin移行、サムスン反撃、EUV投資競争を整理し、顧客固定化と先端パッケージの経済性からシリコンサイクル脱却の条件と今後の過熱リスクを読み解く。