NewsHub.JP
NewsHub.JP

ランサム被害が止まらない理由と見えない侵入者への企業防衛実務

by 山本 涼太
URLをコピーしました

侵入型ランサム11年連続1位の背景

ランサムウェア被害は、もはや「パソコンが暗号化された」という単純な話ではありません。いま企業を揺るがしているのは、攻撃者が気づかれないまま社内ネットワークへ入り込み、認証情報を奪い、重要データを持ち出し、最後に暗号化や暴露脅迫で経営を追い込む「侵入型」の攻撃です。IPAは2026年1月公表の「情報セキュリティ10大脅威 2026」で、組織向け脅威の1位に「ランサム攻撃による被害」を挙げました。しかも11年連続です。なぜ被害は止まらないのか。この記事では、見えにくい侵入の実態、企業被害が深刻化する構造、経営として優先すべき防衛策を整理します。

「見えない侵入者」は何をしているのか

ランサムウェアは侵入後の最終局面になった

JPCERT/CCは2025年末公開のFAQで、企業や組織の内部ネットワークに攻撃者が侵入した後、情報窃取や暗号化を行うタイプを「侵入型ランサムウェア攻撃」と整理しています。重要なのは、暗号化が攻撃の出発点ではなく、最終局面だという点です。攻撃者は最初に外部公開サーバー、VPN、メール、認証基盤、委託先接続などの弱点から足場をつくり、その後に権限昇格や横展開を進めます。現場が被害に気づくころには、すでに内部構造をかなり把握されていることが珍しくありません。

この「見えない侵入」を裏づけるのが、各国の調査結果です。CISAとFBIは2025年3月のMedusaランサムウェアに関する共同勧告で、同グループが300超の重要インフラ組織に被害を与え、侵入手口としてフィッシングと未修正の脆弱性悪用を挙げました。Verizonの2025年版DBIRでも、脆弱性悪用は主要な初期侵入経路であり、ランサムウェアは世界全体の44%の侵害事案で確認されています。つまり、いまのランサム攻撃は「マルウェア感染」というより、「侵入オペレーション」に近いのです。

なぜ侵入に気づきにくいのか

見えにくさの理由は、攻撃者が正規ツールや通常通信に紛れるからです。CISAの#StopRansomware Guideは、RMMなどの遠隔管理ツールの悪用、認証情報の不正利用、PowerShellの悪用、ネットワーク分割不足を典型的な問題として挙げています。正規の管理ツールを使われると、監視側は「管理者の通常作業」と「攻撃者の不正操作」を見分けにくくなります。

IBMの2026年版X-Force Threat Intelligence Indexも、公開アプリケーションの悪用を起点とする攻撃が前年比44%増えたと指摘しました。しかも、サプライチェーンや第三者経由の侵害は2020年からほぼ4倍に増えています。これは、防御対象が自社の端末やサーバーだけでは足りないことを意味します。取引先接続、クラウド設定、委託先アカウント、外部公開資産まで含めて初めて、侵入口の全体像が見えてきます。

企業被害が深刻化する構造

被害の本質は「暗号化」より事業停止と情報暴露

ランサム被害が経営課題になった理由は、暗号化だけでなく、情報漏えいと事業停止が同時に起きるからです。IPAは以前から「二重の脅迫」を警告しており、近年は暗号化前に窃取したデータの公開をちらつかせる手口が主流になっています。最近では暗号化を伴わず、暴露脅迫だけで金銭を迫るケースも増えました。業務継続、法的対応、顧客説明、広報対応、委託元との関係修復が一気に重なるため、被害はIT部門だけでは閉じません。

日本国内でもこの傾向は鮮明です。警察庁が2026年3月に公表した2025年の脅威情勢を受けた報道では、ランサム被害は226件と前年から増え、6割を中小企業が占めました。被害は件数だけの問題ではありません。復旧の長期化や高額化も進んでいます。Sophosの2025年調査では、ランサム被害企業の平均復旧コストは150万ドル、身代金支払いの中央値は100万ドルでした。支払っても元通りになる保証はなく、むしろ漏えい済みデータの公開や再攻撃の火種を残すことがあります。

中小企業や委託先が狙われやすい理由

「大企業だけの話だ」と考えるのは危険です。VerizonのDBIRは、ランサムウェアが特に中小規模組織で高い比率を占めると指摘しています。理由は明快で、攻撃者から見ると防御の薄い組織の方が侵入しやすく、しかも取引網を通じて上位企業へ圧力をかけやすいからです。警察庁の集計でも中小企業比率が高く、被害の裾野は確実に広がっています。

もう一つの盲点が「人手不足」と「可視化不足」です。Sophosの2025年調査では、被害企業の63%が人材やスキル不足を要因として挙げました。資産台帳が古い、外部公開サーバーの棚卸しが甘い、退職者アカウントが残る、委託先接続の権限が広すぎる、といった地味なほころびが侵入口になります。攻撃者は必ずしも高度なゼロデイだけを使うわけではなく、見落とされた設定不備と放置された脆弱性を丁寧に探してきます。

バックアップ依存を超えるAI時代の防衛設計

対策で最も多い誤解は、「バックアップがあれば十分」という考え方です。オフラインバックアップは不可欠ですが、それだけでは侵入を防げません。CISAのガイドが示す通り、資産の棚卸し、外部公開機器とVPNの迅速なパッチ適用、フィッシング耐性のあるMFA、ネットワーク分割、RMMの監査、インシデント対応手順の訓練まで揃って初めて被害を抑えられます。バックアップは復旧策であり、予防策の代わりではありません。

今後はAIの普及で、攻撃側の偵察、マルウェア改良、標的選定がさらに効率化する可能性があります。IBMは2026年、AI利用で基本的なセキュリティの穴がより高速に突かれる局面に入ったと警告しました。だからこそ企業は、個別製品の導入数ではなく、「自社の外から何が見えているか」「侵入後の横展開をどこで止めるか」という設計思想で守りを組み直す必要があります。ランサム対策は、IT投資の一項目ではなく、事業継続計画そのものになっています。

侵入口可視化とMFAで重心移す企業防衛

ランサム被害が止まらないのは、攻撃が暗号化中心から侵入中心へ変わったからです。脆弱性悪用、認証情報の窃取、委託先経由の侵入、情報窃取と暴露脅迫が組み合わさり、被害は業務停止と信用低下へ直結します。企業が優先すべきは、侵入口の可視化、MFAとパッチ運用、ネットワーク分割、オフラインバックアップ、そして初動訓練です。見えない侵入者に対抗するには、感染後の復旧力だけでなく、侵入前と侵入直後を抑える設計へ重心を移すことが欠かせません。

参考資料:

山本 涼太

AI・半導体・先端技術・SaaS

AI・半導体・通信などの先端技術とそれを事業化する企業を取材。技術の本質と市場インパクトをわかりやすく解説する。

関連記事

ニチレイ物流障害に学ぶランサム時代の企業有事対応と平時点検表

ニチレイは7月13日の不正アクセス後、国内の冷蔵倉庫入出庫と冷凍食品出荷に影響を公表し、17日から順次再開予定とした。年間約5000企業を支える低温物流の停止が示す供給網リスクを、サイバー有事の初動、復旧判断、平時のバックアップ・訓練、取引先連絡まで、経営者と現場が共有すべき実務チェックリストとして解説。

アフラック情報流出が問う保険DX時代の顧客データ統制再建の課題

アフラック生命で約438万人分の個人情報が漏えいし、約23万人分には保険料振替口座情報も含まれました。六月十五日以降の不正アクセス、二十五日の発覚、停止サービス、本人通知、個人情報保護法上の報告義務を整理し、保険DXで拡大したデータ統制リスクと取締役会が果たすべき監督責任、契約者が取るべき確認策を読み解く。

ランサム復元失敗6割、身代金より先に企業が整える復旧防衛戦略

JIPDEC調査では、ランサムウェア被害で身代金を支払った222社のうち139社が復旧に失敗した。警察庁やSophos、Veeamの統計も踏まえ、攻撃者依存を避けるバックアップ、BCP、初動対応、経営判断の再設計を検証。二重恐喝や復旧時の再感染リスクまで、払う前に整えるべき復旧力と実務の論点を詳しく解説

Claude実システム侵入3件が問うAIサイバー試験の安全設計

AnthropicのClaudeがサイバー評価中に実システムへ侵入した3件を検証。141,006件のログ調査、PyPI経由の15台実行、OpenAIとHugging Face事案との違いから、AIエージェント時代に求められるサンドボックス、外部評価ベンダー管理、監視ログ、企業側の防御策までを具体的に解説。

最新ニュース

EV失速論を覆す低価格車競争、世界再編で問われる日本勢の勝機

IEAは2025年の世界EV販売が2000万台を超え、4台に1台が電動車だったと報告しました。米国の税額控除終了だけで「失速」と見るのは危うい状況です。中国、欧州、東南アジアで進む低価格EV競争と、電池コストや現地生産の差、ハイブリッドで稼ぐ日本勢が急ぐべき開発・調達戦略と収益力への影響を読み解く。

秋田巨大AIデータセンター構想、再エネとUAE資金の地方現実解

秋田市のAIデータセンター構想は、300〜500MW級の電力需要と50ヘクタール用地を前提に、UAE系資金や国内投融資を呼び込む地域産業戦略です。再エネ工業団地、GPU液冷化、国の地方分散政策を重ね、建設費2兆円規模とされる大型計画が秋田の風力資源を競争力へ変え、地域雇用と新産業を生む条件を読み解く。

消費税減税「実質ゼロ」案の財源と家計・外食・地方財政影響を総点検

飲食料品の消費税を1%に下げ、1%分を所得連動給付で補う「実質ゼロ」案が動き出した。年5兆円級の財源、地方税収1.6兆円減、家計への年8.8万円軽減、外食・テイクアウトの税率差、レジ改修、給付付き税額控除の実務まで、物価高対策としての限界と自治体予算や中小店に残す負担を含め、制度設計の成否を読み解く。

CSRD域外基準案、日本企業に迫る開示統治とサプライチェーン改革

EUのCSRD域外基準案ESRS-40aは、日本企業を含む約1200社に2029年からサステナビリティ報告を迫る。適用条件、影響重視の開示、SSBJとの重複、ISSB報告の参照可能性、取締役会が備えるべき統制課題を詳しく整理。保証、子会社免除、法務部門とサプライチェーンデータまで実務リスクを読み解く。

中国製ルーターのバックドア疑惑、世界10万台に広がる供給網リスク

VulnCheckが中国Zbtlink製ルーターの遠隔操作機能を指摘し、同社は対象機種の販売とファームウェア配布を停止した。20機種超、世界10万台規模とされる疑惑は、家庭用機器の問題にとどまらず、米中安保、OEM供給網、企業調達を揺さぶる。日本企業が今すぐ点検すべき検知と防衛の具体策まで読み解く。