サイバー脅威 / 対策

ランサムウェア

約 5 分で読めます

ランサムウェアとは

ランサムウェア (Ransomware) は、感染したコンピュータのファイルを暗号化し、復号と引き換えに身代金 (Ransom) を要求するマルウェアです。身代金は追跡が困難な暗号通貨 (ビットコインなど) で要求されるのが一般的です。

2020 年代のランサムウェアは単なるファイル暗号化にとどまらず、「二重脅迫 (Double Extortion)」を組み合わせる手口が一般的になりました。暗号化に加えてデータを窃取し、「身代金を払わなければデータを公開する」と脅迫します。被害者の取引先や顧客にも連絡して圧力をかける「三重脅迫」や、暗号化を行わず窃取したデータの公開だけを脅迫材料にする「ノーウェアランサム」も確認されています。

攻撃側は分業化しており、ランサムウェア本体や攻撃基盤を提供する側と、実際に組織へ侵入して展開する側が分かれる「RaaS (Ransomware as a Service)」の形態が広がっています。自前で開発できない攻撃者でも加担できるため、攻撃の担い手が増える構造です。

IPA の「情報セキュリティ 10 大脅威 2026」(2026 年 1 月公表) では、組織向け脅威の 1 位に「ランサム攻撃による被害」が挙げられており、組織向けでは 11 年連続の選出となっています。

主な感染経路

  • フィッシングメール: 代表的な感染経路。請求書や配送通知を装った添付ファイル (マクロ付き Office ファイル、ZIP 内の実行ファイル) を開かせる。Office のマクロが既定でブロックされるようになってからは、OneNote ファイルや ISO イメージを悪用する手口も確認されている。
  • VPN 機器の脆弱性: パッチが適用されていない VPN 機器やリモートデスクトップ (RDP) の脆弱性を突いて侵入する。警察庁は、インターネットに露出した VPN 機器等の悪用が主な侵入経路だと説明している。
  • サプライチェーン攻撃: ソフトウェアの更新機能やマネージドサービスプロバイダー (MSP) を経由して、一度に多数の組織に感染を広げる。2021 年 7 月の Kaseya 事件では、同社の発表で 800 〜 1,500 社の下流企業が影響を受けたとされる。
  • ソーシャルエンジニアリング: 電話やチャットで IT サポートを装い、リモートアクセスツールのインストールを誘導する手口。技術的な脆弱性ではなく人間の心理を突く。

効果的な予防策

ランサムウェアの被害を防ぐには、多層的な対策が必要です。

  1. 3-2-1 バックアップルールの実践: データのコピーを 3 つ、2 種類の媒体に、1 つはオフサイトに保管する。ランサムウェアはネットワーク上のバックアップも暗号化するため、オフラインバックアップ (ネットワークから切り離した媒体) が不可欠。
  2. パッチ管理の徹底: OS、VPN 機器、リモートアクセスツールのセキュリティパッチを速やかに適用する。既知の脆弱性を放置することが最大のリスク。
  3. メールセキュリティの強化: 添付ファイルのサンドボックス検査、マクロの実行制限、不審な送信元のフィルタリングを導入する。
  4. ネットワークセグメンテーション: 感染が広がる範囲を限定するため、ネットワークをセグメントに分割する。重要なサーバーやバックアップは別セグメントに隔離する。
  5. 従業員教育: フィッシングメールの見分け方、不審な添付ファイルの扱い方を定期的に訓練する。技術的対策だけでは人間の判断ミスを完全には防げない。

感染時の対処手順

ランサムウェアに感染した場合は、パニックにならず以下の手順で対処してください。

  1. ネットワークから即座に切断: 感染端末の LAN ケーブルを抜く、Wi-Fi を無効にする。感染の横展開を防ぐ最優先の行動。
  2. 身代金を払わない: 支払っても復号キーが提供される保証はなく、支払いが攻撃者の資金源となり次の攻撃を助長する。各国の捜査機関も支払いに応じないよう呼びかけている。
  3. 証拠を保全する: 身代金要求画面のスクリーンショット、暗号化されたファイルのサンプル、ログファイルを保存する。
  4. インシデント対応チームに連絡: 社内の CSIRT やセキュリティベンダーに連絡し、専門家の支援を受ける。個人の場合は警察のサイバー犯罪相談窓口に相談。
  5. 復号ツールの確認: Europol などが運営する No More Ransom (nomoreransom.org) で、該当するランサムウェアの無料復号ツールが公開されていないか確認する。

感染後の復旧には数週間から数か月かかることもあります。事前の備え (バックアップと対応計画) が被害の大小を決定的に左右します。

よくある誤解

ランサムウェアは大企業だけが狙われる
中小企業や個人も頻繁に標的になっています。むしろセキュリティ対策が手薄な中小企業は「狙いやすいターゲット」として攻撃者に好まれます。日本国内でも病院、自治体、中小製造業の被害が多数報告されています。
身代金を払えばデータは必ず戻る
身代金を支払っても、復号キーが提供されない、復号に失敗する、一部のファイルしか復元できないケースが報告されています。また、一度支払った組織は「支払い実績のあるターゲット」として再攻撃される傾向があります。
共有する

関連用語

関連記事