ランサムウェア:種類、検知、および防御策

主な洞察

  • 2025年、ランサムウェアによる世界的な被害額は推定570億ドルに達し、85の活動中のグループが存在することで、脅威の状況は過去最高レベルの細分化が進んだ(Check Point Research、2025年)
  • VPNの認証情報が漏洩したケースは、現在ランサムウェア攻撃の48%を占めており、IDを悪用した初期アクセスが主要な侵入経路となっている(HIPAA Journal、2025年第3四半期)
  • ランサムウェア攻撃の76%において、データの流出は暗号化が始まる前に発生しており、事実上、すべてのランサムウェア攻撃がデータ漏洩につながっている(Deepstrike、2025年)
  • 復旧時間は劇的に短縮されました。現在、56%の組織が1週間以内に復旧していますが、前年は33%でした(Sophos、2025年)。
  • FBIは身代金の支払いを控えるよう勧告している。というのも、支払った被害者のうちデータを回復できたのはわずか46%であり、80%がその後も攻撃を受けているからである(CSO Online、2025年)

2025年第3四半期には、85のランサムウェアグループが同時に活動しており、これは過去最多の記録である。一方、世界全体の被害額は570億ドルに達した(Check Point Research, 2025; Cybersecurity Ventures, 2025)。 2026年3月だけで、Qilin、Akira、DragonForceの3つのグループが、同月に記録された672件のインシデントの40%を占めた(Infosecurity Magazine, 2026)。

本ガイドは、セキュリティ専門家、SOCアナリスト、およびCISOを対象に、ランサムウェアの仕組み、最も大きなリスクをもたらす 脅威アクター、そして実際にリスクを低減させる防御策に関する最新情報を提供します。検知機能の構築、インシデント対応手順の精緻化、あるいは経営陣への組織的リスクに関する報告を行う際にも、ここに掲載されている情報は、FBI、CISA、MITRE ATT&CKによる脅威調査と防御のベストプラクティスを反映したものです。

ランサムウェアとは何か?

ランサムウェアとは、被害者のデバイスやネットワーク上のファイルを暗号化し、アクセスを回復させるために、通常は仮想通貨での身代金の支払いを要求する悪意のあるソフトウェアの一種です。 FBIによると、ランサムウェアは、支払いが行われるまでコンピュータ上のファイル、システム、またはネットワークへのアクセスを妨げます

CISAはランサムウェアを次のように定義しているマルウェア  デバイス上のファイルを暗号化し、そのファイルやそれに依存するシステムを使用不能にするものです。その影響は単にファイルがロックされるにとどまらず、ランサムウェアは当該データに依存する業務プロセスを混乱させます。

サイバーセキュリティ・ベンチャーズによると、2025年の世界的なランサムウェアによる被害額は570億ドルに達し、1日あたり約1億5600万ドルに上る。これらのコストは身代金支払いに留まらず、事業の中断、復旧費用、評判の失墜、規制当局による罰金なども含まれる。

現代のランサムウェア攻撃者は、暗号化を実行する前に、 偵察を行い、システムへの潜伏経路を確保し、機密データを盗み出します。これにより、ランサムウェアによる各インシデントは、被害を受けた組織に長期的な影響を及ぼす可能性のある データ漏洩へと発展することになります。

ランサムウェアが他のマルウェアと異なる点 マルウェア

ランサムウェアは他の マルウェア とは、主に被害者にその存在を知らせるという点で異なります。スパイウェア、トロイの木馬、ウイルスは通常、データを盗んだり、 バックドアへのアクセス権を確立したり、ファイルを破壊したりする際に、何の予告もなく密かに動作しますが、ランサムウェアは明確な身代金要求書を通じて支払いを要求します。この可視性は意図的なものです。被害者に支払いを迫るためには、まずサイバー攻撃が認識されなければならないからです。

それぞれ マルウェア の種類ごとに、目的、検知されやすさ、そして攻撃者がそこから利益を得る方法が異なります。

マルウェア タイプ 主な目的 視認性 財務モデル
ランサムウェア 暗号化による恐喝 明示的(身代金要求) 直接支払い要求
スパイウェア データ盗難 隠された 間接(データ販売)
トロイの木馬 リモートアクセス 隠された 異なる
ミミズ 自己増殖 しばしば見える 異なる
ウイルス ファイル破損 しばしば見える 異なる

金銭的インセンティブが絶え間ない適応を促し、 フィッシングが主流だった2023年の侵入経路から、2025年第3四半期には攻撃の48%を占めるようになったVPN認証情報の侵害への移行は、防御側が1つの侵入経路を封じ込めると、攻撃者がいかに迅速に手法を変えるかを示している。

ランサムウェアの仕組み

現代のランサムウェア攻撃は5つの段階を経て進行しますが、防御側は各段階を阻止することが可能です。各段階に検知対策を適切に割り当てるかどうかが、暗号化が行われる前に攻撃者を検知できる組織と、被害が発覚してから初めて気づく組織との違いを決定づけるのです。

典型的なランサムウェア攻撃は、以下の5段階で進行する:

  1. 初期アクセス— 攻撃者は以下を通じて侵入する フィッシング、認証情報の漏洩、または脆弱性の悪用
  2. ラテラルムーブ—malware ネットワーク全体にmalware しながら、追加の認証情報を収集する
  3. 特権昇格— 攻撃者が影響を最大化するために管理者権限を取得する
  4. データ窃取— 機密情報が暗号化前に盗まれ、二重恐喝の手段として利用される
  5. 暗号化と身代金要求— ファイルが暗号化され、被害者は支払い指示を受け取る
各段階は、それぞれ固有の検知の機会と、固有の失敗点に対応しています。

ランサムウェアの攻撃経路と初期アクセス

HIPAA Journalによると、2025年第3四半期のランサムウェア攻撃の48%は、VPNの認証情報の漏洩が原因であり、第2四半期の38%から増加した。これは、以前の年とは根本的に異なる傾向を示しており、 フィッシング が初期アクセスの大半を占めていた時期とは、根本的な変化を示している。

認証情報に基づくアクセスが フィッシング、エクスプロイト、およびその他のあらゆるランサムウェアの感染経路を凌駕した

初期アクセスベクトル 2025年第3四半期 シェア トレンド
侵害されたVPN認証情報 48% 増加する
外部サービスの悪用 23% 安定
フィッシング ソーシャルエンジニアリング ~15% 減少
侵害されたRDP認証情報 ~6% 安定
サプライチェーン攻撃 ~6% 増加する

この変化は、犯罪者向けの闇市場で 盗まれた認証情報が広く流通していること、およびシステムを侵害してランサムウェアの運営者にアクセス権を販売する「初期アクセスブローカー」の活動が効果的であることを反映している。これらのブローカーは、 インフォスティーラーを利用して認証情報を大規模に収集している。

外部サービスの悪用による攻撃は、全体の23%を占めており、最近の攻撃キャンペーンでは、VPNアプライアンス(SonicWallのCVE-2024-40766)、Citrix NetScalerデバイス(CVE-2025-5777)、およびOracle E-Business Suite(CVE-2025-61882)などのエンタープライズ ソフトウェアの脆弱性が標的となっています。

ラテラルムーブとデータ漏洩

ネットワークに侵入すると、ランサムウェアの攻撃者は平均48分 以内に横方向への移動を開始します。観測された最速の事例では、わずか18分でネットワーク全体への拡散が完了しています(Vectra AI )。防御側は、攻撃者が環境を掌握する前に拡散を検知し、封じ込めるために、1時間未満、場合によっては20分未満の時間しかありません。

攻撃者は、正当な管理ツールや認証情報を利用して横方向への移動を行うため、振る舞い を行わなければ、その活動を通常のネットワーク運用と見分けることが困難になる。

Deepstrikeの調査によると、2025年のランサムウェア攻撃の76%において、暗号化の前にデータの 持ち出しが行われており、暗号化が開始される時点で、ほぼすべてのランサムウェア事件がデータ漏洩事件となっている。これにより「二重恐喝」が可能となる。つまり、被害者がバックアップから復元したとしても、攻撃者は盗んだデータを公開すると脅迫するのだ。

情報漏洩フェーズで観察される一般的なツールには以下が含まれる:

  • クラウドストレージ転送のためのRcloneとRsync
  • Cobalt Strike コマンド&コントロール用
  • Mimikatz 認証情報の収集用
  • FTP/SFTPによる大量データ転送

ランサムウェアに対するMITRE ATT&CK

MITRE ATT&CK は、資格情報の悪用(T1078)から影響を与えるための暗号化(T1486)に至るまで、ランサムウェアの攻撃者が使用する具体的な手法を網羅しています。ランサムウェアの主要な手法は、影響(Impact)戦術に分類されるT1486「影響を与えるためのデータ暗号化」です

ランサムウェア攻撃の大部分において、初期の認証情報の悪用から防御回避、そして最終的な暗号化に至るまで、6つの手法が見受けられる。

テクニックID 名前 戦術 ランサムウェアの関連性
T1486 インパクトのためのデータ暗号化 インパクト 主要なランサムウェアの手法
T1078 有効なアカウント 初期アクセス、持続性 認証情報の悪用による侵入
T1021 リモートサービス ラテラルムーブ RDP、SMBによる拡散
T1003 OS認証情報のダンプ クレデンシャル・アクセス 特権の昇格
T1059 コマンドおよびスクリプトインタプリタ 実行 ペイロード展開
T1562 防御を妨害する 防御回避 EDR対策ツール

70以上のランサムウェアファミリーが、特定のATT&CK手法と関連付けられています。この関連付けを実際に導入されている検知ルールに照らし合わせることで、どの領域がカバーされており、どの領域がカバーされていないかを正確に把握できます。このプロセスにより、既知の脆弱性に対して的を絞った 脅威ハンティングが可能になります。

ランサムウェアの種類

ランサムウェアは現在、いくつかの明確なカテゴリーに分類されており、それぞれ異なる暗号化手法、恐喝の手口、ビジネスモデルを採用しています。

暗号化型ランサムウェアとロック型ランサムウェア

ランサムウェアは、主に「暗号化型ランサムウェア(クリプト・ランサムウェア)」と「ロック型ランサムウェア」の2つのカテゴリーに分類されます。

暗号化型ランサムウェアは、感染したデバイス上の個々のファイルやデータを暗号化します。 Keeper Securityによると、被害者はデバイスを引き続き使用することはできますが、復号鍵がなければ暗号化されたファイルにアクセスすることはできません。最新の暗号化型ランサムウェアは、AES-256、ChaCha20、RSA-2048などの強力な暗号化アルゴリズムを採用しており、これらを解読することは計算上不可能です。

ロッカー型ランサムウェア(スクリーンロッカー)、個々のファイルを暗号化するのではなく、システム全体へのアクセスを遮断するという異なる手法を採用しています。 チェック・ポイント社によると、ロッカー型の亜種は、身代金が支払われるまでデバイスへのあらゆるアクセスを遮断します。ランサムウェアの初期にはロッカー型が主流でしたが、現在では、その影響力がより大きく、復旧が困難であることから、暗号化型ランサムウェアが主流となっています。

復旧、対応、およびバックアップの戦略は、両者で大きく異なります。

タイプ 機能 ユーザーはまだ... 支払いなしでの回復
暗号化ランサムウェア ファイルを暗号化します デバイスを使用し、暗号化されていないデータにアクセスする バックアップから復元する
ロッカーランサムウェア システム全体をロックします 何も システムを再イメージングする

二重・三重の身代金要求を行うランサムウェア

現在、ほとんどのランサムウェア攻撃は、データの暗号化と窃取を組み合わせており、中にはDDoS攻撃やサードパーティによる脅威も加えているものもある。

二重恐喝型ランサムウェア データ暗号化とデータ窃取を組み合わせた手口です。攻撃者はまず機密情報を持ち出し、その後システムを暗号化します。被害者が身代金を支払わずにバックアップから復旧した場合、攻撃者は盗んだデータを公開または販売すると脅迫します。 Arctic Wolfによると、2025年のランサムウェアインシデント対応事例の96%でデータ窃取が確認されており、二重恐喝は例外ではなく、もはや常態化しています。

トリプル・エクストーション」型ランサムウェアは、データの暗号化や窃取に加え、さらなる威圧的な手口を用いています:

  • 被害者の顧客、取引先、または患者に対して、情報漏洩について連絡すると脅す
  • 被害者のインフラに対するDDoS攻撃を仕掛ける
  • 盗まれたデータに基づく恐喝要求を第三者に対して行うこと

その結果、複数の悪影響が同時に生じることになります。具体的には、暗号化による業務の混乱、データ流出に伴う通知義務、そして情報漏洩の脅威による評判の失墜などが挙げられます。

ランサムウェア・アズ・ア・サービス(RaaS)とは何ですか?

IBMによると ランサムウェア・アズ・ア・サービス(RaaS)とは、ランサムウェアの開発者が自社の マルウェア を、実際の攻撃を行うアフィリエイトに販売または貸与するビジネスモデルである。このモデルにより、ランサムウェアは産業化され、単なる技術的な犯罪からフランチャイズ事業へと変貌を遂げた。

RaaS事業者は提携先に以下を提供します:

  • すぐに展開可能なランサムウェアペイロード
  • 被害者管理のための管理パネル
  • 決済処理インフラ
  • 交渉支援および被害者コミュニケーションツール
  • 技術サポートと更新

その見返りとして、アフィリエイトは身代金収入をRaaS事業者と分け合う。 Flashpointによると、アフィリエイトの収益分配率は通常、身代金支払額の70~85%の範囲にあるが、Qilinはアフィリエイトを引き付けるため、業界トップクラスの85%の分配率を提供している。

技術的な専門知識を持たない犯罪者でも、今ではプロ並みのランサムウェアを展開できるようになったため、2025年第3四半期には活動中のグループ数が85に達した。

ランサムウェアの脅威動向

2025年第3四半期には、過去最多となる85のランサムウェアグループが同時に活動していた。1月から9月にかけて、世界中で4,701件の被害が記録され、2024年の同時期と比べて46%増加した。こうしたグループの細分化は、法執行機関による主要グループへの取り締まりを受けた結果であり、RaaS(ランサムウェア・アズ・ア・サービス)のインフラを活用すれば、新たなグループが容易に活動を開始できる現状を反映している。

2026年3月だけで672件のランサムウェア攻撃が報告され、そのうち40%はわずか3つのグループ(Qilin、Akira、DragonForce)によるものでした。

2025年に最も活発なランサムウェアグループ

グループ ステータス 2025年活動 顕著な特徴
Qilin 最も活発な#1 月75人以上の被害者 85%のアフィリエイトシェア;サプライチェーンへの注力
Akira トップ3 2億4417万ドルの収益 中小企業および重要インフラを対象とする
Medusa アクティブ 300人以上の被害者(2025年2月現在) 重要インフラ標的化
ドラゴンフォース 上昇 急速に成長している 低い利益分配要件
LockBit 5.0 再浮上(2025年9月) 再リリース後、15人以上の被害者 法執行機関の措置からの回復
RansomHub 非稼働(2025年4月) 営業を停止した アフィリエイトが他のグループに移行した

Qilinはランサムウェアグループの筆頭格として台頭し、2025年第3四半期には月間75件以上の被害件数を処理するに至った。同グループは競合他社を上回る85%というアフィリエイト報酬率を提示しており、解散した組織から熟練したアフィリエイトを引き寄せている。特に注目すべきは、2025年3月に北朝鮮の脅威アクターがQilinのペイロードを展開したことであり、これは国家と犯罪組織によるランサムウェア活動との連携を示唆している。

CISAの勧告によると、2025年9月下旬時点で、Akiraは2億4,417万ドルの収益を蓄積していた。同グループは、製造業、教育、IT、医療、金融サービス分野における中小企業や重要インフラを標的としている。

LockBitは、オペレーション・クロノスをはじめとする法執行機関からの強力な圧力にもかかわらず、2025年9月にバージョン5.0で再登場した。全盛期に比べ勢いは衰えているものの、同グループが活動を継続していることは、確立されたRaaS(Ransomware-as-a-Service)事業の強靭さを示している。

注目度の高い事例研究

チェンジ・ヘルスケア(2024年~2025年): チェンジ・ヘルスケアに対するALPHV/BlackCatによる攻撃は、米国史上最大規模の医療データ漏洩事件となった。 全米病院協会(AHA)によると、約1億9,270万人が影響を受け、総被害額は30億ドルと推定されている。根本的な原因は 、多要素認証が導入されていなかったCitrixサーバーの認証情報が侵害されたことにあり 、これは基本的なセキュリティ 対策の不備が招いた壊滅的な結果をもたらした。

Qilinによる「Korean Leaks」キャンペーン(2025年9月):「The Hacker News」によると、Qilinは1社のマネージドサービスプロバイダー(GJTec)を侵害し、そのアクセス権を利用して、韓国の金融セクターの24社を含む28の下流組織を攻撃した。100万件以上のファイルと2TBのデータが流出している。このサプライチェーン攻撃は、たった1社のMSPが侵害されるだけで、ランサムウェアの影響が飛躍的に拡大しうることを示している。

ClopによるOracle EBS攻撃キャンペーン(2025年11月): Z2Dataによると、ランサムウェアグループ「Clop」は、Oracle E-Business SuiteのCVE-2025-61882(CVSS 9.8)を悪用し、Broadcom、Estee Lauder、マツダ、キヤノン、Allianz UK、ワシントン・ポストなど100社以上を攻撃した。 このキャンペーンは、2023年にClopがMOVEitに対して行ったものと同じ大規模悪用の手法を踏襲しており、グループも戦術も同じだが、悪用された脆弱性は異なる。

業界への影響に関する統計

2025年、医療業界はランサムウェアの最大の標的となり、FBIには460件の攻撃と182件のデータ漏洩が報告され、合計642件のサイバーインシデントが発生した(IC3 2025年年次報告書、2026年4月発行)。金融サービス業界は447件のインシデントが発生し、2番目に多いセクターとなった。

特定の業界への攻撃が集中していることは、それらの業界が保有するデータの価値と、被害者が身代金を支払う可能性を高めるような業務上のプレッシャーの両方を反映している。

セクター 2025年の攻撃シェア 前年同期比 主な統計データ
ヘルスケア 第1位(FBI IC3 2025) 増加する サイバーインシデントは計642件、このセクターを標的とした脅威グループは88団体
製造業 被害者の26% +61% 保険金請求の23.1%
教育 180件の攻撃(2025年第1四半期~第3四半期) 第1四半期で69%増加 第2四半期に週あたり4,388件の攻撃
金融サービス #2 標的型(FBI IC3 2025) 安定 サイバーインシデントは計447件、保険請求の15.4%を占める

ベライゾンのDBIR分析によると、中小企業におけるデータ侵害の88%がランサムウェアによるものであるのに対し、大企業では39%にとどまっています。専任のセキュリティ担当や インシデント対応体制が整っていない場合、攻撃を受けた中小企業の60%は6ヶ月以内に廃業に追い込まれています。

攻撃者が有効な認証情報を使用した場合、SOCではどのような状況が確認されますか?

ランサムウェアは、盗んだ認証情報や信頼されているツールを利用して検知を回避します。攻撃の各段階と検知シグナルを照合することで、暗号化が行われる前に攻撃を阻止することができます。

Vectra AI ランサムウェアをどのようにVectra AI をご覧ください

ランサムウェアの検知と防止方法

「予防」「検知」「対応」という3つの異なる防御層こそが、ランサムウェアから回復できる組織とそうでない組織を分ける要因です。予防は最もコストのかからない層です。検知と対応は、攻撃者がすでに内部に侵入してしまった後の結果を左右します。

ランサムウェア対策に不可欠な12の対策

CISAの「#StopRansomware」ガイドでは、すべての組織が導入すべき基本的な対策が定義されています。これら12の対策は、最も一般的な攻撃経路に対処し、ランサムウェアのキルチェーン全体におけるリスクを軽減します。

優先度の高い対策(直ちに実施):

  1. 既知の悪用されている脆弱性の修正を優先し、CISAのKEVカタログのエントリに重点を置く
  2. 有効化および強制 フィッシング- 外部向けサービスすべてに耐フィッシング型多要素認証を導入し、適用する
  3. 定期的なオフラインでの暗号化バックアップを維持し、復元手順をテストする

追加の技術的制御:

  1. 実装 zero trust ネットワークアクセスにおけるゼロトラストアーキテクチャの原則を実装する
  2. ネットワークをセグメント化してラテラルムーブ機会を制限する
  3. SMBv1を無効化し、暗号化機能を備えたSMBv3へアップグレードする
  4. SIEMによるログの一元管理と、最低12か月の保存期間
  5. グループポリシーによるPowerShellの実行制限
  6. リアルタイム検知機能を備えた EDR、NDR、またはXDRソリューションを導入する
  7. パスワードは15文字以上とする
  8. 管理用アカウントと日常利用アカウントを分離する
  9. 不要なサービスを無効にして 攻撃対象領域を縮小する

侵害されたVPN認証情報を利用した攻撃が全体の48%を占めていることから、以下の3つの措置を早急に行う必要があります。VPNの設定を監査すること、すべてのリモートアクセスに多要素認証(MFA)を適用すること、そしてVPNの代替手段としてゼロトラスト・ネットワーク・アクセスを検討することです。

ランサムウェア対策のためのバックアップ戦略

Veeamが詳細に説明している「3-2-1-1-0」バックアップルールは、ランサムウェアに対する耐性のあるデータ保護を実現します:

  • データの3つのコピー(プライマリ+2つのバックアップ)
  • 2種類の異なる記憶媒体タイプ
  • 1部オフサイト保管
  • 1コピー不変またはエアギャップ
  • 検証テスト後、エラーは0件

不変ストレージは、バックアップを「一度書き込み、複数回読み取り(WORM)」形式に変換します。この形式では、完全な権限を持つ管理者であっても、上書き、変更、削除を行うことはできません。これにより、バックアップシステムを標的とするランサムウェアからの保護が図られます。

検証されていないバックアップは、バックアップとは言えません。少なくとも四半期に一度は復元手順を検証し、目標時間に対する実際の復旧時間を記録しておくこと。これこそが、機能するバックアップと、単に存在しているだけのバックアップとの違いです。

ランサムウェアの検知指標

ランサムウェア攻撃の各段階では、シグネチャベースのツールでは検知できないネットワーク上の痕跡が生じます。 ネットワーク検知・対応(NDR)により、エンドポイントエージェントでは決して把握できない横方向の移動、データの流出、および コマンド&コントロール(C&C)トラフィックを明らかにすることができます。

前駆体 マルウェア 監視対象:

  • バンブルビー、ドライドックス、エモテット、クアクボット、アンカーローダーは、ランサムウェア展開に先行することが多い
  • これらの脅威の検知は、直ちに調査を開始すべきである

ランサムウェア活動のネットワーク指標:

  • いずれかのポートからの異常なデータ送信(情報漏洩)
  • Rclone、Rsync、FTP/SFTPなどのツールによる大容量データの移動
  • C2コールバックが未知のインフラストラクチャへ送信される
  • ラテラルムーブパターン(異常な認証、サービスアカウントの悪用)
  • DNSトンネリングの試み
  • ARPスプーフィング活動

午前3時にサービスアカウントが認証されたり、管理者セッションが40GBのデータを外部ホストに転送したり、ユーザーがこれまで一度も触れたことのないファイル共有にアクセスしたりした場合、そうした異常な動きこそが警告の兆候となります。

Vectra AI ランサムウェア攻撃をどのようにVectra AI ・封じ込めるかをご覧ください

ランサムウェアに感染してしまった場合の対処法

組織がランサムウェアの被害に遭った場合、CISAは直ちに対応するための指針を提供しています

  1. 直ちに隔離する— 感染拡大を防ぐため、影響を受けたシステムをネットワークから切断する
  2. 再起動または再起動しないでください— これにより追加の損害が発生したり、フォレンジック証拠が破壊される可能性があります
  3. 安全なバックアップ— バックアップシステムを切断して暗号化を防止する
  4. すべてを記録する— 身代金要求メッセージをスクリーンショットで保存し、システムの状態を保持する
  5. 範囲の評価— 影響を受けるシステムと暗号化の程度を特定する
  6. 当局に連絡する— FBI、CISA、および地元の法執行機関に通知する
  7. 無料の復号ツールを探す— 「 No More Ransom Project」では、100種類以上のランサムウェアファミリーに対応した無料の復号ツールを提供しています

最初の1時間以内に対応するかどうかで、攻撃が1つのセグメントに封じ込められるか、ネットワーク全体に広がるかが決まります。

ソフォスによると、2025年には組織の56%が1週間以内に復旧した。これは2024年の33%から増加している。数日で復旧する組織と数ヶ月を要する組織との間の差は縮まりつつある。

回復までの期間 2025 2024 変更
一日以内に 16% 7% +9ポイント
一週間以内に 56% 33% +23ポイント
1か月から6か月 11% 31% -20ポイント

ランサムウェアの身代金を支払うべきでしょうか?

FBIとCISAは身代金の支払いを推奨していません。データはこの立場を支持しています:

  • 身代金を支払った組織のうち、データを回復できたのはわずか46%である(CSO Online)
  • 有料サービスの利用者の93%は、依然としてデータが盗まれ、潜在的に漏洩する危険にさらされていた
  • 支払いを行った組織の約80%がその後攻撃を受けた
  • 支払いは犯罪組織に資金を提供し、将来の攻撃を助長する

被害者の行動はこの指針を裏付けています。 ソフォスによると、2025年にはランサムウェア被害者の63%が身代金の支払いを拒否しており、2024年の59%から増加しています。一方、97%の組織がバックアップやその他の手段を通じてデータの復旧に成功しており、復旧のために支払いが必ずしも必要ではないことが示されています。

支払いを行うことを検討している場合は、いかなる決定を下す前に、法律顧問への相談および法執行機関への連絡を行うべきです。支払いによっては制裁規制に違反する可能性があり、当局が当該の脅威アクターに関する情報を把握しており、それが判断の基準を変える可能性があるからです。

ランサムウェアに関するコンプライアンスおよび規制要件

NIS2、NIST IR 8374、および英国で提案されている法案では、ランサムウェアに特化した対策とインシデント報告の期限が義務付けられています。既存の対策をこれらの枠組みの要件に照らし合わせ、監査対応可能な証拠を作成することは、単なるガバナンス上の取り組みではなく、業務上の必須要件です。

フレームワークマッピング

NIST IR 8374 — ランサムウェア・リスク管理プロファイル: このNISTの刊行物は、サイバーセキュリティ・フレームワークの5つの中核機能(特定、保護、検知、対応、復旧)を、特にランサムウェアのリスクに適用したものです。 2025年1月にCSF 2.0に合わせて更新され、ISO/IEC 27001:2013およびNIST SP 800-53 Rev. 5に準拠した実践的なガイダンスを提供しています。

MITRE ATT&CK : ATT&CKバージョン18(2025年10月)では、70以上のランサムウェアファミリーとその手口が記載されています。組織はATT&CKを活用して、既知のランサムウェアの挙動に対する検知範囲を検証し、対応能力の不足を特定することができます。

NIS2指令(EU): NIS2指令は、18の重要セクターに属する必須および重要な事業体に対し、ランサムウェア対策の具体的な措置を講じることを義務付けています。主な要件としては、重大なインシデント発生時の24時間以内の早期通報、および違反に対する最大1,000万ユーロまたは全世界売上高の2%の罰金が挙げられます。

各フレームワークは、それぞれ 異なるコンプライアンス要件や運用上のニーズに対応しています

フレームワーク 制御/要件 ランサムウェアの重要性
NIST内部報告書8374 CSF 2.0 マッピング 包括的なランサムウェアリスク管理
MITRE ATT&CK T1486、T1078、T1021 検出カバレッジの検証
NIS2 24時間通知 EUにおける義務的な違反報告
英国(提案) 72時間報告 強制的な恐喝開示

サイバー保険とランサムウェア

2025年のランサムウェア関連の保険金請求額の平均は118万ドルに達し、前年比17%増となった(Resilience、2025年)。ランサムウェアは保険金請求件数の56%を占める一方で、被保険者の被った損失の76%を占めている。

2024年、保険会社はサイバー保険の請求の約40%を拒否し、その際、「セキュリティ対策の不備」を理由とする免責条項をしばしば根拠として挙げた(HIPAA Journal)。保険会社は、請求を審査する際に、 脆弱性管理、運用体制、多要素認証(MFA)の導入状況、およびバックアップ手順を厳格に精査している。

新たな懸念として浮上しているのは、ランサムウェアグループ「Interlock」が、被害者からサイバー保険の契約書を盗み出し、保険の補償限度額を基準に身代金要求額を決定していることが確認されている点だ。攻撃者に補償限度額が知られてしまうと、セキュリティ対策を強化せずに適切な保険に加入しているだけでは、かえってリスク要因となりかねない。

Vectra AI がランサムウェアをどのようにVectra AI

Vectra AI 、「Attack Signal Intelligence」Vectra AI ランサムウェア防御Vectra AI 、シグネチャや既知のインジケーターに依存するのではなく、攻撃チェーン全体にわたる攻撃者の行動を検知します。ネットワークトラフィック、クラウド上の活動、およびID関連のシグナルを分析することで、同プラットフォームは、ランサムウェアの展開に先立つ横方向の移動、 権限昇格、およびデータ流出のパターンを特定します。

「侵害を前提とする」モデルは、予防的対策が機能しなくなることを前提としており、初期アクセス後の動向に検知の焦点を当てています。初期アクセスから暗号化までの間(多くの場合、わずか18分程度)こそが、シグネチャでは検知できない脅威を、振る舞い 分析型脅威検知が捕捉できる時間帯なのです。

AIを活用した検知技術により、特定の亜種に関する事前の知識がなくても、ランサムウェアの新たな挙動を特定できます。攻撃者が新たな回避手法を開発しても、振る舞い 、キャンペーンを問わず一貫して見られる根本的なパターン、認証情報の悪用、異常なデータアクセス、横方向の接続試行などを引き続き検知し続けます。

ID、クラウド、ネットワークの各レイヤーにわたる可視性がなければ、攻撃者は検知されることなく暗号化段階にまで到達してしまう。

ほとんどのランサムウェア対策が不十分である点

ランサムウェア集団は、法執行機関による摘発から数週間以内に組織を再編し、四半期以内に攻撃手法を変更し、数ヶ月以内に新たな恐喝戦術を採用します。多要素認証(MFA)を導入し、検証済みの不変バックアップを維持し、ネットワークをセグメント化し、振る舞い を導入している組織は、より迅速に復旧でき、身代金の支払いを回避できます。

今後の道筋は、率直な評価から始まります:

  • ハイブリッド環境全体における横方向の移動を、常に把握できていますか?
  • 現在お使いのツールは、暗号化が開始される前に、認証情報の悪用や権限昇格を検知できますか?
  • バックアップは本当に不変のものですか?また、過去90日以内に復元テストを実施しましたか?
  • 御社の検知スタックMITRE ATT&CK どのMITRE ATT&CK カバーしており、どこにカバー不足があるかご存知ですか?
  • 単なる書類だけでなく、具体的な証拠を用いてコンプライアンスへの対応態勢が整っていることを示すことはできますか?

これらの回答は、攻撃者が真っ先に狙う弱点を露呈している。

ハイブリッド環境においてランサムウェアがどのように展開されるか、そして各段階で検知がどのように阻止するかを確認してください。

ランサムウェア攻撃ツアーを開始

結論

2025年のランサムウェアは、成熟し洗練され、かつ高度に分断された脅威であり、いかなる組織も無視できない。活動中のグループは85、世界的な被害額は570億ドル、暗号化とデータ窃取を常套手段とする攻撃が横行する中、その危険性はかつてないほど高まっている。

データは、予防策と準備が効果的であることを示している。多要素認証(MFA)を導入し、テスト済みの不変バックアップを維持し、ネットワークをセグメント化する組織は、復旧が早く身代金の支払いを回避できる。検知能力、特にネットワークベースの振る舞い 投資する組織は、暗号化が始まる前に攻撃者を捕捉する。

今後の道筋には継続的な進化が不可欠である。ランサムウェア攻撃者が新たな手法を開発し新たな脆弱性を悪用するにつれ、防御側も適応せねばならない。MITRE ATT&CK に基づく検知範囲の定期的な検証、継続的なセキュリティ意識向上トレーニング、四半期ごとのバックアップ復元テストが、強靭な運用基盤を構築する。

ランサムウェア防御の強化を目指す組織にとって、Vectra AI の Attack Signal Intelligence アプローチは、攻撃チェーン全体にわたる検出を提供し、特定のマルウェアの亜種や回避手法に関係なく、ランサムウェアの展開に先立つ動作を識別します。

出典および方法論

本ガイドで引用されている統計データおよび脅威インテリジェンスは、以下の情報源に基づいています:

  • FBI IC3 2025年年次報告書(2026年4月発行) — 業種別のランサムウェア攻撃データ
  • チェック・ポイント・リサーチ、2025年第3四半期— 活動中のランサムウェアグループの数と攻撃件数
  • Infosecurity Magazine」、2026年4月号— 2026年3月のインシデント件数とグループ別帰属
  • HIPAAジャーナル、2025年第3四半期— 初期アクセス経路の内訳
  • ソフォス「ランサムウェアの現状 2025」— 復旧までの時間、支払い率、被害者の行動
  • サイバーセキュリティ・ベンチャーズ、2025年— 世界の被害額予測
  • Arctic Wolf、2025年— インシデント対応事例における二重恐喝の発生状況
  • Verizon DBIR 2025— 中小企業におけるランサムウェアの被害状況データ
  • 「レジリエンス・サイバーリスク・レポート 2025」— 保険金請求の平均額と不支給率
  • 「フラッシュポイント、2025年」 — RaaS提携パートナーの収益分配データ
  • CISA「#StopRansomware」ガイド— 予防対策およびインシデント対応の指針
  • MITRE ATT&CK (2025年10月)— 攻撃手法のマッピングとランサムウェア・ファミリーの解説
  • NIST IR 8374(2025年1月更新)— ランサムウェア・リスク管理プロファイル

記載されたインシデント(Change Healthcare、Qilin Korean Leaks、Clop Oracle EBS)の情報源は、それぞれAHA、The Hacker News、Z2Dataです。

よくある質問 (FAQ)

ランサムウェアとは簡単に言うと何ですか?

ランサムウェアはどのようにしてコンピュータに侵入するのですか?

身代金を支払うべきか?

ランサムウェアに感染した場合、どうすればよいですか?

ランサムウェアからどのように防御できますか?

二重恐喝型ランサムウェアとは何か?

ランサムウェア攻撃の背後にいるのは誰か?

ランサムウェアに感染しているかどうか、どうすればわかりますか?

ランサムウェアを削除できますか?