ランサムウェアが暗号化の前にデータを盗む理由|二重恐喝の仕組みをQilin・アサヒ事件で読む

ランサムウェアは、データを暗号化して使えなくし、元に戻す代金を要求する不正プログラムです。警察庁の資料によると、近年はそこに「対価を支払わなければ当該データを公開する」という脅しを重ねた二重恐喝が、被害の多くを占めています。暗号化だけで終わらないのは、バックアップから戻されれば払ってもらえないからです。戻されても手元に残る札として、攻撃者は盗んだデータを持ち出します。

2026年10月6日から7日にかけて、アサヒグループHDへの攻撃で犯行声明を出していたランサムウェア集団「Qilin」の中心メンバーとみられる男が、日本で拘束されてドイツへ引き渡されたと報じられました。TBS系の取材に集団は「日本は世界最悪のコンピュータセキュリティ体制を持つ国のひとつ」と答えています。見出しの熱はいったん置いて、警察庁・アサヒグループHD・IPAの公表資料から、攻撃の仕組みを順に整理します。2026年10月時点の情報です。

  • 二重恐喝は、データの暗号化と窃取の二本立てで払わせる手口
  • 警察庁によると2025年の被害報告は226件で、約6割が中小企業
  • 侵入経路はVPN機器が6割以上で、攻撃者はバックアップも探す
  • 拘束で攻撃が止まるとは限らず、備えの中心は入口とバックアップ

暗号化だけでは払わせにくいから二重恐喝になる

ランサムウェアはなぜ暗号化だけで終わらず二重恐喝になるのか
Photo by FlyD on Unsplash

警察庁の「サイバー空間をめぐる脅威の情勢等について」(令和7年版)は、ランサムウェアを「端末等に保存されているデータを暗号化して使用できない状態にした上で、そのデータを復号する対価(金銭又は暗号資産)を要求する不正プログラム」と定義しています。近年はこれに加えて、データを盗んだうえで公開を予告する二重恐喝が被害の多くを占め、事業者の財務情報や個人情報がダークウェブ上のリークサイトに掲載された例も多数確認されているそうです。

暗号化だけの脅しが弱くなった理由

暗号化だけの脅しで払う理由は、「データを戻したい」の一つだけです。きちんとバックアップを取っていた組織は、そこから復元すれば払う理由がなくなります。二重恐喝は、これに「公開されたくない」という二つ目の理由を足します。こちらはバックアップがあっても消えません。ここまでは資料の記述に、仕組みの理屈を足した筆者の整理です。

資料には、暗号化せずにデータを盗むだけで対価を要求する手口も出てきます。警察庁はこれを「ノーウェアランサム」と呼んでいます。暗号化という工程そのものを省いて、脅しだけを残した形です。

私は「データを返してもらう代金」だと思っていました

身代金という言葉から、私は長いあいだ「人質に取られたデータを返してもらう代金」だと理解していました。二重恐喝が被害の多くを占めると知ると、代金の半分は「公開しないでもらう約束の代金」ということになります。復元できれば終わりだという前提を持っていたのは、間違っていた私のほうでした。

Qilin拘束で報じられた事実と集団の主張

報道を並べると、拘束された人物と集団の言い分は分けて読む必要があります。FNNは、Qilinの中心メンバーとみられるロシア国籍の男(28)が日本の捜査当局に身柄を拘束されたと伝えました。ビジネス+ITの記事によると、男は2026年5月下旬に旅行で大阪市内を訪れていたところを拘束され、東京高裁での審査を経て、10月2日にドイツの捜査当局へ引き渡されています。ドイツ側が恐喝容疑で請求した、という説明です。

拘束されたのは、攻撃の「基盤を作る側」

同じ記事は、男をQilinの「システム構築などを担う中心メンバー」と説明しています。報じられている範囲では、前面に立って企業へ脅迫文を送る人物ではなく、攻撃の土台を整える役です。誰が捕まったかより、どの役割が欠けたかが、その後の影響を決めます。

「世界最悪」は集団の自己評価にすぎません

TBSの取材に答えたQilinは、拘束された人物が同僚かどうかは「肯定も否定もしない」としたうえで、「世界中で匿名の300人以上の人物と協力関係にある」「捜査当局からの圧力で活動を停止した例はない」と述べました。日本については「世界最悪のコンピュータセキュリティ体制を持つ国のひとつ」で、今後攻撃が増える可能性があると語っています。

見出しとしては強い言葉です。ただ、犯罪集団が取材に答えた言葉であって、第三者が検証した評価ではありません。私は記事の事実としては扱わず、数字で確かめられる部分だけを以下で見ていきます。

パソコンやスマホのデータのバックアップを取っていますか?

  1. 定期的に取っている
  2. たまに取っている
  3. 取っていない
  4. 方法がわからない

📊 これまでの読者投票の結果(当サイト調べ・7票)

たまに取っている:57%
定期的に取っている:29%
取っていない:14%
方法がわからない:0%

侵入から脅迫までの流れとRaaSという分業

警察庁の資料が示す企業向け攻撃の代表的な流れは、次の6段階です。

ランサムウェア攻撃の代表的な流れ(警察庁の資料にもとづく)

1 侵入
VPN機器の弱点や漏れた認証情報から入る
→
2 探索
管理者権限を奪い、重要データとバックアップを探す
→
3 窃取
データをクラウドストレージ等へアップロードする
→
4 暗号化
ランサムウェアを起動。バックアップも暗号化されがち
→
5 脅迫
ランサムノートで連絡と支払いを要求する
→
6 消去
ログや使ったツールの痕跡を消して終える

順番で目を引くのは、データを盗む工程が、暗号化より前に置かれていることです。暗号化の時点では、公開をちらつかせるための材料がすでに攻撃者の手元に揃っています。

開発と実行を分けるRaaSの仕組み

資料によると、ランサムウェアの開発・運営を行うグループが、攻撃の実行者にランサムウェアやリークサイトなど必要な環境を提供し、見返りに身代金の一部を受け取る形があります。これがRaaS(Ransomware as a Service)です。高度な技術を持たない者でも攻撃を実行できるようになり、攻撃者の裾野が広がっていると警察庁は指摘しています。

実行者はアフィリエイトと呼ばれ、人数が多いため、同じランサムウェアでも具体的な手口は様々です。Qilinが「300人以上と協力関係にある」と言うのも、この分業を前提にした話だと読めます。

入口の6割以上はVPN機器でした

被害組織へのアンケートでは、侵入経路はVPN機器が6割以上を占めています。標的型メールの添付ファイルによる感染は少なくなっているそうです。VPNは、インターネット上に暗号化した通路を作り、社外から社内ネットワークへ入るための仕組みです(VPNのトンネリングと暗号化の仕組み)。便利な出入口は、攻撃者にとっても入口になります。攻撃者は未修正のぜい弱性、漏えいした認証情報、簡易なパスワード、設定不備を突いて入ってきます。

バックアップを探してから暗号化する

内部に入った攻撃者は、より広い領域にアクセスするため、管理者権限の奪取やセキュリティの無効化を試みます。ネットワーク内を探索して、重要データとバックアップを物色します。復旧を妨げるため、バックアップも一緒に暗号化される場合が多いと資料は書いています。バックアップを取っているだけでは足りず、「どこに置いているか」まで含めて狙われる、ということです。

アサヒの事例で見る侵入と漏えい件数

アサヒの事例で見る侵入と漏えい件数(データセンターのサーバーラック)
Photo by Tyler on Unsplash

アサヒグループHDの発表によると、2025年9月29日午前7時ごろにシステム障害が起き、暗号化されたファイルが確認されました。午前11時ごろにはネットワークを遮断し、データセンターを隔離しています。調査では、攻撃者はグループ内の拠点にあるネットワーク機器を経由してデータセンターのネットワークに侵入し、ランサムウェアが一斉に実行されました。ネットワークに接続していた範囲の起動中の複数のサーバーと一部のパソコン端末が、暗号化されています。

警察庁の資料はこの事案を「飲料メーカー大手」として紹介し、顧客や従業員等の個人情報約191万件が漏えい又はそのおそれがあると書いています。攻撃者がグループ内の拠点にあるネットワーク機器を足がかりにした、という点は、前の章の「入口を狙う」流れと重なります。

191万件が229万件に増えた理由

資料によって数字が違うので、一次資料を見比べてみました。アサヒグループHDの2025年11月27日の発表と、2026年7月17日の発表を表にします。

対象 2025年11月27日発表 2026年7月17日発表
お客様相談室への問い合わせ者 152.5万件 152.5万件
慶弔対応の関係先 11.4万件 11.7万件
従業員(退職者を含む) 10.7万件 10.7万件
従業員の家族 16.8万件 16.2万件
取引先の役員・従業員など (記載なし) 37.8万件
※出典:アサヒグループHDのニュースルーム。件数は「漏えい又はそのおそれがある個人情報」で、一件ごとに全項目が含まれるわけではない旨の注記があります

各行を足すと、2025年11月27日発表の分は 152.5+11.4+10.7+16.8=191.4万件、2026年7月17日発表の分は 152.5+11.7+10.7+16.2+37.8=228.9万件になります。この合計は筆者が足し算した値です。

増えた主な部分は、後から表に加わった取引先の役員・従業員など37.8万件です。2026年7月の発表によると、データセンターのサーバー内の個人情報について外部に流出した事実は確認されていないものの、漏えいのおそれを完全には否定できないものも対象に含めて、範囲を整理し直したそうです。191万件と229万件のどちらかが誤りということではなく、数える範囲が広がった結果です。警察庁の資料の約191万件は、2025年11月27日の発表の合計と一致します。

クレジットカード情報は含まれていません

どちらの発表にも、個人情報の中にクレジットカード情報は含まれていないと書かれています。含まれるのは氏名、住所、電話番号、メールアドレスなどです。また、2025年11月27日の発表時点で、インターネット上に公開された事実は確認されていないとされています。攻撃者側は犯行声明を出していても、公開が確認されているかどうかは別の話です。

被害件数と復旧の重さを警察庁の数字で見る

警察庁によると、2025年(令和7年)にランサムウェアで報告された被害は226件で、高水準が続いています。

226件を365日で割ると、365÷226≒1.6日に1件。警察に報告が上がっただけで、二日に一件弱のペースです。日割りにしたのは筆者の計算です。思ったより頻繁だと感じました。

狙われるのは大企業とは限りません

被害企業を規模別に見ると、前年と同様に中小企業が約6割です。業種別では製造業が約4割で、卸売・小売業、サービス業、情報通信業が続きます。ただし様々な業種で被害が確認されており、業種で安心できる状況ではありません。IPAの「情報セキュリティ10大脅威 2026」でも、組織向けの1位は「ランサム攻撃による被害」で、11年連続11回目の選出です。

復旧にかかる費用と期間

被害に遭った企業・団体へのアンケートでは、調査費用と復旧費用が高額化しており、復旧に総額1,000万円以上を要した組織の割合が5割を超えています。復旧に要した期間は、1か月未満で復旧した組織が5割強にとどまり、被害は長期化する傾向にあるそうです。被害の重さは、身代金を払うかどうかだけでは測れないことが、この数字からわかります。

拘束で攻撃が止まるとは限らない

警察庁の資料には、国際共同捜査の効果を示す数字があります。2024年に多く報告されたLockBitは31件から19件、Phobos/8Baseは23件から1件へと、2025年に大きく減りました。

LockBitの減少は (31−19)÷31≒39%、Phobos/8Baseは (23−1)÷23≒96%です。割合は筆者の計算です。

捜査が効いた例として説得力があります。同じ資料は、2025年はQilinというランサムウェア種別の割合が急増したとも書いています。一つの集団が弱まると、別の集団が目立つ構図です。

見出しは「中心メンバー拘束」と「世界最悪」で熱を帯びていますが、数字の側から見ると、温度は少し違います。拘束はQilinの活動を鈍らせる可能性があります。ただ、開発・運営と実行者が分かれているRaaSでは、一人が欠けても補う余地が残る、と私は読みます。これは資料にそう書かれているのではなく、筆者の判断です。拘束の報道を見て「これで安心」と考えるのは、少し早いと思っています。

身代金を払えば解決するわけではない理由

警察庁は、要求された金銭を支払うことについて、「犯罪グループ等の活動資金となることが懸念される」「暗号化されたデータの復号が保証されるわけではない」と被害者に説明しています。二重恐喝で求められる「公開しない約束」についても、守られる保証を確かめる手段は被害者側にありません。

警察に相談すると、被害組織の状況に応じて初動対応の助言や復号ツールの提供などの支援を受けられる場合があります。日本国内では、警察の復号ツールを使って少なくとも14の被害企業が約87万件の被害データの復号に成功した、と資料に書かれています。被害に気づいたときは、感染した端末をネットワークから切り離すのが望ましい手順です。慌てて電源を切ると、侵入の痕跡であるログが失われて調査が難しくなるおそれがあります。

最初に確かめたい備えの順番

警察庁は、基本的な対策の徹底を継続することが最も重要で、特に主要な侵入経路であるVPN機器等は速やかな対応が必要だとしています。資料の内容を、攻撃の段階に当てはめて表にしました。

段階 狙われる弱点 警察庁が挙げる備え
侵入 未修正のぜい弱性、漏えいした認証情報、簡易なパスワード VPN機器等のぜい弱性対策、認証情報の適切な管理
内部の探索 管理者権限の奪取、侵害範囲が追えない状態 ログの適切な取得
暗号化 バックアップごと暗号化される オフラインバックアップなどの情報資産の管理
被害発生後 業務が止まったときの手順がない サイバー攻撃を想定した業務継続計画(BCP)、警察への早期通報

入口は認証から固める

漏えいした認証情報や簡易なパスワードが突かれる以上、IDとパスワードだけで入れる状態を減らすのが先です。ログイン時に追加の確認を求める二段階認証の仕組みは、パスワードが漏れても一枚残る壁になります。パスワードそのものを使わないパスキーの仕組みも選択肢です。ただし導入できるかは、使っている機器やサービスによって変わります。

BCPを持つ組織は約18%でした

被害を受けた企業・団体のうち、サイバー攻撃を想定したBCPを策定済みだった組織は約18%にとどまります。警察庁は、データの暗号化は地震などの物理的災害と被害の状況が異なり、調査・復旧作業や広報の在り方も違うため、事前の準備が必要だとしています。私が数字で一番考えさせられたのは、ここでした。防ぐ手立てと同じくらい、止まったあとにどう動くかを決めている組織が少ないということです。

自分のデータが漏れたと知らされたとき

ここまでは組織の話でしたが、アサヒのように顧客の情報が含まれる事例では、個人にも通知が届きます。通知を受けたら、まず発表元の公式サイトで、自分の情報のどの項目が対象かを確かめるのが先です。氏名・住所・電話番号・メールアドレスといった項目が含まれ得る場合、見知らぬ連絡や、通知を装ったメールやSMSの案内には慎重になったほうがよいでしょう。リンクは開かず、公式サイトから確かめる習慣を持っておくと安心です。最新の状況は各社の発表でご確認ください。

ランサムウェアのよくある誤解

バックアップがあれば二重恐喝は怖くない?

バックアップがあれば、暗号化されたデータの復旧はできます。ただ、攻撃者は暗号化の前にデータを盗むため、盗まれたデータが戻るわけではありません。公開をちらつかせる脅しは、バックアップがあっても残ります。

狙われるのは大企業だけ?

警察庁の資料では、2025年に被害に遭った企業・団体のうち、約6割が中小企業でした。業種も製造業が約4割で最多ですが、卸売・小売業やサービス業、情報通信業など様々です。

中心メンバーが拘束されれば、Qilinの攻撃は終わる?

終わると言える材料は、今のところ見当たりません。集団は300人以上と協力していると主張し、警察庁も2025年にQilinの割合が急増したと書いています。国際共同捜査でLockBitなどが減った例はありますが、拘束された人物の役割や今後の影響は、まだ報じられていません。

まとめ:二重恐喝を前提に入口とバックアップを見直す

ランサムウェアが二重恐喝になるのは、暗号化だけではバックアップで無力化されるからです。攻撃者はデータを盗んでから暗号化し、「戻したい」と「公開されたくない」の二つで払わせようとします。警察庁の資料では、入口はVPN機器が6割以上で、バックアップも一緒に狙われる場合が多いとされています。

Qilinの中心メンバー拘束は大きな出来事ですが、攻撃が止まったと判断できる材料はまだありません。分業で成り立つ仕組みの全体を見て、警察庁が挙げる基本の対策を、入口の認証、ログ、オフラインのバックアップ、BCPの順で見直すのが現実的です。

個人としては、情報が漏れたと通知されたときに公式の発表で内容を確かめることが、最初の一歩になります。報道の熱が高い時期は、数字と一次資料に戻って読むほうが、判断を誤りません。

この記事の内容、読む前から知っていましたか?

  1. 知っていた
  2. なんとなく知っていた
  3. 初めて知った
  4. 誤解していた

📊 これまでの読者投票の結果(当サイト調べ・7票)

知っていた:57%
なんとなく知っていた:29%
初めて知った:14%
誤解していた:0%

📚 参考文献・出典

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

CAPTCHA


EDITOR
白月ハルカ
ディスカバリーメディア 編集長
1995年生まれ、新潟・長岡育ち。いまは東京の中央線沿線でひとり暮らしをしながら、ディスカバリーメディアの編集長をしています。前職はIT企業の広報(5年)。統計表を眺めるのと、ラジオの野球中継と、ジョジョ(第4部派)が好きです。ニュースの見出しを見ると「本当に?」と数字を確かめにいく癖があって、その確かめた結果を記事にしています。間違いを見つけたら教えてください、すぐ直します。