APT攻撃とは?標的型攻撃との違いと企業リスクを解説【2026年版】

Share
「APT攻撃とは?標的型攻撃との違いと企業リスクを解説」アイキャッチ画像

APT(Advanced Persistent Threat)攻撃とは、特定の企業や組織を狙い、長期間にわたって侵入・潜伏しながら情報窃取や破壊活動を行う高度なサイバー攻撃です。近年は国家支援型攻撃グループだけでなく、重要インフラや製造業、研究機関などを狙う攻撃も増えています。本記事ではAPT攻撃の特徴や標的型攻撃との違い、企業が直面するリスク、サプライチェーン攻撃との関係について分かりやすく解説します。

APT攻撃とは

APTとは、「Advanced Persistent Threat」の略で、日本語では高度持続的脅威と訳されます。日本では「持続的標的型攻撃」と呼ばれることもあります。APT攻撃は、不特定多数を狙う一般的なサイバー攻撃とは異なり、特定の企業や組織を標的として、長期間にわたり継続的に攻撃を行う点が大きな特徴です。

攻撃者はまず、対象企業の事業内容や組織体制、利用しているシステム、取引先などを事前に調査します。その後、標的型メールやVPN機器の脆弱性、サプライチェーンなどを悪用してネットワークへ侵入し、内部で権限を拡大しながら目的の情報へ到達します。

APT攻撃では、一度侵入しただけで攻撃を終えることはほとんどありません。攻撃者は数週間から数か月、場合によっては数年にわたってネットワーク内へ潜伏し、継続的に情報収集や認証情報の窃取を行います。検知を避けるために正規ツールを悪用したり、通信を暗号化したりするなど、痕跡を残しにくい手法を用いることも少なくありません。

APT攻撃の特徴

APT攻撃には、次のような特徴があります。

  • 特定の企業・組織を狙って計画的に実施される
  • 長期間にわたりネットワーク内へ潜伏する
  • 情報窃取や機密情報の取得を主な目的とする
  • 正規ツールや管理者権限を悪用して検知を回避する
  • 一つの攻撃手法ではなく、複数の手法を組み合わせて実行される

近年は、ランサムウェア攻撃の前段階としてAPT型の侵入手法が利用されるケースも増えています。まずネットワーク内へ侵入して情報収集を行い、その後にランサムウェアを展開することで被害を最大化する攻撃も確認されています。

APT攻撃の具体的な侵入方法や攻撃の流れについては、関連記事で詳しく解説しています。
APT攻撃の手口とは―侵入から情報窃取までの流れを解説

標的型攻撃との違い

項目標的型攻撃APT攻撃
対象特定組織特定組織
目的侵入・感染長期間情報窃取
期間短期〜中期長期
潜伏少ない非常に長い
攻撃者犯罪者も多い国家支援型が多い

APT攻撃と混同されやすい言葉に「標的型攻撃」があります。どちらも特定の企業や組織を狙う攻撃ですが、意味は同じではありません。標的型攻撃とは、特定の標的を狙って実施される攻撃手法全般を指します。代表例として、取引先を装ったメールに添付ファイルやURLを送り付ける「標的型メール攻撃」が知られています。一方、APT攻撃は、侵入から情報窃取までを含めた長期間の攻撃活動全体を指します。標的型メールはAPT攻撃における「初期侵入の手段」の一つであり、APT攻撃そのものではありません。つまり、APT攻撃は一つの攻撃手法ではなく、複数の攻撃を組み合わせた攻撃キャンペーンと考えると理解しやすいでしょう。

例えば、APT攻撃では次のような手法が組み合わせて利用されます。

  • 標的型メール攻撃
  • VPN機器や公開サーバの脆弱性攻撃
  • 水飲み場攻撃(Watering Hole Attack)
  • サプライチェーン攻撃
  • 認証情報の窃取
  • 正規ツールを利用した内部活動(Living off the Land)

このように、攻撃者は状況に応じて複数の侵入経路や攻撃技術を使い分け、目的を達成するまで活動を継続します。

標的型攻撃について詳しく知りたい方は、「標的型攻撃とは?代表的な手口と企業が取るべき対策を解説【2026年版】」の記事もあわせてご覧ください。

APT攻撃が企業にもたらすリスク

APT攻撃の目的は、単にマルウェアへ感染させることではありません。攻撃者は企業のネットワークへ長期間潜伏しながら、機密情報や認証情報を収集し、最終的な目的を達成するまで活動を続けます。そのため、被害は情報漏えいだけでなく、事業継続や企業価値にも大きな影響を及ぼす可能性があります。

機密情報・知的財産の漏洩

APT攻撃で最も多い目的の一つが、機密情報や知的財産の窃取です。攻撃対象となる情報は、顧客情報や従業員情報だけではありません。企業の設計図や研究開発データ、営業戦略、契約情報など、事業競争力に直結する情報が狙われるケースも少なくありません。例えば製造業では設計データや製造技術、製薬会社では研究データ、IT企業ではソースコードや認証情報などが標的となることがあります。一度これらの情報が外部へ持ち出されると、競争優位性の低下や営業秘密の流出につながり、被害の回復が難しくなる場合もあります。

認証情報の窃取と継続的な侵害

APT攻撃では、攻撃者はネットワークへ侵入した後、管理者アカウントやVPNアカウント、クラウドサービスの認証情報などを取得しようとします。認証情報を入手すると、マルウェアを利用しなくても正規ユーザーとしてシステムへアクセスできるようになるため、長期間にわたり不正アクセスを継続できる可能性があります。また、一度取得した認証情報を利用してクラウド環境やグループ会社、委託先へ侵入範囲を広げるケースも確認されています。

業務停止・サービス停止

APT攻撃は情報窃取を主な目的とする一方で、企業の業務継続へ影響を与える場合もあります。例えば、サーバの停止、社内システムの利用停止、クラウドサービスへのアクセス不能、メールシステムの停止などにより、通常業務が継続できなくなることがあります。近年では、情報を窃取した後にランサムウェアを展開するケースも増えており、「情報漏洩」と「システム停止」が同時に発生する事例も珍しくありません。

社会的信用の低下

APT攻撃による情報漏えいが公表されると、企業にはインシデント対応だけでなく、顧客や取引先への説明、関係機関への報告、問い合わせ対応など、多くの対応が求められます。また、機密情報や個人情報の漏洩が確認された場合には、企業の社会的信用が低下し、新規取引の停止や契約の見直しにつながることもあります。近年ではサイバーセキュリティへの取り組みが企業評価の一つとなっており、APT攻撃への備えは情報システム部門だけでなく、経営課題としても重要性が高まっています。

APT攻撃とサプライチェーン攻撃の関係

APT攻撃を理解するうえで欠かせないのが、「サプライチェーン攻撃」との関係です。近年のAPT攻撃では、標的企業へ直接侵入するのではなく、取引先や委託先、ソフトウェアベンダーなどを経由して侵入するケースが増えています。攻撃者にとって、セキュリティ対策が強固な企業へ直接侵入するよりも、セキュリティレベルが相対的に低い関連企業を経由した方が、目的を達成しやすい場合があるためです。

なぜサプライチェーンが狙われるのか

企業は多くの取引先や外部サービスと連携して業務を行っています。例えば、クラウドサービス、システム開発会社、保守・運用ベンダー、MSP(マネージドサービスプロバイダー)、ソフトウェア更新サービスなどは、企業システムへ高い権限を持ってアクセスする場合があります。攻撃者はこうした信頼関係を悪用し、委託先やソフトウェアの更新プログラムなどを経由して標的企業へ侵入することがあります。そのため、自社だけでなく、サプライチェーン全体のセキュリティを考慮した対策が求められています。

APT攻撃ではサプライチェーンが重要な侵入経路となる

APT攻撃では、攻撃者は侵入に成功する可能性が高い経路を選択します。近年確認されている侵入経路には、

  • VPN機器の脆弱性
  • リモートアクセス機器
  • クラウドサービス
  • 標的型メール
  • サプライチェーン経由

などがあります。サプライチェーン攻撃はその中でも特に影響範囲が広く、一つの委託先やソフトウェアベンダーが侵害されることで、多数の企業へ被害が波及するおそれがあります。実際に近年発生した大規模インシデントでも、ソフトウェア更新機能やファイル転送ソフトの脆弱性などが悪用され、多くの企業や政府機関が影響を受けました。

こうした事例については、「APT攻撃事例から学ぶ―国内外の被害事例と企業が取るべき対策」で詳しく紹介します。

APT攻撃は企業規模を問わず対策が必要

APT攻撃というと、政府機関や大企業だけが狙われるイメージを持たれることがあります。しかし現在では、中堅・中小企業が取引先への侵入口として狙われるケースも少なくありません。「自社には狙われるほどの情報はない」と考えるのではなく、「取引先との関係性を悪用される可能性がある」という視点で対策を考えることが重要です。そのためには、自社システムだけでなく、委託先のセキュリティ評価やサプライチェーン全体のリスク管理にも目を向ける必要があります。

APT攻撃への基本的な備え

APT攻撃にせよ、サプライチェーン攻撃にせよ、いまや完璧な防御を望むのは困難となっています。こうした脅威への対策における重要なポイントは2つあります。

「攻撃・侵入される前提」で取り組む

侵入への対策
目的:システムへの侵入を防ぐ
  侵入後の対策
目的:侵入された場合の被害を最小化する
・多要素認証の実装 ・不要なアカウント情報の削除(退職者のアカウント情報など)
・公開サーバ、公開アプリケーションの脆弱性を迅速に発見・解消する体制の構築
・VPNやリモートデスクトップサービスを用いる端末
・サーバのバージョン管理(常に最新バージョンを利用) ・ファイアウォールやWAFによる防御 など 
  ・社内環境におけるネットワークセグメンテーション
・ユーザ管理の厳格化、特権ユーザの限定・管理(特にWindowsの場合)
・侵入検知(IDS/IPSなど)、データバックアップといった対策の強化
・SIEMなどでのログ分析、イベント管理の実施
・不要なアプリケーションや機能の削除・無効化
・エンドポイントセキュリティ製品によるふるまい検知の導入
対策の有効性の確認方法
・脆弱性診断
・ペネトレーションテスト
  ・ペネトレーションテスト

近年では、従来型のアンチウイルス製品だけでは検知が難しいAPT攻撃への対策として、EDR(Endpoint Detection and Response)の導入も広がっています。EDRは、端末上で発生する不審な挙動や侵害の兆候を検知・記録し、侵入後の迅速な対応や被害拡大の防止を支援します。APT攻撃のように長期間潜伏する攻撃への対策として重要な役割を担っています。

侵入を前提とした多層防御

  • 標的型攻撃メール訓練等による社員のセキュリティ
  • 教育インシデント時の対応フロー・ポリシー・ガイドラインの整備策定・見直し
  • 情報資産の棚卸
  • ゼロトラスト

近年では「侵入される可能性」を前提としたゼロトラストの考え方が広く採用されています。社内外を問わずすべてのアクセスを検証し、利用者や端末ごとに適切なアクセス制御を行うことで、万が一APT攻撃による侵入を許した場合でも、被害の拡大を抑えることが期待できます。

攻撃・侵害されることが前提の時代において、被害を受けてから慌てて対応するのではなく、予防的対策をしっかり行い、かつセキュリティ事故発生時に影響を最小限に抑えられる体制および環境作りを心掛けましょう。

APT攻撃対策については、検知・監視・初動対応まで含めて「APT攻撃対策とは―検知・監視・初動対応の考え方」で詳しく解説しています。

まとめ

APT攻撃は単なる標的型メールではなく、長期間にわたり情報収集・侵入・潜伏・情報窃取をAPT攻撃は、特定の企業や組織を標的として長期間にわたり侵入・潜伏し、情報窃取や破壊活動を行う高度なサイバー攻撃です。標的型メールだけでなく、VPN機器の脆弱性やサプライチェーン、認証情報の悪用など、複数の手法を組み合わせて侵入するため、単一のセキュリティ対策だけで防ぐことは困難です。また、近年では国家支援型攻撃グループによる活動だけでなく、ランサムウェア攻撃の前段階としてAPT型の手法が利用されるケースも増えており、企業規模を問わず対策が求められています。企業には、侵入を完全に防ぐことだけではなく、「侵入される可能性」を前提として、早期検知・迅速な対応・被害最小化までを含めた多層的なセキュリティ対策を整備することが重要です。

APT攻撃についてさらに理解を深めたい方は、以下の記事もあわせてご覧ください。

【関連記事】

  • APT攻撃の手口とは―侵入から情報窃取までの流れを解説
  • APT攻撃対策とは―検知・監視・初動対応の考え方
  • APT攻撃事例から学ぶ―国内外の被害事例と企業が取るべき対策

公開日:2025年10月22日
更新日:2026年6月17日

編集責任:木下


APT攻撃への備えをご検討中の方へ

APT攻撃は、侵入を完全に防ぐことが難しい高度なサイバー攻撃です。侵入経路の把握や脆弱性管理、監視体制の強化など、継続的な対策が求められます。弊社、ブロードバンドセキュリティ(BBSec)では、脆弱性診断、アタックサーフェス管理調査、セキュリティ運用サービス、コンサルティングサービスなど、企業のセキュリティ対策を支援するサービスを提供しています。


ウェビナー開催のお知らせ

最新情報はこちら


資料ダウンロードボタン
年二回発行されるセキュリティトレンドの詳細レポート。BBSecで行われた診断の統計データも掲載。
お問い合わせボタン
サービスに関する疑問や質問はこちらからお気軽にお問合せください。

Security Serviceへのリンクバナー画像
BBsecコーポレートサイトへのリンクバナー画像
セキュリティ緊急対応のバナー画像

Security NEWS TOPに戻る
バックナンバー TOPに戻る

ランサムウェアに感染したらどうする?―初動対応から復旧まで企業が取るべき対応を解説―

Share

Security NEWS TOPに戻る
バックナンバー TOPに戻る

「ランサムウェアに感染したら?対策方法とは」アイキャッチ画像(パソコンをウイルスから保護するイメージ)

この記事では、ランサムウェア攻撃の具体的な被害事例を通じて、被害に遭った場合の影響と対処法について触れながら、最後に、ランサムウェア対策の基本となるポイントを紹介します。この記事を通じて、ランサムウェアの脅威に対する理解を深め、基本的な対策を講じることの重要性を学んでいただければ幸いです。

ランサムウェア攻撃の被害事例

2017年に大規模な被害をもたらしたランサムウェア「WannaCry」は、Microsoft Windowsの未修正の脆弱性を悪用することで、世界中のコンピュータに急速に拡散しました。この脆弱性は、アメリカ国家安全保障局(NSA)が開発したとされるハッキングツールから漏洩したもので、WannaCryはこれを利用して無差別にシステムに侵入しました。攻撃の手口は、感染したコンピュータのファイルを暗号化し、被害者に身代金の支払いを要求するものでした。支払いはビットコインで行われることが多く、支払われない場合、ファイルは復号されずに失われると脅迫されました。社会への影響は甚大で、病院、学校、企業、政府機関など、世界中の数十万台のコンピュータが影響を受けました。特に医療機関では、患者の記録へのアクセスが妨げられ、治療に支障を来たす事態も発生しました。WannaCryは、サイバーセキュリティの重要性と、ソフトウェアの更新の必要性を広く認識させる契機となりました。

2021年10月には、日本国内の医療機関がランサムウェア攻撃によって被害を受けました。VPN機器の脆弱性を悪用して侵入したとみられ、この攻撃により、医療センターのシステムは大幅に影響を受け、患者の電子データが使用できないなどの深刻な被害が発生しました。

関連リンク:「拡大するランサムウェア攻撃!―ビジネスの停止を防ぐために備えを―

主に企業・団体に向けたサイバー攻撃の被害として、ランサムウェアでの被害がありますが、令和4年上半期以降、高い水準で推移しています(棒グラフ参照)。

企業・団体等におけるランサムウェア被害の報告件数の推移

被害の特徴として、データの暗号化のみならず、データを窃取した上、「対価を支払わなければ当該データを公開する」という二重恐喝(ダブルエクストーション)の割合が多く、手口を確認できたもののうちの約8割を占めている。また、データを暗号化せずに対価を要求する「ノーウェアランサム」による被害も新たに確認されました。感染経路としては、前年と同様、脆弱性を有するVPN機器等や、強度の弱い認証情報等が設定されたリモートデスクトップサービスが原因となる事例が多かった(円グラフ参照)。

ランサムウェア被害の感染経路

2023年7月4日、国内物流組織がランサムウェア攻撃を受け、名古屋港の統一ターミナルシステムに障害が発生し、7月6日夕方の作業完全再開までのあいだ業務が一時停止する事態になりました。本件は、サイバー攻撃により港湾施設が操業停止に追い込まれた国内初の事例と報じられています。

この事件を受け、国土交通省は、安全で安定的な物流サービスの維持・提供に資することを目的として、対策等検討委員会を設置しました。2023年9月に公開された調査資料「名古屋港のコンテナターミナルにおけるシステム障害を踏まえ緊急に実施すべき対応策について」によれば、感染経路はVPN機器からの侵入が有力とされています。そして主な原因として、「保守作業に利用する外部接続部分のセキュリティ対策が見落とされていたこと」「サーバ機器およびネットワーク機器の脆弱性対策が不十分であったこと」などが挙げられています。

ランサムウェアによる被害の影響

ランサムウェア攻撃を受けた場合、企業への被害の影響は、以下のようなものがあります。

身代金による金銭の損失

ランサムウェア攻撃を受けた場合、身代金を支払うかどうかの選択を迫られます。身代金を支払った場合、その金額は数百万円から数億円に上ることもあります。また、身代金を支払ったとしても、データが復旧できないこともあるため、金銭的な損失は避けられません。

事業での業務が停止

ランサムウェア攻撃により、企業のシステムやデータが暗号化され、業務プロセスが停止することがあります。これにより、本来行われる業務が滞るため、生産性が低下します。業務が停止している期間が長引けば、競争力の低下や市場シェアの減少も懸念されます。

顧客の喪失

ランサムウェア攻撃により、顧客データが漏洩した場合、顧客の信頼を失い、顧客を喪失する可能性があります。また、攻撃によるシステムの停止や業務の遅延などによって顧客に損害を与えた場合、損害賠償請求を受ける可能性もあります。

影響範囲

ランサムウェア攻撃は、企業の規模や業種を問わず、あらゆる企業が標的となる可能性があります。また、攻撃対象は、企業のITインフラや業務システム、顧客データなど、多岐にわたります。そのため、攻撃を受けた場合の影響範囲は、企業によって大きく異なります。

莫大なコストの発生

ランサムウェア攻撃による被害コストは、身代金の支払い以外にも、システム復旧や顧客対応など、多岐にわたります。そのため、被害コストは数千万円から数億円に上ることもあります。

ランサムウェアに感染したら

マルウェア感染(特にランサムウェア感染)に気づいた場合、以下のステップに従って対処することが重要です。

コンピューターウイルスに感染してしまった女性のイラスト
  1. ネットワークの切断:インターネットの接続を切断し、感染を広げないようにします。感染がネットワーク内に広がるのを防ぎ、攻撃者の操作を制限します
  2. コンピュータのシャットダウン:感染したコンピュータを即座にシャットダウンし、データへのアクセスをブロックします。これにより、攻撃者がデータの暗号化を続行するのを防ぎます
  3. 被害状況の報告:インシデント対応チームや情報セキュリティの担当者にすぐに報告し、被害の詳細を共有します。早急な対応が感染拡大を防ぎます
  4. バックアップの確認:バックアップからデータを復旧できるよう、バックアップを確認し、感染前のデータのコピーが利用可能であることを確認します
  5. 身代金の支払いはしない:攻撃者に身代金を支払わないようにしましょう。身代金を支払っても、データの復号が保証されないことがあります
  6. ランサムウェアの種類を特定:攻撃されたランサムウェアの種類を特定し、解析情報をセキュリティ専門家に提供します。これにより、未来の攻撃を防ぐための情報が得られます
  7. ノーモアランサム(No More Ransom):ランサムウェアの解除ツールが提供されている場合、それを利用してデータを復号化します。ノーモアランサムは、解除ツールを提供するプロジェクトの一例です

これらの手順は、マルウェア感染に対処する基本的な対処手順です。セキュリティ対策の実施においては、セキュリティ専門家のアドバイスや組織内のポリシーに従うことも重要です。

ランサムウェアの対策方法

ランサムウェアの基本的な対策は、以下のとおりです。

【システム管理者側での対策】

  • 標的型攻撃メール訓練の実施
  • 定期的なバックアップの実施と安全な保管(別の場所での保管推奨)
  • バックアップ等から復旧可能であることの定期的な確認
  • OS、各種コンポーネントのバージョン管理、パッチ適用
  • 認証機構の強化(14文字以上といった長いパスフレーズの強制や、適切な多要素認証の導入など)
  • 適切なアクセス制御および監視、ログの取得・分析
  • シャドーIT(管理者が許可しない端末やソフトウェア)の有無の確認
  • 攻撃を受けた場合に想定される影響範囲の把握
  • システムのセキュリティ状態、および実装済みセキュリティ対策の有効性の確認
  • CSIRTの整備(全社的なインシデントレスポンス体制の構築と維持)

【ユーザ側での対策】

  • 不審なメールに注意し、容易にリンクをクリックしたり添付ファイルを開いたりしない
  • 適切な認証情報の設定(多要素認証の有効化・パスワードの設定)
  • OSおよびソフトウェアを最新の状態に保つ
  • データを定期的にバックアップしておく
  • セキュリティソフトを導入し、定義ファイルを常に最新の状態に保つ
  • セキュリティアップデートの通知を設定する
  • 不審なアクティビティを検出した場合には、社内へ報告する

基本的な対策こそが重要

ランサムウェアはRaaSの登場などによる犯罪のビジネス化により、攻撃のハードルが下がったことで、高度な技術力を持たなくても攻撃者が参入しやすくなり、攻撃の数は増えるかもしれません。しかし、過去からある基本的なセキュリティ対策を講じていれば、多くの攻撃は未然に防げることに変わりはありません。基本的なセキュリティ対策こそが効果的であるという前提に立って、今一度自組織のセキュリティを見直すことが重要です。

ランサムウェア攻撃は、特に重要インフラ14分野※においては人命や財産などに深刻な被害をもたらす恐れがあります。
※重要インフラ14分野…重要インフラとは、他に代替することが著しく困難なサービスのこと。その機能が停止、低下又は利用不可能な状態に陥った場合に、わが国の国民生活又は社会経済活動に多大なる影響を及ぼすおそれが生じるもののことを指す。内閣府サイバーセキュリティ戦略本部「重要インフラの情報セキュリティ対策に係る行動計画」では、「重要インフラ分野」として、「情報通信」、「金融」、「航空」、「空港」、「鉄道」、「電力」、「ガス」、「政府・行政サービス(地方公共団体を含む)」、「医療」、「水道」、「物流」、「化学」、「クレジット」および「石油」の14分野を特定している。

たとえ自社が該当しない業種であっても、同じサプライチェーン上のどこかに重要インフラ事業者がいるのではないでしょうか。つまり、ランサムウェア攻撃というものは常にその被害に遭う可能性があるものと認識する必要があります。ランサムウェア攻撃への備えとして、まずは現状のセキュリティ対策状況を把握するための一つの手段として、セキュリティ診断などを実施することをおすすめします。

感染後の対応だけでなく、被害を未然に防ぐためには侵入経路や攻撃手法を理解しておくことも重要です。
ランサムウェアの感染経路とは ―企業が見落としがちなVPN・RDP侵入リスクを解説


公開日:2024年3月8日
更新日:2026年6月17日

編集責任:木下


資料ダウンロードボタン
年二回発行されるセキュリティトレンドの詳細レポート。BBSecで行われた診断の統計データも掲載。
お問い合わせボタン
サービスに関する疑問や質問はこちらからお気軽にお問合せください。

Security Serviceへのリンクバナー画像
BBsecコーポレートサイトへのリンクバナー画像
セキュリティ緊急対応のバナー画像

Security NEWS TOPに戻る
バックナンバー TOPに戻る

【企業のためのランサムウェア対策ガイド】ランサムウェアの仕組みとは ―感染から暗号化までの動きを解説―

Security NEWS TOPに戻る
バックナンバー TOPに戻る

ランサムウェアの仕組みとは ―感染から暗号化までの動きを解説アイキャッチ画像

近年のランサムウェア攻撃は、単なるウイルス感染ではありません。VPN機器やリモートデスクトップを悪用して企業ネットワークへ侵入し、内部で横展開を行いながら、サーバや業務システム全体を停止させるケースが増えています。さらに最近では、データを暗号化するだけでなく、情報を窃取して公開を脅迫する二重脅迫型も主流となっています。本記事では、ランサムウェア攻撃の仕組みや代表的な攻撃手法、サプライチェーン攻撃や標的型攻撃との関係、近年増加している「RaaS(Ransomware as a Service)」の実態について解説します。

ランサムウェアの基本的な仕組みや全体像については、以下の記事で詳しく解説しています。
ランサムウェアとは何か ―企業が知るべき被害・仕組み・対策の基本

ランサムウェア攻撃はどのように進化してきたのか

ランサムウェア攻撃は、時間とともに大きく進化し、より複雑かつ高度になっています。初期のランサムウェアは、不特定多数へフィッシングメールを送信する「ばらまき型」が中心でした。攻撃者は大量のメールを配信し、その一部が感染することを狙う比較的単純な手法を用いていました。しかし現在では、特定の企業や組織を狙う「標的型攻撃」が主流になっています。攻撃者は事前に企業のネットワーク構成や脆弱性を調査し、侵入後は内部ネットワークを移動しながら重要なサーバや業務システムを狙います。その結果、単一端末だけでなく、企業全体の業務停止へ発展するケースが増えています。

さらに近年は、「サプライチェーン攻撃」を経由したランサムウェア感染も増えています。

サプライチェーン攻撃とランサムウェア被害

サプライチェーン攻撃とは、標的企業を直接攻撃するのではなく、取引先や委託先、関連企業などセキュリティが比較的弱い組織を踏み台にして侵入する攻撃手法です。企業が利用している外部サービスや委託先が侵害されることで、本来の標的企業へ不正アクセスが行われます。

2022年には、トヨタ自動車が取引先企業(小島プレス工業)へのサイバー攻撃の影響を受け、国内全工場の稼働停止を発表しました*1。この事例は、サプライチェーン全体を狙う攻撃のリスクを象徴するケースとして広く知られています。現在では、自社だけでなく、サプライチェーン全体を前提としたセキュリティ対策が求められています。

サプライチェーン攻撃については、以下の記事で詳しく解説しています。
サプライチェーン攻撃とは ―委託先・外注先リスクから情報漏えいを防ぐ全体像―

関連リンク:「拡大するランサムウェア攻撃! ―ビジネスの停止を防ぐために備えを―

標的型ランサムウェア攻撃とは

現在のランサムウェア攻撃の多くは、特定の企業や組織を狙った標的型攻撃です。攻撃者は、標的型メール攻撃やVPN機器の脆弱性悪用、リモートデスクトップ接続(RDP)の悪用、認証情報の窃取、水飲み場攻撃など、複数の手法を組み合わせながら侵入を試みます。特に近年は、VPN機器やリモートデスクトップ経由で侵入し、内部ネットワークへ横展開するケースが多く確認されています。また、攻撃者は事前に企業の財務状況や業務特性を調査し、支払い能力が高い企業を狙う傾向があります。

関連リンク:「標的型攻撃とは?事例や見分け方、対策をわかりやすく解説

なぜ企業全体が停止するのか

近年のランサムウェア攻撃では、個人端末だけでなく、企業のサーバや業務システム全体が標的になるケースが増えています。その背景には、企業活動全体を停止させることで、攻撃者がより高額な身代金を要求しやすくなるという事情があります。

ランサムウェア攻撃フロー図

攻撃者はまず、VPN機器やリモートデスクトップ接続(RDP)の脆弱性、あるいは窃取した認証情報を悪用して企業ネットワークへ侵入します。その後、管理者権限を取得し、内部ネットワーク内を横展開しながら、ファイルサーバやバックアップサーバなど重要システムを探索します。さらに近年では、暗号化を行う前にデータを窃取し、情報公開を脅迫材料として利用するケースも増えています。最終的には、業務システムやサーバ全体が暗号化され、企業活動そのものが停止する事態へ発展します。この結果、企業では業務停止や顧客対応の中断だけでなく、情報漏えいや生産ライン停止、医療機関における診療システム停止など、事業継続に深刻な影響が発生することがあります。

ランサムウェアによる被害や経営リスクについては、以下の記事で詳しく解説しています。
サイバー攻撃被害コストの真実―ランサムウェア被害は平均2億円?サイバー攻撃のリスク評価で“事業停止損害”を可視化

二重脅迫・多重脅迫の脅威

警察庁の調査「サイバー空間をめぐる脅威の情勢等」によれば、令和4年上半期以降、国内ではランサムウェアによるサイバー攻撃の被害が高い水準で推移しています。近年主流となっているのが、「二重脅迫型」のランサムウェアです。これは、単にデータを暗号化するだけではなく、事前に情報を窃取し、「データの暴露(公開)をされたくなければ身代金を支払え」と脅迫する手法です。さらに最近では、DDoS(分散型サービス拒否)攻撃を組み合わせたり(三重脅迫)、顧客や取引先へ直接通知したり(四重脅迫)、SNS等で情報公開を示唆したりする「多重脅迫」も確認されています。また、データを暗号化せず、情報窃取だけで脅迫する「ノーウェアランサム」と呼ばれる手法も登場しています。

Ransomware as a Service(RaaS)とは

RaaS概要図

近年、ランサムウェア攻撃が急速に拡大している背景の一つに、「RaaS(Ransomware as a Service)」と呼ばれる仕組みがあります。これは、ランサムウェアを開発するグループが攻撃ツールを“サービス”として提供し、別の攻撃者(アフィリエイト)が実際の攻撃を行うという分業型のビジネスモデルです。

従来は、高度な技術力を持つ攻撃者しかランサムウェア攻撃を実行できませんでした。しかしRaaSの登場によって、専門的な開発能力を持たない攻撃者でも、提供されたツールを利用して攻撃を行えるようになりました。その結果、攻撃者の数が増加し、攻撃の分業化や組織化も進んでいます。

現在では、ランサムウェア開発者、侵入を担当する攻撃者、情報窃取や脅迫を行うグループなどが役割を分担しながら活動しており、ランサムウェア攻撃そのものが“犯罪ビジネス”として拡大しています。これにより、攻撃件数だけでなく、攻撃手法そのものも急速に高度化・複雑化しています。

なぜ“侵入前提”で考える必要があるのか

近年のランサムウェア攻撃は、VPN機器やリモートデスクトップ接続の脆弱性、認証情報の窃取など、複数の経路を組み合わせながら侵入するケースが増えています。また、侵入後も内部ネットワークを横展開し、サーバやバックアップ環境まで攻撃対象を広げるなど、従来より高度で組織的な攻撃が主流になっています。そのため現在では、「完全に侵入を防ぐ」ことだけを前提とするのではなく、侵入される可能性を想定したうえで、被害を最小限に抑える考え方が重要になっています。特に、早期検知や初動対応、アクセス権限管理、バックアップ運用など、侵入後の被害拡大を防ぐための体制整備が、企業に求められるようになっています。

まとめ

現在のランサムウェア攻撃は、単なるマルウェア感染ではなく、企業活動全体を停止させる深刻な経営リスクへと変化しています。近年は、サプライチェーン攻撃や標的型攻撃、情報公開を伴う二重脅迫、RaaS(Ransomware as a Service)による攻撃の分業化などによって、攻撃そのものが高度化・組織化しています。

そのため、従来のように「ウイルス対策ソフトを導入していれば安心」という時代ではなくなっています。企業には、侵入経路や攻撃の流れ、被害発生の仕組みを正しく理解したうえで、平時から備える姿勢が求められています。特に、侵入を完全に防ぐことだけではなく、侵入後の被害拡大を抑える視点を持つことが、これからのランサムウェア対策では重要になります。

ランサムウェア攻撃がどのような経路で侵入するのかについては、以下の記事で詳しく解説しています。
ランサムウェアの感染経路とは ―企業が見落としがちなVPN・RDP侵入リスクを解説


公開日:2024年2月15日
更新日:2026年5月27日

編集責任:木下


資料ダウンロードボタン
年二回発行されるセキュリティトレンドの詳細レポート。BBSecで行われた診断の統計データも掲載。
お問い合わせボタン
サービスに関する疑問や質問はこちらからお気軽にお問合せください。

Security Serviceへのリンクバナー画像
BBsecコーポレートサイトへのリンクバナー画像
セキュリティ緊急対応のバナー画像

Security NEWS TOPに戻る
バックナンバー TOPに戻る

【企業のためのランサムウェア対策ガイド】ランサムウェアとは何か ―企業が知るべき被害・仕組み・対策の基本―

Share

Security NEWS TOPに戻る
バックナンバー TOPに戻る

【企業のためのランサムウェア対策ガイド】ランサムウェアとは何かアイキャッチ画像

近年、企業や組織を狙ったランサムウェア被害が国内外で急増しています。単なるウイルス感染ではなく、業務停止や情報漏えい、金銭要求へ発展するケースも多く、いまやランサムウェアは企業経営に直結するリスクの一つとなっています。

本記事では、ランサムウェアの基本的な仕組みや特徴、代表的な攻撃手法、感染経路について解説します。また、VPN機器やリモートデスクトップを悪用した近年の侵入事例にも触れながら、企業が押さえるべきリスクの全体像を整理します。

なお、本記事は「企業のためのランサムウェア対策ガイド」シリーズとして、関連する各テーマも順次解説していきます。

ランサムウェアがどのような経路で侵入するのかについては、以下の記事で詳しく解説しています。
ランサムウェアの感染経路とは ―企業が見落としがちなVPN・RDP侵入リスクを解説

マルウェアの一種である「ランサムウェア」

ランサムウェアとは、マルウェア(悪意のあるソフトウェア)の一種で、感染したコンピュータやシステム内のデータを暗号化し、アクセスできない状態にした上で、復旧と引き換えに金銭(身代金)を要求する攻撃を指します。

マルウェアには、ウイルス、ワーム、トロイの木馬、スパイウェアなどさまざまな種類がありますが、ランサムウェアは「業務停止やデータ利用不能を引き起こし、金銭を要求する」という点が大きな特徴です。

関連リンク:「マルウェアに感染したら-マルウェアの種類と対策、ウイルスとの違いは-

近年は個人だけでなく、企業や自治体、医療機関など組織を狙った攻撃が急増しており、業務停止や情報漏えいによって大きな社会的影響が発生しています。また現在では、不特定多数を狙う「ばらまき型」だけでなく、特定の企業や組織を狙う「標的型攻撃」へと変化しています。攻撃者は事前にネットワーク構成や脆弱性を調査したうえで侵入し、内部ネットワークを横展開しながら、サーバや業務システム全体を狙うケースが増えています。

ランサムウェア攻撃がどのように侵入し、暗号化や脅迫へ発展するのかについては、以下の記事で詳しく解説しています。
ランサムウェアの仕組みとは ―感染から暗号化までの動きを解説―

ランサムウェアの語源

ランサムウェアの語源(初心者マークに手を添えた画像)イメージ

「ランサムウェア」とは、英語の「Ransom(ランサム)」と「Software(ソフトウェア)」を組み合わせた造語です。この名前は、この種のマルウェアが行う主な行為、すなわち被害者のコンピュータシステムやデータにアクセスを制限し、それらの解放や復元を身代金と交換するという性質に由来しています。攻撃者は感染したシステムやデータを“人質”のように利用し、復旧や公開停止と引き換えに金銭を要求します。

ランサムウェア攻撃の主な特徴は、以下のとおりです。

データの暗号化

感染した端末やサーバのデータを暗号化し、利用できない状態にします。企業では業務システムやファイルサーバが停止し、事業継続に深刻な影響が出るケースもあります。

身代金の要求

攻撃者は、データ復旧のための復号鍵と引き換えに金銭を要求します。支払いには仮想通貨など匿名性の高い手段が利用されることが多く、支払っても復旧が保証されるわけではありません。

情報公開を伴う「二重脅迫」

近年では、データを暗号化するだけでなく、事前に情報を窃取した上で「公開されたくなければ支払え」と脅迫する“二重脅迫型”が主流になっています。

主なランサムウェアグループ

LockBit2019年に初めて確認され、現在も攻撃手法を進化し続けている。長く代表的なRaaSとして知られたが、2024年のOperation Cronosで基盤を押収され、2025年にも追加制裁が行われた*2。現在は「絶対的な主役」というより、摘発を受けてもブランドや派生的影響が残る象徴的事例として扱うのが適切である。
Akira中小企業を中心に、製造、教育、IT、医療、金融、食品・農業など多様な業種を狙う代表的グループ。2025年時点でも新しいTTP(Tactics(戦術), Techniques(技術), and Procedures(手順))が継続的に確認されており、バックアップ、MFA、既知脆弱性対策の重要性が改めて指摘されている*2
Play2022年以降活動するランサムウェアグループで、2024年~2025年にかけて非常に活発。北米・南米・欧州の企業や重要インフラを標的とし、2025年5月時点で約900組織が被害を受けたとFBIは把握している*3。多要素認証の未導入や既知脆弱性の放置が侵入の足掛かりになりやすい。
Medusa2025年2月時点で300超の被害組織。IAB(Initial Access Broker)、フィッシング、未パッチ脆弱性を組み合わせる典型的な現代型RaaSが特徴*4
RansomHub2024年に台頭したRaaS型ランサムウェアグループ。重要インフラを含む幅広い業種を標的とし、データ窃取と暗号化を組み合わせた「二重恐喝」を行う。フィッシング、既知脆弱性の悪用、パスワードスプレーなどで侵入し、他の大手グループから流入したアフィリエイトの受け皿になっている点も特徴である*5

関連リンク:「【2025年版】ランサムウェアギャング大図鑑:脅威マップと攻撃の特徴 第2回:2025年注目のランサムウェアギャング徹底分析

近年のランサムウェア攻撃の流れや特徴については、以下の記事で詳しく解説しています。
ランサムウェアの攻撃手法とは – 侵入から暗号化までの流れを解説

ランサムウェアの感染経路

ランサムウェアを含むマルウェアの感染経路は様々ありますが、以下に主な感染経路の分類と説明をします。

マルウェア(ランサムウェア)の主な感染経路

ランサムウェアを含むマルウェアにはさまざまな感染経路があります。代表的なものとしては、以下が挙げられます。

  • フィッシングメールの添付ファイルやリンク
  • 不正サイト・改ざんサイトの閲覧
  • ソフトウェアやOSの脆弱性
  • VPN機器の脆弱性
  • リモートデスクトップ接続(RDP)の悪用
  • 認証情報の窃取・使い回し

近年のランサムウェア被害では、メール添付型だけでなく、VPN機器やリモートデスクトップ接続を悪用した侵入が増加しています。

VPN機器・リモートデスクトップ接続からの侵入

VPN機器・リモートデスクトップ接続からの侵入(セキュリティの画像)イメージ

近年、VPN機器やリモートデスクトップ経由のランサムウェア感染が増加した背景には、テレワークの普及があります。

多くの企業が外部から社内ネットワークへ接続する仕組みを導入したことで、VPN機器やリモートデスクトップが攻撃対象になりました。

攻撃者は、以下のような弱点を悪用します。

  • 未修正の脆弱性
  • 弱いパスワード
  • 認証情報の使い回し
  • 多要素認証未設定
  • 不適切なアクセス制御

特に、VPN機器やRDPに脆弱性が存在すると、攻撃者は正規ユーザになりすまして侵入し、内部ネットワークへアクセスできるようになります。

警察庁が発表した「サイバー空間をめぐる脅威の情勢等」によると、令和7年に都道府県警察から警察庁に報告のあった企業・団体等のランサムウェアの被害件数は226件でした。被害に遭った企業へ行ったアンケート調査で感染経路への質問を行ったところ、約8割以上がVPN機器・リモートデスクトップ接続からの侵入であることが報告されています*6

VPN機器やリモートデスクトップを悪用した侵入経路については、以下の記事で詳しく解説しています。
ランサムウェアの感染経路とは – 企業が見落としがちな侵入ポイントと対策

ランサムウェア対策で重要な考え方

ランサムウェア対策では、「特別な対策」だけが重要なわけではありません。むしろ、以下のような基本的なセキュリティ対策を継続できているかが重要です。

  • 脆弱性管理・アップデート
  • 多要素認証(MFA)の導入
  • アクセス権限管理
  • バックアップ運用
  • EDR
  • ウイルス対策
  • 従業員教育
  • インシデント対応体制

近年の攻撃は高度化していますが、多くの侵入は基本的な対策不足を狙っています。そのため、最新の脅威情報だけでなく、「基本を継続できる運用体制」を持つことが重要です。

まとめ

ランサムウェアは、単なるマルウェア感染ではなく、企業活動そのものを停止させる深刻な経営リスクへと変化しています。特に近年は、VPN機器やリモートデスクトップを悪用した侵入、サーバや業務システムを狙う標的型攻撃、情報公開を伴う二重脅迫型など、攻撃手法が高度化しています。だからこそ、脆弱性対策や認証管理、バックアップ運用、従業員教育といった基本的なセキュリティ対策を継続的に見直すことが重要です。

ランサムウェアによって企業にどのような被害が発生するのかについては、以下の記事で詳しく解説しています。
ランサムウェア被害の実態 – 業務停止・損害・企業が直面するリスクとは

本シリーズでは、ランサムウェアの感染経路、攻撃手法、被害リスクについても詳しく解説しています。あわせてご覧ください。


公開日:2024年2月9日
更新日:2026年5月27日

編集責任:木下


資料ダウンロードボタン
年二回発行されるセキュリティトレンドの詳細レポート。BBSecで行われた診断の統計データも掲載。
お問い合わせボタン
サービスに関する疑問や質問はこちらからお気軽にお問合せください。

Security Serviceへのリンクバナー画像
BBsecコーポレートサイトへのリンクバナー画像
セキュリティ緊急対応のバナー画像

Security NEWS TOPに戻る
バックナンバー TOPに戻る

ウェビナーダイジェスト動画

Share

アーカイブ動画

過去ご好評いただいたウェビナーの抜粋動画を無料で公開しています。


ピックアップ

ウェビナーダイジェスト版:2026年、企業が直面するサイバー脅威― IPA 『情報セキュリティ10大脅威 2026』から考える対応戦略

2026年

ウェビナータイトル画面「2026年、企業が直面するサイバー脅威― IPA 『情報セキュリティ10大脅威 2026』から考える対応戦略」2026.3.18(水)開催
2026年、企業が直面するサイバー脅威― IPA 『情報セキュリティ10大脅威 2026』から考える対応戦略 ―
再生時間:05:01

2025年

ウェビナータイトル画面「フィッシング攻撃の最新脅威と被害事例〜企業を守る多層防御策〜」2025.9.10(水)開催
フィッシング攻撃の最新脅威と被害事例〜企業を守る多層防御策〜
再生時間:05:01
ウェビナータイトル画面「進化するランサムウェア攻撃」2025.7.16(水)開催
進化するランサムウェア攻撃-国内最新事例から学ぶ!被害を防ぐ実践ポイント10項目を解説-
再生時間:05:00
ウェビナータイトル画面「ランサムウェア対策の要! ペネトレーションテストとは?」2025.1.22(水)開催
ランサムウェア対策の要! ペネトレーションテストとは?-ペネトレーションテストの効果、脆弱性診断との違い-
再生時間:04:55

2024年

ウェビナーダイジェスト版:脆弱性診断の新提案!スピード診断と短納期で解決する「SQAT with Swift Delivery」セミナー2024.12.18(水)開催
脆弱性診断の新提案!スピード診断と短納期で解決する「SQAT® with Swift Delivery」セミナー
再生時間:05:09
ウェビナーダイジェスト版:中小企業に迫るランサムウェア!  サプライチェーン攻撃とは- サプライチェーン攻撃から企業を守るための取り組み2024.11.20(水)開催
中小企業に迫るランサムウェア! サプライチェーン攻撃とは- サプライチェーン攻撃から企業を守るための取り組み
再生時間:05:11
2024.11.13(水)開催
ウェブ担当者必見!プライバシー保護規制対応と情報セキュリティ
-サイバー攻撃への事前・事後対応-

再生時間:05:07
2024.8.7(水)開催
AWS・Azure・GCPユーザー必見!企業が直面するクラウドセキュリティリスク
再生時間:05:18
2024.7.10(水)開催
ランサムウェアの脅威を知る~脅威に備えるためのランサムウェア対策
再生時間:05:02
2024.6.19(水)開催
サイバー攻撃に備えるために定期的な脆弱性診断の実施を!-ツール診断と手動診断の比較-
再生時間:05:04
2024.5.22(水)開催
対応必須! 情報セキュリティ事故発生時の緊急対応とは
再生時間:05:09
2024.4.24(水)開催
知っておきたいIPA『情報セキュリティ10大脅威 2024』~セキュリティ診断による予防的コントロール~
再生時間:05:19
2024.4.17(水)開催
変化する不確実性の時代における「安心・安全・安定のWebサイト運営」セミナー
再生時間:03:00

2023年

2023.11.15(水)開催
Webアプリケーションの脆弱性対策-攻撃者はどのように攻撃するのか-
再生時間:05:42
2023.10.18(水)開催
自動車産業・製造業におけるセキュリティ対策のポイント-サプライチェーン攻撃の手口と対策方法-
再生時間:04:56
2023.8.9(水)開催
DevSecOpsを実現!-ソースコード診断によるセキュリティ対策のすすめ-
再生時間:05:29
2023.7.20(水)開催
今さら聞けない!PCI DSSで求められる脆弱性診断あれこれ
再生時間:05:00
2023.6.21(水)開催
今さら聞けない!クラウドセキュリティあれこれ
再生時間:05:00
2023.5.17(水)開催
今さら聞けない!ペネトレーションテストあれこれ
再生時間:05:20
2023.4.19(水)開催
知っておきたいIPA『情報セキュリティ10大脅威 2023』~セキュリティ診断による予防的コントロール~
再生時間:05:00
2023.3.15(水)開催
予防で差がつく!脆弱性診断の話
再生時間:04:57
2023.1.27(水)開催
今さら聞けない!ソースコード診断あれこれ
再生時間:05:00

2022年

2022.6.22(水)開催
テレワーク運用時代のセキュリティ情報の集め方-セキュリティに求められる情報収集とは-
再生時間:04:51
ウェビナーダイジェスト版:企業の対策すべき脆弱性入門2022.4.21(水)開催
企業の対策すべき脆弱性入門
再生時間:05:13

TOP-更新情報に戻る


年二回発行されるセキュリティトレンドの詳細レポート。BBSecで行われた診断の統計データも掲載。
サービスに関する疑問や質問はこちらからお気軽にお問合せください。

Security Serviceへのリンクバナー画像
BBsecコーポレートサイトへのリンクバナー画像
セキュリティ緊急対応のバナー画像

企業がランサムウェアに感染したら?被害事例から学ぶ初動対応と経営者が取るべき対策

Share

Security NEWS TOPに戻る
バックナンバー TOPに戻る

企業がランサムウェアに感染したら?被害事例から学ぶ初動対応と経営者が取るべき対策アイキャッチ画像

近年、企業を狙ったサイバー攻撃は巧妙化・高度化し、なかでも「ランサムウェア」被害は深刻さを増しています。業務停止や顧客情報の漏えい、取引先・株主からの信頼低下など、企業経営を直撃するリスクが現実のものとなっています。もし企業がランサムウェアに感染したら、対応の遅れは損害の拡大を招きます。経営層こそ、リスクを正しく理解し、事前の備えと発生時の迅速な意思決定を行う必要があります。本記事では、企業向けにランサムウェアの最新動向と、感染した際に最優先で行うべき初動対応、そして再発防止策について解説します。

ランサムウェアとは

ランサムウェアは企業の重要データを暗号化し、復元と引き換えに身代金(Ransom)を支払うよう要求するマルウェアの一種です。

かつては個人を標的とするケースが中心でしたが、近年では高額な金銭を得られる企業が主な攻撃対象となっています。製造、医療、インフラ、小売、自治体など業界を問わず被害が発生しており、サプライチェーン全体に影響を与えるケースも増加しています。

身代金はビットコインなどの仮想通貨で要求されることがほとんどです。ただし、支払ってもデータ等が必ず元に戻るとは限りません。また、暗号化されたファイルのパスワードを解析して、自力で元に戻すことは、ほぼ不可能です。

なぜ企業が狙われるのか

企業が持つデータは攻撃者にとって高い価値を持ちます。特に以下の理由が挙げられます。

  • 業務停止を避けるため、身代金が支払われやすい
  • 顧客・取引先データなど外部へ悪用できる情報を保有している
  • セキュリティレベルのばらつきがある
  • クラウド移行、DX加速に伴い防御範囲が拡大している

攻撃者は従業員のメールや脆弱なVPNを突破口として企業ネットワークに侵入し、内部に潜伏しながらバックアップ破壊など周到な準備を行った上で暗号化を実行します。

被害を拡大させる「二重脅迫」が主流

従来はファイルを暗号化して身代金を要求するだけだったランサムウェア攻撃ですが、近年主流となっているのが「二重脅迫(二重恐喝)」型です。これは、暗号化する前にデータを盗み出し、身代金の要求に加え、企業の機密情報をインターネットに公開するぞと、二重に脅迫を行う手法です。

復旧可能なバックアップがあったとしても、情報漏えいリスクから身代金の支払いに追い込まれるケースが後を絶ちません。また、支払い後もデータ公開を止めない犯罪グループも存在します。

企業のランサムウェア被害がもたらす影響

ランサムウェア感染により、企業は多面的な損害を受けます。

影響範囲内容
業務面生産ライン停止、受注業務・物流遅延、顧客対応停止
経済面身代金、復旧費、情報漏えい対応費、機会損失
信頼面顧客・取引先・株主・社会的信用の失墜
法的責任個人情報保護法、業界規制等による報告義務

被害の総額は数千万円〜数十億円規模にのぼる例もめずらしくありません。

どこから感染するのか(ランサムウェアの主な感染経路)

多くは企業のセキュリティ対策が不十分な“穴”(=セキュリティホール)をついて侵入されます。

  • 標的型攻撃メール(添付ファイル・悪意あるリンク)
  • 脆弱性のあるVPN装置・リモート環境
  • 不正なソフトウェア・USBデバイス
  • サプライチェーンを介した侵入
  • 不正アクセスにより管理権限を奪取

「メールを開いただけ」といった小さな油断から大被害へと発展します。このように、1つのマルウェアに感染することで様々なランサムウェアに感染する可能性があり、攻撃のパターンも複数あるということを認識しておく必要があります。

企業がランサムウェアに感染したら:最初の72時間で何をすべきか

感染発覚後の初動対応が、復旧の成否と被害額を大きく左右します。以下は企業が取るべき基本手順です。

  1. 被害範囲の特定と隔離
    ネットワークから切り離し、被害が拡大しないよう封じ込めます。
  2. 外部専門機関への早期連絡
    フォレンジック調査、インシデントレスポンス(CSIRT)と連携し、被害を技術的に分析します。
  3. 重要関係者への状況共有
    経営層/法務/広報/顧客/取引先/監督官庁など、情報開示を適切に実施します。
  4. バックアップからの復旧検討
    データの安全性を確認した上で、段階的に業務を再開します。
  5. 法的観点に基づく対応
    情報漏えいが発生した場合は報告義務が生じる可能性があります。

“自社だけで判断しない”ことが極めて重要です。

サイバーインシデント緊急対応

セキュリティインシデントの再発防止や体制強化を確実に行うには、専門家の支援を受けることも有効です。BBSecでは緊急対応支援サービスをご提供しています。突然の大規模攻撃や情報漏洩の懸念等、緊急事態もしくはその可能性が発生した場合は、BBSecにご相談ください。セキュリティのスペシャリストが、御社システムの状況把握、防御、そして事後対策をトータルにサポートさせていただきます。

サイバーセキュリティ緊急対応電話受付ボタン
SQAT緊急対応バナー

身代金を支払えば解決するのか?

結論から言えば、身代金支払いは推奨されません。その主な理由は以下の通りです。

  • 復号ツールを受け取れる保証がない
  • データ公開を止める保証がない
  • 再び標的にされる可能性が高まる
  • 資金が犯罪組織の活動に利用される
  • 法令や国際規制に抵触するリスク

国際的にも支払いは原則「NG」とされており、法務と専門家の判断を必須とすべき領域です。

企業が導入すべきランサムウェア対策

感染防止と被害最小化は両輪で取り組む必要があります。

予防策(侵入させない)

  • EDR/XDRの導入
  • 脆弱性管理・パッチ適用
  • ゼロトラスト型アクセス制御
  • メール訓練と従業員教育

ランサムウェアの対策として、EDR(Endpoint Detection and Response)やSIEM(Security Information and Event Management)製品を活用して、早期検知とブロックを行う方法がよく知られていますが、最大の感染経路のひとつである「メール」を対象にした訓練を行うことも有効でしょう。

ランサムウェア対策のメール訓練としては、「定型のメールを一斉送信し、部署毎に開封率のレポートを出す」ことに加え、事前に会社の組織図や業務手順等のヒアリングを行ったうえで、よりクリックされやすいカスタマイズした攻撃メールを作成し、添付ファイルや危険なURLをクリックすることで最終的にどんな知財や資産に対してどんな被害が発生するか、具体的なリスク予測までを実施することをおすすめします。

標的型メール訓練

https://www.bbsec.co.jp/service/training_information/mail-practice.html
※外部サイトへリンクします。

被害軽減策(侵入されても止める)

  • 隔離可能なネットワーク構成
  • 攻撃検知・自動遮断システム
  • 権限最小化・多要素認証

復旧策(迅速に回復する)

  • オフライン・多重バックアップ
  • 復旧手順の事前検証
  • インシデント対応訓練

経営者が担うべき役割

ランサムウェアはIT部門だけでは対応できません。経営者視点で求められるのは以下です。

  • セキュリティ投資判断と優先順位付け
  • リスクを踏まえた継続的な管理体制の構築
  • 社内文化としてのセキュリティ意識向上
  • インシデント発生時の意思決定と情報開示方針の確立

セキュリティは経営課題であり、企業価値を守るための投資です。

まとめ:感染したら“すぐ動ける企業”へ

企業がランサムウェアに感染したら、時間との戦いが始まります。初動が遅れるほど被害は拡大し、業務停止や情報漏えい、社会的信用喪失といった影響は深刻さを増します。だからこそ、「事前の備え(体制・技術・教育)」「迅速な判断(経営レベル)」「確実な復旧(検証された手順)」が不可欠です。

攻撃はいつ起きてもおかしくありません。“感染したらどうするか”ではなく、“必ず起きる前提で備える”―それが企業のセキュリティ対策の出発点です。

Security NEWS TOPに戻る
バックナンバー TOPに戻る


資料ダウンロードボタン
年二回発行されるセキュリティトレンドの詳細レポート。BBSecで行われた診断の統計データも掲載。
お問い合わせボタン
サービスに関する疑問や質問はこちらからお気軽にお問合せください。

Security Serviceへのリンクバナー画像
BBsecコーポレートサイトへのリンクバナー画像
セキュリティ緊急対応のバナー画像

マルウェアとウイルスの違いとは?種類・特徴・感染経路をわかりやすく解説

Share

Security NEWS TOPに戻る
バックナンバー TOPに戻る

近年、サイバー攻撃はますます高度化し、企業や個人を狙った被害が増えています。その中心的な脅威が「マルウェア」と呼ばれる悪意あるソフトウェアです。しかし、「マルウェアとウイルスの違いがわからない」という方も多いのではないでしょうか。本記事では、両者の違いをわかりやすく解説し、代表的な種類や感染経路、被害事例、そして防ぐための対策まで詳しく紹介します。

マルウェア(malware)とは?意味と基本的な仕組み

マルウェアとは、「Malicious(マリシャス=悪意のある)」と「Software(ソフトウェア)」を組み合わせた造語で、コンピュータやネットワークに害を与える悪意のあるプログラムの総称です。具体的には、ユーザの意図しない動作を引き起こし、情報の窃取や破壊、システムの乗っ取りなどを目的とするプログラムを指します。代表的なものにコンピュータウイルス(=ウイルス)、ワーム、トロイの木馬、スパイウェア、ランサムウェアなどがあります。

マルウェアは、メールの添付ファイルや不正なWebサイト、ソフトウェアの脆弱性などを通じて感染し、個人情報の漏洩や金銭的被害、業務妨害など深刻な問題を引き起こす可能性があります。そのため、日常的なセキュリティ対策が非常に重要です。

マルウェアとウイルスの違い

マルウェアは、悪意のあるソフトウェアの総称で、コンピュータウイルスはその一種です。ウイルスは自己複製し、他のプログラムやファイルに感染して広がる特徴を持つのに対し、マルウェアには様々な種類があり、必ずしも自己複製しません。つまり、全てのウイルスはマルウェアですが、全てのマルウェアがウイルスというわけではありません。マルウェアは、より広範な脅威を指す用語です。

比較項目マルウェアコンピュータウイルス
定義悪意のあるソフトウェア全般マルウェアの一種
自己複製しないものもある自己複製する
感染方法メール・Web・USBなど多様他ファイルやプログラムに感染
代表例ワーム、トロイの木馬、ランサムウェアなどMichelangelo、ILOVEYOUなど

主なマルウェアの分類

  1. ウイルス
    コンピュータウイルスは、自己複製する悪意のあるプログラムです。ユーザがプログラムやファイルを実行することで動作し、自己複製して他のプログラムやファイルに感染します。感染したファイルが開かれるたびに広がり、データの破壊やシステムの動作不良を引き起こします。ウイルスは通常、ファイルやプログラムを破壊する目的で作成され、感染拡大によるシステムの停止を引き起こす可能性があります。
  2. ワーム
    ワームは、自己複製する悪意のあるプログラムです。ユーザの操作なしに、ネットワークの脆弱性を利用して感染したコンピュータからネットワーク内の他のコンピュータに拡散し、ネットワークの帯域を消費してシステムのパフォーマンス低下や停止を引き起こすことがあります。ワームはウイルスと異なり、ホストプログラムを必要としません。特に企業や大規模ネットワークに対して深刻な脅威です。
  3. トロイの木馬
    トロイの木馬は、通常のソフトウェアやファイルに見せかけてユーザにインストールさせる悪意のあるプログラムです。ユーザのコンピュータに侵入したあと、何かのトリガーが起こった場合に、バックドアの作成や情報窃取などを自動的に実行します。自己複製能力はありませんが、一度実行されると重大な被害をもたらす可能性があります。

マルウェアの主な種類と特徴

マルウェアにはいくつか種類があります。以下に代表的なマルウェアの特徴をご紹介します。

ランサムウェア

ランサムウェアは、ユーザのデータやファイルを暗号化し、アクセスを不能にするマルウェアです。サイバー攻撃者は暗号化されたデータやシファイルの暗号化解除と引き換えに、身代金の支払いを要求します。攻撃者は、データの復元やアクセスの回復のために身代金を要求します。「Ransom(ランサム=身代金)」と「Software(ソフトウェア)」を組み合わせた造語で、これが名称の由来です。多くの場合、身代金は暗号通貨で支払うことが要求され、支払ったとしてもデータが復元される保証はありません。このため、ランサムウェアは組織にとって非常に深刻な脅威となっています。

近年、二重脅迫型の攻撃も増加しており、支払いに応じなければデータを公開すると脅迫されます。被害者は重要データへのアクセスを失い、業務停止や金銭的損失に直面します。感染経路には、メール添付ファイル経由、VPN経由、リモートデスクトップ接続経由など様々なものがあります。

スパイウェア

スパイウェアは、ユーザの個人情報を収集し、ユーザが意図しないうちに外部に送信するマルウェアです。収集するデータには、キーロガーやスクリーンキャプチャー機能を持つものもあり、パスワードやクレジットカード情報などを窃取します。スパイウェアは、一般的に無意識のうちにインストールされることが多く、主にダウンロードしたソフトウェアや悪意のあるリンクを介して広がります。正規ソフトウェアに偽装して侵入することが多いため、検出が困難です。感染してしまうと、個人のプライバシー侵害だけでなく、企業の機密情報漏洩にも繋がる危険性があります。

スケアウェア

スケアウェアとは、虚偽のセキュリティ警告を表示し、無駄なソフトウェアを購入させる詐欺的なソフトウェアです。実際にはセキュリティ問題がないにもかかわらず、感染していると偽り、解決策として高額なソフトウェアをすすめます。ユーザの不安を煽り、冷静な判断を妨げることにより、被害を拡大させるのが特徴です。

アドウェア

アドウェアは、ユーザの同意なしに広告を表示するソフトウェアです。主にウェブブラウザにインストールされ、ポップアップ広告やバナー広告を表示します。ユーザのオンライン行動を追跡し、広告のターゲティングに利用することもあります。アドウェアそのものは必ずしも悪意があるわけではありませんが、システムのパフォーマンス低下やプライバシー侵害の原因となることがあります。一部のアドウェアは悪質な広告を表示し、マルウェアの配布を促すこともあります。

ファイルレスマルウェア

ファイルレスマルウェアは、ディスク上にファイルを残さずに、システムのメモリやプロセスに直接感染するマルウェアです。これにより、従来のウイルス対策ソフトウェアでは検出しにくくなります。ファイルレスマルウェアは、通常、システムの脆弱性を利用して実行され、バックドアとして機能することが多いです。

トロイの木馬のタイプ

マルウェアの分類の一つである「トロイの木馬」は動作によりいつくかのタイプに分けることができます。

  • ダウンローダー型:一見無害にみえるファイルを通じてマルウェアをダウンロードし感染させます。
  • ドロッパー型:侵入後に複数のマルウェアを一度にシステムにダウンロードし、展開します。
  • バックドア型:攻撃者がシステムに不正アクセスするための裏口を作り、遠隔操作や情報窃取を行います。
  • キーロガー型:ユーザのキーボード入力を記録し、パスワードなどの個人情報を盗み取ります。
  • パスワード窃盗型:システムやアプリケーションに保存されているパスワードを探索し、盗み出します。
  • プロキシ型:感染したPCをプロキシサーバとして使い、他のシステムへの攻撃を隠蔽します。
  • ボット型:感染したPCをボットネットの一部として使用し、大規模なDDoS攻撃などに利用します

マルウェア感染による被害と企業リスク

マルウェアに感染することで、次のような被害が発生します。

  • 情報漏洩:個人情報や機密データが攻撃者に盗まれ、企業の信用や顧客の信頼が損なわれます。
  • Webサイトの改ざん:攻撃者が不正なコードを埋め込み、訪問者を悪意あるサイトにリダイレクトさせたり、偽情報を掲載したりすることで、Webサイト利用者に被害を与えます。
  • PC動作不能:マルウェアがシステムを破壊・損傷し、PCやサーバが動作不能に陥り、業務が停止するリスクがあります。
  • デバイスの乗っ取り:マルウェアがデバイスを遠隔操作可能な状態にし、攻撃者が不正操作などの行為を実行します。
  • 金銭損失:ランサムウェアなどの攻撃により、身代金の支払いを強要され、システムの復旧コストや顧客対応などにより多額の金銭的な損害が発生します。

マルウェアの主な感染経路と予防策

マルウェアの感染経路としては、大きくわけて以下のようなものが挙げられます。

・メール

マルウェアの感染経路として最も一般的なのがメールです。特に「フィッシングメール」と呼ばれる手法で、信頼できる企業やサービスを装ったメールが送られてきます。受信者がメール内のリンクをクリックしたり、添付ファイルを開いたりすると、マルウェアが自動的にダウンロードされ、システムに侵入します。これにより、個人情報の盗難やランサムウェアの感染が発生することがあります。メールのリンクや添付ファイルを開く前に、その送信元が信頼できるかを必ず確認することが重要です。

・Webサイト

不正なWebサイトもマルウェアの感染源となります。特に不正な広告やフィッシングサイトなどは、利用者がサイトを訪れただけでマルウェアが自動的にダウンロードされることがあります。これを「ドライブバイダウンロード攻撃」と呼びます。また、信頼できるWebサイトであっても、第三者によって改ざんされている可能性があるため、Webサイトを利用する際は、最新のウイルス対策ソフトによるスキャンの実行、ブラウザのセキュリティ設定を適切に行うことなどが重要になります。

・ファイル共有ソフト

ファイル共有ソフトを使用することも、マルウェア感染のリスクを高めます。ユーザがダウンロードしたファイルにマルウェアが含まれていることが多く、特に海賊版ソフトウェアや違法に共有されたコンテンツには注意が必要です。これらのファイルを実行すると、システムが感染し、データが破壊されたり、外部に漏洩したりする可能性があります。正規のソフトウェアやコンテンツを使用し、不明なファイルはダウンロードしないことが推奨されます。

・外部ストレージ(USBメモリ)

外部ストレージ(USBメモリ)は、便利である反面、マルウェアの感染経路としても広く利用されています。感染したUSBメモリをパソコンに挿入すると、システムにマルウェアが拡散し、企業内ネットワーク全体に影響を及ぼすこともあります。USBメモリを使用する際は、信頼できるデバイスのみを使用し、不必要に他人のUSBメモリを挿入しないように注意する必要があります。また、ウイルススキャンを行ってから使用することが推奨されます。

・クラウドストレージ

ユーザがマルウェアに感染したファイルをアップロードし、他のユーザがそれをダウンロードすることで、マルウェア感染が広がることがあります。また、クラウドサービス自体がハッキングされることで、全てのクラウドサービス利用者に影響が及ぶ可能性もあります。クラウドストレージを利用する際は、アップロードするファイルの安全性を確認し、適切なアクセス制限と二要素認証などのセキュリティ対策を講じることが重要です。

マルウェア感染を防ぐための基本対策

  • OS・ソフトウェアを常に最新状態に更新する
  • 信頼できないメール・リンク・添付ファイルを開かない
  • セキュリティソフトを導入し、リアルタイム保護を有効化する
  • 定期的にバックアップを取り、復旧体制を整える
  • 社員教育を実施し、セキュリティリテラシーを向上させる

まとめ

マルウェアは、コンピュータやネットワークに悪影響を与える悪意のあるプログラムの総称です。代表的なものには、コンピュータウイルス、ワーム、トロイの木馬、スパイウェア、ランサムウェアなどがあります。

主な分類として、自己複製し他のファイルに感染するウイルス、ネットワークを通じて拡散するワーム、正常なソフトウェアに偽装するトロイの木馬があります。その他の種類には、データを暗号化して身代金を要求するランサムウェア、個人情報を収集するスパイウェア、偽のセキュリティ警告を表示するスケアウェア、不要な広告を表示するアドウェア、ファイルを残さずにメモリ上で動作するファイルレスマルウェアなどがあります。

マルウェアは主にメール、不正なWebサイト、ファイル共有ソフト、外部ストレージ、クラウドストレージなどを通じて感染します。感染すると、情報漏洩、Webサイトの改ざん、システムの動作不能、デバイスの乗っ取り、金銭的損失などの被害が発生する可能性があります。マルウェアに感染すると深刻な被害を受け、企業に大きな影響を与えるため、適切なセキュリティ対策の実施が必要です。

Security NEWS TOPに戻る
バックナンバー TOPに戻る


資料ダウンロードボタン
年二回発行されるセキュリティトレンドの詳細レポート。BBSecで行われた診断の統計データも掲載。
お問い合わせボタン
サービスに関する疑問や質問はこちらからお気軽にお問合せください。

Security Serviceへのリンクバナー画像
BBsecコーポレートサイトへのリンクバナー画像
セキュリティ緊急対応のバナー画像

Qilinランサムウェア攻撃の実態と対策:Fortinet脆弱性の悪用を解説

Share

Security NEWS TOPに戻る
バックナンバー TOPに戻る

【関連ウェビナー開催情報】
弊社では10月22日(水)14:00より、「ランサムウェア対策セミナー2025 ~被害を防ぐための実践的アプローチ~」と題したウェビナーを開催予定です。最新のランサムウェア攻撃手口と国内外の被害事例を解説するとともに、企業が取るべき実践的な「防御の仕組み」を具体的に紹介します。ご関心がおありでしたらぜひお申込みください。

昨今、Qilin(キリン)ランサムウェアによる攻撃が世界中で大きな話題となっています。特にFortinet製のネットワーク機器を標的とした攻撃は、企業や公共機関に甚大な被害をもたらしており、セキュリティ業界では警戒感が高まっています。本記事では、Qilinの攻撃手法や被害事例、そして企業が今すぐ取り組むべき対策について、詳しく解説します。

お問い合わせ

お問い合わせはこちらからお願いします。後ほど、担当者よりご連絡いたします。

世界中で猛威を振るうランサムウェアグループQilinの概要と被害事例

Qilinは2022年8月ごろから活動を開始したとされる脅威グループで、Fortinet製品の複数の重大な脆弱性を悪用して侵入を試みます。Bleeping Computerの最新報道によれば、2025年6月時点で310件以上の被害がダークウェブ上のリークサイトで公表されているとのことです。被害を受けた組織の中には、中国の自動車部品大手や米国の出版大手、豪州の裁判所サービス局など、グローバルに名だたる企業や機関が名を連ねています。

英国における医療機関への攻撃と社会的影響

特に注目すべきは、英国の病理検査機関への攻撃でしょう。この事件では、ロンドンの主要なNHS病院にも影響が及び、数百件の診療や手術が中止に追い込まれました。医療現場が機能不全に陥る事態は社会全体に大きな衝撃を与え、ランサムウェア攻撃が単なるIT問題ではなく、人命や社会インフラにも直結する深刻な脅威であることを改めて浮き彫りにしました。

Qilinが悪用するFortinet脆弱性の詳細

PRODAFT Flash Alertの報告によれば、主にCVE-2024-21762およびCVE-2024-55591というFortiOSやFortiProxyの重大な脆弱性が悪用されています。これらの脆弱性は、CVSSスコアが9.6と極めて高く、米国CISAも「既知の悪用された脆弱性カタログ(KEV)」に追加し、連邦機関に対策を義務付けています。CVE-2024-21762は2025年2月に修正パッチが提供されていますが、The Shadowserver Foundationの調査によれば、未だに約15万台のデバイスが脆弱なまま運用されているという現状があります。

Qilinの攻撃手法と特徴

攻撃手法としては、FortiGateファイアウォールの脆弱性を突いて侵入し、部分的に自動化されたランサムウェア攻撃を展開するのが特徴です。Bleeping Computerの記事によれば、Qilinはスペイン語圏の組織を中心に攻撃を仕掛けているものの、今後は地域を問わず拡大する可能性が高いとされています。

日本国内での動向と匿名化された被害事例

日本国内でもQilinグループが、ある医療機関や製造業企業への攻撃をダークウェブ上で主張しているとの情報があります。公式な被害報告は現時点で確認されていませんが、今後も注意が必要です。なお、当該企業名はプライバシー保護の観点から匿名とさせていただきます。

企業が今すぐ取り組むべき対策

こうした状況を踏まえ、企業や組織が今すぐ取り組むべき対策について考えてみましょう。まずは、既知の脆弱性に対するパッチ適用を徹底することが最優先です。パッチ適用が遅れるほど、攻撃リスクが高まることは言うまでもありません。さらに、定期的なセキュリティ評価やネットワークの見直し、サプライチェーン全体のセキュリティ強化も欠かせません。CISAやThe Shadowserver Foundationが警告しているように、最新の脅威情報の収集と共有も重要です。

まとめ:Qilinランサムウェア攻撃の教訓と今後の展望

最後に、Qilinランサムウェア攻撃の教訓として、「パッチ適用の徹底」「セキュリティ評価の定期的な実施」「サプライチェーン全体のセキュリティ強化」の3つが企業にとって不可欠な対策であることを強調しておきます。AIや自動化技術の進化によって攻撃手法も高度化している今、企業は常に最新の脅威情報をキャッチアップし、自社のセキュリティ体制を見直す姿勢が求められています。

【参考情報】

  • Bleeping Computer
    https://www.bleepingcomputer.com/news/security/critical-fortinet-flaws-now-exploited-in-qilin-ransomware-attacks/
    https://www.bleepingcomputer.com/tag/fortinet/
  • PRODAFT Flash Alert
    https://industrialcyber.co/ransomware/forescout-details-superblack-ransomware-exploiting-critical-fortinet-vulnerabilities/
    https://www.cybersecuritydive.com/news/superblack-ransomware-used-to-exploit-fortinet-vulnerabilities/742578/
  • CISA(既知の悪用された脆弱性カタログ)
    https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Security NEWS TOPに戻る
    バックナンバー TOPに戻る

    ウェビナー開催のお知らせ

  • 2025年6月25日(水)13:00~14:00
    リモートワークの落とし穴を塞ぐ!セキュリティ情報の効率的な収集法&対策のポイント
  • 2025年7月2日(水)13:00~14:00
    いまWeb担当者が知るべきプライバシー対応と情報セキュリティ-プライバシー保護規制と進化するサイバー攻撃手法への対応-
  • 2025年7月16日(水)14:00~15:00
    進化するランサムウェア攻撃-国内最新事例から学ぶ!被害を防ぐ実践ポイント10項目を解説-
  • 最新情報はこちら


    資料ダウンロードボタン
    年二回発行されるセキュリティトレンドの詳細レポート。BBSecで行われた診断の統計データも掲載。
    お問い合わせボタン
    サービスに関する疑問や質問はこちらからお気軽にお問合せください。

    Security Serviceへのリンクバナー画像
    BBsecコーポレートサイトへのリンクバナー画像
    セキュリティ緊急対応のバナー画像

    情報セキュリティ10大脅威 2025
    -「地政学的リスクに起因するサイバー攻撃」とは?-

    Share

    Security NEWS TOPに戻る
    バックナンバー TOPに戻る

    国家間の対立が深まる中、サイバー攻撃は政治・外交の手段として活用されるケースが増えています。国家支援型ハッカーグループによる標的型攻撃や、ランサムウェアを用いた攻撃が確認されており、日本もその標的となっています。本記事では、独立行政法人情報処理推進機構(IPA)の「情報セキュリティ10大脅威 2025」の第7位『地政学的リスクに起因するサイバー攻撃』について、国家間の緊張がもたらすサイバー攻撃の実態、日本への影響を解説します。

    IPA「情報セキュリティ10大脅威 2025」速報版の記事はこちらです。こちらもあわせてぜひご覧ください。『【速報版】情報セキュリティ10大脅威 2025 -脅威と対策を解説-
    https://www.sqat.jp/kawaraban/34353/

    【関連ウェビナー開催情報】
    弊社では4月16日(水)14:00より、「知っておきたいIPA『情報セキュリティ10大脅威 2025』~セキュリティ診断による予防的コントロール~」と題したウェビナーを開催予定です。10項目の脅威とその対策例について脆弱性診断による予防的コントロールの観点から講師が解説いたします。ご関心がおありでしたらぜひお申込みください。詳細はこちら

    新設された「地政学的リスクに起因するサイバー攻撃」

    「地政学注 1)的リスクに起因するサイバー攻撃」は2025年に初めて選定されたものです。IPAの「情報セキュリティ10大脅威」はその年に注意すべき脅威を「10大脅威選考会」によって選定しており、通常は攻撃手法等に焦点が置かれていますが、この項は政治的・外交的理由や背景という、動機の部分に焦点が置かれたカテゴリとなります注 2)。対象となる脅威グループの中には、サブグループがランサムウェア攻撃を実行したケースも確認されており注 3)、本項とランサムウェア攻撃との関連性も指摘されています。さらに、サイバー攻撃は一方的に行われるものではなく、紛争当事国や関係国間、政治的・外交的要因で緊張関係にある国家間で実施されるため、被害側として名前が挙げられている国が、同時に加害側となっている場合も存在します。

    日本を対象にした事例

    地政学的リスクに起因するサイバー攻撃の脅威が新設された背景には、日本を標的としたサイバー攻撃が増加していることなどが挙げられます。例えば以下のような事例があります。

    MirrorFace(Earth Kasha)による攻撃キャンペーン

    概要

    • MirrorFaceは中国語を使用する APT (Advanced Persistent Threat) グループであり、日本を主なターゲットとしている組織です。多くの情報から、APT10の傘下組織の1つと考えられています*7
    • 攻撃キャンペーンの主な目的は、安全保障や先端技術に関する情報窃取とされています。

    主なキャンペーン

    特徴と補足:いずれのキャンペーンでもマルウェアの使用が確認されています。特に、スピアフィッシングキャンペーンではLiving off the land戦術を用いることで、通常の検出を回避する工夫が見られます。また、MirrorFaceはEU向けの攻撃も行っているとの指摘があります*5

    Living off the land 戦術(通称 LOTL)とは
    システムに元々存在するネイティブツール(Living off the Land バイナリ、LOLBins)を悪用します。これにより、通常のシステムアクティビティに紛れ込み、検出やブロックが難しくなるとともに、オンプレミス、クラウド、ハイブリッド環境(Windows、Linux、macOSなど)で効果的に運用され、カスタムツールの開発投資を回避できるという利点があります。

    関連の情報セキュリティ10大脅威項目

    • 3位:システムの脆弱性をついた攻撃
    • 5位:機密情報などを狙った標的型攻撃

    北朝鮮の動向

    北朝鮮は、国際連合安全保障理事会決議に基づく制裁措置を回避しながら外貨を獲得するため、さまざまな活動を展開しています。ここでは、人材の採用に関連する2つの事例に注目します。

    暗号資産の窃取を目的とした攻撃

    概要:昨年、暗号資産関連事業者から約482億円相当の暗号資産が窃取された事件が発生しました。公開されている事件の流れは以下のとおりです。注 4)

    • 暗号資産関連事業者にコールドウォレットソフトウェアを提供する企業(以下A社)の従業員Bに、ビジネス専用SNSから偽のリクルーターが接触。(Bは契約中のクラウドサービス上にあるKubernetesの本番環境にアクセスできる権限を持っていた。)
    • 偽のリクルーターは、採用プロセスの一環として、ソフトウェア開発プラットフォーム上から指定されたPythonスクリプトをBのレポジトリにコピーするよう指示。
    • コピー後、何らかの方法でBの業務用端末で当該Pythonスクリプトが実行され、本番環境へのアクセス認証情報が窃取される。
    • 不正アクセス時には、正規のトランザクションに不正なデータを追加する細工が施された。

    補足:暗号資産全体の窃取額は2022年がピークでしたが、北朝鮮による攻撃は昨年がピークとなっており、攻撃成功率も上昇している*6ため、2025年も引き続き警戒が必要です。

    偽IT労働者問題

    • 概要:2024年3月に、財務省、外務省、警察庁、経済産業省が発表。北朝鮮IT労働者に関する企業などに対する注意喚起により、身分を偽った北朝鮮IT労働者が海外企業で業務に従事している事例が存在することが明らかになりました。
    • 米国での事例:司法省が2025年1月23日付で訴追を公表した事例では、以下のような例が確認されています。被害企業が発送した業務用PCを協力者が受け取り、ラップトップファーム注 5)に設置
      ⇒被害企業のポリシーに反し、リモートデスクトップ接続用ソフトウェアがインストールされた。
      北朝鮮の偽IT労働者は、VPN経由で他国からアクセスして業務に従事
      ⇒一部企業ではマルウェアのインストールを試みた事例も報告されています*7
    • 日本国内の状況:日本では具体的な事例は報道されていませんが、2025年1月に発表されたアメリカ企業のレポートにより、日本企業でも偽IT労働者が雇用されている事実が明らかになりました。このレポートにある企業はスタートアップ企業が多く、中小企業における採用プロセスや業務委託プロセスでのチェック体制の確立が求められます。

    関連の情報セキュリティ10大脅威項目

    • 5位:機密情報などを狙った標的型攻撃
    • 6位:リモートワーク等の環境や仕組みを狙った攻撃

    SQAT.jpでは以下の記事でも解説しています。こちらもあわせてぜひご参照ください。
    標的型攻撃とは?事例や見分け方、対策をわかりやすく解説
    テレワーク環境に求められるセキュリティ強化

    諸外国を対象にした事例

    以下、各国・地域における地政学的リスクに起因するサイバー攻撃の事例を紹介します。

    台湾

    概要:台湾政府は、中国からのサイバー攻撃が2023年の約2倍に増加したと発表*8しています。多くの攻撃は検知・ブロックされるものの、Living off-the-landなどの手法により、検出や防御が回避されるケースが報告されています。また、フィッシングキャンペーン、DDoS攻撃、ランサムウェア攻撃など、幅広い攻撃が展開されています。

    関連の情報セキュリティ10大脅威項目:

    • 1位:ランサムウェア攻撃による被害
    • 3位:システムの脆弱性をついた攻撃
    • 5位:機密情報などを狙った標的型攻撃
    • 8位:分散型サービス妨害攻撃(DDoS)

    シンガポール

    概要:2024年6月、シングテル(シンガポールテレコム)に対して、中国の脅威アクターVolt Typhoonによる攻撃が報じられました(2024年11月の報道*9)。シングテルおよびその親会社、さらにはシンガポール政府からの公式コメントは得られていませんが、アメリカの通信事業者への攻撃テストとして実施された可能性が指摘されています。

    関連の情報セキュリティ10大脅威項目:詳細不明のため該当なし

    アメリカ

    アメリカに対するサイバー攻撃は、政治的・外交的背景に基づく複数の事例が報告されています。特にSalt Typhoon に関連する以下の事例を紹介します。

    通信事業者に対する攻撃

    米財務省に対する攻撃

    概要:2024年12月30日、中国の脅威アクターによる侵害行為について、上院へ財務省が通知を行いました*14。VPNを使用しないリモートアクセスツールの脆弱性を悪用した攻撃が、同年12月上旬に発覚し、イエレン長官(当時)など高官が侵害されたとの情報*15もあります。

    関連の情報セキュリティ10大脅威項目:

    • 3位:システムの脆弱性を突いた攻撃
    • 5位:機密情報等を狙った標的型攻撃
    • 7位:リモートワーク等の環境や仕組みを狙った攻撃

    中国

    概要:中国も他国の脅威アクターからの侵害行為が報告されています。報道は少ないものの、ベトナム政府の支援を受けるとされるAPT32(別名 OceanLotus)が、GitHub上のオープンソースセキュリティツールプロジェクトからマルウェアを中国のサイバーセキュリティ研究者にダウンロードさせ、バックドアを形成した事例*16が確認されています。

    関連の情報セキュリティ10大脅威項目:

    • 5位:機密情報等を狙った標的型攻撃

    北欧・バルト三国

    概要:北欧・バルト三国では、各国間をつなぐ通信用・電力用の海底ケーブルが、相次いで船舶によって破壊された事件*17が記憶に新しいでしょう。欧州委員会は12月25日に発生したケーブル破壊に関する共同声明で、ロシアの影響を指摘しています。

    関連の情報セキュリティ10大脅威項目:物理破壊によるため該当なし

    ポーランド

    概要:大統領選挙を控えるポーランドでは、ロシアによる国民の買収に対抗するため、「選挙の傘(Parasol Wyborczy)」と呼ばれる選挙保護プログラムを立ち上げました*18。また、2024年12月には、ルーマニアの大統領選挙の第1回投票が、ロシアによる工作を理由に無効とされ、2025年に再投票が決定しています*19

    関連の情報セキュリティ10大脅威項目:情報セキュリティ10大脅威 2025の「組織」向け脅威では該当なし

    イスラエルとその対抗勢力

    イスラエルのガザ地区侵攻に伴い、以下のようなサイバー攻撃と思われる事件が発生しています。

    イスラエル側の攻撃事例

    ただし、イスラエルは国内企業に対してスパイウェアの開発・運営を公認しているなど、サイバー空間における倫理観が日本とは大きく異なるため、注意が必要です。

    イスラエルへの攻撃事例

    関連の情報セキュリティ10大脅威項目:

    • 1位:ランサムウェア攻撃による被害
    • 5位:機密情報等を狙った標的型攻撃
    • 8位:分散型サービス妨害攻撃(DDoS攻撃)

    注:
    1) 本項では地政学をCritical geopolitics(批判的地政学)という地理学の一分野のうちの popular geopolitics に相当するものとして取り扱う。Popular geopoliticsについての定義は次のURLなどを参照。
    https://pmc.ncbi.nlm.nih.gov/articles/PMC7315930/
    https://www.e-ir.info/2018/09/16/plotting-the-future-of-popular-geopolitics-an-introduction/
    2) IPA からのプレスリリース(https://digitalpr.jp/r/103159)を参照。
    3) Lazarus GroupのサブグループであるAndarielがランサムウェア「Maui」や「Play」、「Lockbit2.0」を使用した例や、イランのAPTがNoEscape、Ransomhouse、ALPHVなどのランサムウェアアフィリエイトと協業したケース、APT10との関連が疑われるDEV-0401がランサムウェア「Lockbit2.0」を実行したケース、本文にあるイラン政府をスポンサーとする脅威グループがランサムウェア攻撃を行ったケースなどが挙げられる。
    https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-040a
    https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-241a
    https://jsac.jpcert.or.jp/archive/2024/pdf/JSAC2024_2_6_hayato_sasaki_jp.pdf
    4) 警察庁の注意喚起、被害企業によるプレスリリースをもとに記載。
    https://www.npa.go.jp/bureau/cyber/pdf/020241224_pa.pdf
    https://www.ginco.co.jp/news/20250128_pressrelease
    5) ラップトップファームは、被害企業が発送したPCをホストする設備を指す。2024年8月8日に訴追されたケースでは、自宅を協力者がラップトップファームとして提供していた。
    https://www.justice.gov/usao-mdtn/pr/department-disrupts-north-korean-remote-it-worker-fraud-schemes-through-charges-and


    Security NEWS TOPに戻る
    バックナンバー TOPに戻る

    ウェビナー開催のお知らせ

  • 2025年3月12日(水)14:00~15:00
    サイバー攻撃に備えるために定期的な脆弱性診断の実施を!-ツール診断と手動診断の比較-
  • 2025年3月13日(木)11:00~12:00
    脆弱性診断、やりっぱなしになっていませんか?高精度診断と充実サポートでリスクを最小化〜サイバー保険で安心 診断から守るまでを徹底解説〜
  • 2025年3月19日(水)13:00~14:00
    ランサムウェア攻撃の脅威~感染リスクを可視化する防御策の実践を紹介~
  • 最新情報はこちら


    資料ダウンロードボタン
    年二回発行されるセキュリティトレンドの詳細レポート。BBSecで行われた診断の統計データも掲載。
    お問い合わせボタン
    サービスに関する疑問や質問はこちらからお気軽にお問合せください。

    Security Serviceへのリンクバナー画像
    BBsecコーポレートサイトへのリンクバナー画像
    セキュリティ緊急対応のバナー画像

    AWSを狙うランサムウェアCodefingerの脅威と
    企業が取るべきセキュリティ対策

    Share

    Security NEWS TOPに戻る
    バックナンバー TOPに戻る

    お問い合わせ

    お問い合わせはこちらからお願いします。後ほど、担当者よりご連絡いたします。

    はじめに

    近年、クラウドサービスの利用が拡大する中で、新たなサイバー攻撃が注目を集めています。その中でもCodefingerというランサムウェアグループが、Amazon Web Services(AWS)のS3バケットを標的にした攻撃を展開していることが報告されています。この攻撃は、データの暗号化を通じて企業に多大な被害をもたらし、対策の重要性が浮き彫りになっています。

    ■関連記事
    https://www.halcyon.ai/blog/abusing-aws-native-services-ransomware-encrypting-s3-buckets-with-sse-c

    Codefingerによる攻撃の手口

    Codefingerの攻撃は、AWSの認証情報を不正に入手するところから始まります。主にフィッシング攻撃や既知の脆弱性を利用して認証情報を取得した攻撃者は、その情報を使い、AWSの「Server-Side Encryption with Customer Provided Keys(SSE-C)」機能を悪用します。この機能は、ユーザーが独自の暗号鍵を用いてデータを暗号化するものですが、攻撃者はこれを逆手に取り、データを勝手に暗号化してしまいます。

    さらに、攻撃者はS3 Object Lifecycle Management APIを使用し、データを自動的に削除するポリシーを設定します。この結果、被害を受けた企業は重要なデータにアクセスできなくなるばかりか、高額な身代金を要求される事態に陥ります。

    攻撃の影響とリスク

    この攻撃がもたらす影響は非常に深刻です。暗号化されたデータはAWS側にも復号化ができない仕組みになっており、攻撃者以外によるデータの復旧がほぼ不可能です。そのため、多くの場合、被害者は身代金を支払うか、データを諦める選択を迫られます。このような状況は、企業の業務停止や信頼失墜を引き起こし、さらには経済的損失にもつながります。また、Codefingerの攻撃手法は他のサイバー犯罪グループによって模倣される可能性があり、攻撃の拡大が懸念されています。クラウドサービスを利用する企業にとって、こうしたリスクは今後さらに高まるでしょう。

    企業が取るべき防御策

    このような攻撃に対抗するには、以下のような多層的な対策を講じることが重要です。

    • AWS環境での認証情報の管理の徹底
      AWSのセキュリティ設定を強化することも効果的です。例えば、SSE-Cの利用を制限するポリシーを設定することで、攻撃者による悪用を防ぐことができます。また、必要最低限の権限のみを付与する「権限の最小化」を徹底することで、万が一認証情報が漏洩しても被害を最小限に抑えることが可能です。
    • AWSセキュリティ設定の強化
      Codefingerによる攻撃は、AWSだけでなく、他のクラウドサービスプロバイダーにとっても警鐘となる事例です。業界全体で防御策を進化させる必要があり、クラウドサービスプロバイダーも不正なアクティビティを迅速に検出し、対応できる体制を構築する必要があります。さらに、顧客への迅速な通知体制を整えることも重要です。認証情報の漏洩が確認された場合、速やかに顧客に通知し、被害拡大を防ぐための具体的な対応策を提示することが求められます。

    業界全体でのセキュリティ強化の必要性

    Codefingerによる攻撃は、AWSだけでなく、他のクラウドサービスプロバイダーにとっても警鐘となる事例です。業界全体で防御策を進化させる必要があり、クラウドサービスプロバイダーも不正なアクティビティを迅速に検出し、対応できる体制を構築する必要があります。さらに、顧客への迅速な通知体制を整えることも重要です。認証情報の漏洩が確認された場合、速やかに顧客に通知し、被害拡大を防ぐための具体的な対応策を提示することが求められます。

    まとめ

    Codefingerの攻撃は、AWS環境におけるセキュリティリスクを浮き彫りにしました。このような脅威に対処するためには、認証情報の管理、多要素認証の導入、セキュリティ設定の強化など、企業が積極的に防御策を講じる必要があります。また、クラウドサービスプロバイダーも、不正アクセスを迅速に検出し、対応できる仕組みを強化することで、顧客の信頼を守ることが求められます。今回の事例を契機に、セキュリティ対策の見直しを検討してみてはいかがでしょうか。


    Security NEWS TOPに戻る
    バックナンバー TOPに戻る

    サイバーインシデント緊急対応

    サイバーセキュリティ緊急対応電話受付ボタン
    SQAT緊急対応バナー

    ウェビナー開催のお知らせ

  • 2025年1月22日(水)14:00~15:00
    ランサムウェア対策の要!ペネトレーションテストとは? -ペネトレーションテストの効果、脆弱性診断との違い-
  • 2025年1月29日(水)13:00~14:00
    サイバー攻撃から企業を守る!ソースコード診断が実現する“安全な開発”
  • 最新情報はこちら


    資料ダウンロードボタン
    年二回発行されるセキュリティトレンドの詳細レポート。BBSecで行われた診断の統計データも掲載。
    お問い合わせボタン
    サービスに関する疑問や質問はこちらからお気軽にお問合せください。

    Security Serviceへのリンクバナー画像
    BBsecコーポレートサイトへのリンクバナー画像
    セキュリティ緊急対応のバナー画像