AIがランサムウェアの効果を高めている、とインドの組織が指摘

Express Computerが引用した新しい業界レポートによると、ランサムウェアの被害を受けたインドの組織の62%が、人工知能によって攻撃の効果が高まったと考えていることが分かりました。この調査結果は、国内のセキュリティチームが何年もかけて防御を構築し、システムにパッチを適用し、スタッフを訓練し、検出ツールに投資してきたにもかかわらず、攻撃者の適応速度が予想以上に速いことを示しています。

ランサムウェアに関する議論でAIが繰り返し取り上げられる理由は明白です。偵察の自動化、説得力のあるフィッシングコンテンツの生成、ネットワーク内の移動を迅速化できるツールは、侵入を成功させるために必要な時間とスキルを減少させます。ランサムウェアに対抗しようとする組織にとって、この変化は脅威の高度化だけでなく、そのスピード感が変わるため、重要です。

二重恐喝の罠:身代金支払いが終わりではない理由

このレポートでおそらくより重要なのは、AIとは無関係の部分です。身代金を支払った組織のうち、ほぼ半数(48%)がその後、二度目の恐喝要求に直面したと報告しています。この統計は、2025年におけるランサムウェアの実態を再定義するものです。それはもはや、被害者が支払いを行い、試練が終わる単発の取引ではありません。むしろ、攻撃者が同時に複数の交渉材料を保持する、継続的な交渉へと変化したのです。システムが暗号化され続けていること、盗まれたデータのコピー、そのデータを公開するという絶え間ない脅威などです。

この重層的な交渉材料こそ、セキュリティ研究者がしばしば「二重恐喝」や「三重恐喝」と呼ぶものであり、身代金の支払いが解決を保証しなくなった理由を説明しています。支払いが完了した後でも、盗まれたデータはどこかに存在し続け、攻撃者はさらなる金銭を要求するか、単にデータを売却することで、再び収益化する選択肢を保持しています。

これが個人情報と顧客プライバシーにとって重要な理由

ここでのプライバシーへの影響は、侵害を受けた組織自身をはるかに超えて広がります。ランサムウェアグループがシステムを暗号化する前にデータを盗む場合、そのデータベースに情報が含まれる人々、つまり顧客、従業員、患者は、自分たちが一切関与しない交渉の担保となります。インド国外での最近の事例は、この構図がどのように展開するかを示しています。ヨーロッパでは、通信事業者から盗まれた顧客記録がダークウェブのフォーラムで販売されているのが確認されました。例えば、Iliad Italiaの顧客データがダークウェブで販売されたケースや、ShinyHuntersが2100万件のレコードに影響するOdidoの侵害を主張したケースです。

これらの事例は、侵害による影響が時間とともに拡大する可能性があることも示しています。例えば、Odidoでの一度のインシデントは、620万件のレコードに影響するデータ侵害を引き起こし、その後、24時間以内に20万人以上の支援者を集めた集団訴訟を招きました。このパターンは一貫しています。一度データが組織の管理を離れると、最初のニュースが忘れ去られたずっと後になって、訴訟、ダークウェブへの掲載、または繰り返しの恐喝未遂という形で再浮上する可能性があります。インドの調査結果は、この同じ力学、つまり身代金支払い後の二度目の恐喝要求が、ランサムウェアの例外的な事象ではなく、特徴的な一面になりつつあることを示唆しています。

あなたにとっての意味

あなたが従業員、顧客、またはユーザーであり、ランサムウェア攻撃を受けた組織にデータが保管されている場合、実際のリスクはその会社が身代金を支払うかどうかだけに限定されません。問題は、暗号化が行われる前にあなたの個人情報がコピーされたかどうか、そしてその後その情報はどうなるのか、ということです。迅速に対応し、インシデント解決のために支払いを行った組織であっても、後にそのデータが流通する可能性はあります。

企業にとって、AIに関連した視点からの教訓も同様に直接的です。より高速で自動化された攻撃は、初期の侵害から全面的な影響までの時間が短縮されることを意味します。侵入を検知して阻止するための予測可能な猶予期間が存在するという前提は、ますますリスクを伴います。

実践可能な対策

個人向け:利用しているサービスに関連するアカウントで不審なアクティビティがないか監視し、アカウントごとに異なるパスワードを使用し、定型的なものとして無視せずに、侵害通知に注意を払いましょう。

組織向け:ランサムウェアのインシデントには暗号化だけでなくデータの窃取も含まれる可能性があると想定し、その前提に基づいて対応計画を構築しましょう。身代金の支払いが唯一の選択肢にならないよう、バックアップとリカバリのプロセスを定期的にテストし、AIによる脅威を警戒の理由ではなく、検出と対応を加速させる理由として捉えましょう。

ランサムウェアが、AIツールによって加速された多段階恐喝プロセスへと進化したということは、防御側も、データが危険にさらされている人々も、攻撃の瞬間を超えて考える必要があることを意味します。これらのインシデントがどのように展開し、盗まれたデータがその後どうなるのかについて常に情報を得ることが、備えるための最も効果的な方法の一つであり続けます。