Cisco Talosの新しい脅威インテリジェンスレポートによると、2026年上半期に日本でのランサムウェア活動が4.7%増加し、中小企業(SMEs)がその被害の大部分を負っています。この調査結果は、SMEを標的としたランサムウェア攻撃が広範な脅威状況の副作用ではないという証拠をさらに積み上げるものです。それは主要な事件であり、小規模組織がしばしば貴重なデータを保有しながらそれを防御するためのセキュリティ予算を持たないことを見抜いた攻撃者によって引き起こされています。

Cisco Talosのレポートが日本の2026年上半期のランサムウェア急増について明らかにしたこと

Cisco Talosによると、日本全体でのランサムウェアインシデントは、前の期間と比較して2026年の最初の6か月間に約5%増加しました。このレポートは、「The Gentlemen」と自称する恐喝シンジケートをこの増加の主要な要因として特定しており、このグループは大企業ではなくSMEに標的の約80%を向けています。

この集中は注目に値します。ランサムウェアオペレーターは歴史的に、病院、政府機関、Fortune 500企業などの注目を集める標的を追い求めてきました。Cisco Talosのデータは、専用のセキュリティオペレーションセンター、インシデントレスポンス契約、24時間365日の監視を持つ可能性が低い一方で、恐喝する価値のある収益を依然として生み出している企業への戦略的転換を示唆しています。

なぜ「The Gentlemen」が中小企業に焦点を当てているのか

SMEを標的にする背後にある論理は、攻撃者の観点からは単純です。小規模企業はしばしば少人数のITチームで運営され、レガシーソフトウェアの寄せ集めに依存し、大企業が購入できる多層的なセキュリティアーキテクチャを欠いています。この組み合わせは、攻撃者にとって参入障壁を低くする一方で、特にビジネスが長期のダウンタイムに耐えられず、迅速に支払うよう圧力を感じる場合に、意味のある支払いを依然として提供します。

「The Gentlemen」に関するCisco Talosの調査結果は、ランサムウェアエコシステム全体でより広く見られるパターンを強化しています。攻撃者は多様化し、業務を工業化し、侵害されたネットワーク内で足場を維持するためにますますステルス性の高いツールを使用しています。このステルス優先のアプローチは、ChaosランサムウェアのmsaRATがブラウザでC2トラフィックを隠すの分析を含む、他のTalosの調査を反映しており、現代のランサムウェアグループが検出を避けるために悪意のあるコマンドアンドコントロールトラフィックを正当に見えるウェブ活動にますます混ぜ込んでいる方法を示しています。

一般的な侵入経路:リモートアクセス、露出したVPN、未パッチのネットワーク機器

Cisco Talosのレポートは日本の全体的な攻撃量に焦点を当てていますが、ランサムウェアキャンペーン全体のより広いパターンは、一貫した侵入ベクターのセットを指し示しています:露出したリモートアクセスサービス、設定ミスのあるVPNゲートウェイ、未パッチのネットワークインフラストラクチャです。SMEは3つの面すべてで不釣り合いに露出しています。なぜなら、ハイブリッドワークをサポートするためにリモートアクセスツールを迅速に展開しながら、その後で設定、パッチスケジュール、アクセス制御を見直さないことが多いからです。

これがまさに、インフラストラクチャレベルの脆弱性が小規模組織にとって非常に重要である理由です。重要なネットワーク管理ソフトウェアに深刻な欠陥がある場合、例えばSandwormとQilinに悪用されたCisco FMCの欠陥CVE-2026-20079を扱ったCisco自身のアドバイザリで詳述されているもののように、攻撃者は表面的には十分に防御されているように見えるかもしれないネットワークへの既成の経路を手に入れます。ランサムウェアグループはこれらの種類の未パッチシステムを日常的にスキャンしており、更新を遅らせたり資産インベントリを欠いたりするSMEは、最も見つけやすい標的です。

SMEが今すぐ展開できる実用的な防御策

良いニュースは、SMEがランサムウェアリスクを有意義に減らすためにエンタープライズレベルの予算を必要としないことです。いくつかの具体的なステップで、攻撃者が依赖する多くのギャップを埋めることができます:

  • 多要素認証を強制し、未使用のアカウントを無効化し、従業員が必要とするものだけにアクセスを制限することで、VPNとリモートアクセスの設定を強化する。
  • ネットワークをセグメント化して、単一の侵害されたデバイスやアカウントが重要システムやバックアップへの直接的な経路を提供できないようにする。
  • オフラインまたはイミュータブルなバックアップを維持し、復元を定期的にテストする。暗号化されたファイルは、復元するためのクリーンなコピーがなければ危機に過ぎないからです。
  • ネットワークアプライアンスとリモートアクセスソフトウェアに迅速にパッチを適用し、Cisco FMCなどの重要なインフラストラクチャに対するベンダーのアドバイザリを任意ではなく緊急として扱う。
  • 攻撃が発生する前に基本的なインシデントレスポンス計画を策定する。誰に連絡するか、影響を受けたシステムをどのように隔離するか、従業員や顧客とどのようにコミュニケーションを取るかを含める。

攻撃者がどのように活動を隠すかを理解することも防御の一部です。TalosのChaosランサムウェアのmsaRATがChromeとEdgeに隠れるに関する調査は、従来のアンチウイルスだけではもはや十分でない理由を例示しています。送信ネットワーク動作とブラウザ活動の監視は、エンドポイントスキャンと同じくらい重要になっています。

これがあなたにとって意味すること

SMEを運営またはサポートしている場合、このレポートは規模が安全を意味しないというリマインダーです。SMEを標的としたランサムウェア攻撃が増加しているのは、攻撃者が小規模組織がしばしば基本を省略することを知っているからです:一貫したパッチ適用、多層ネットワーク防御、リハーサル済みのインシデントレスポンス。大企業のセキュリティ支出に匹敵する必要はありませんが、VPNとリモートアクセスの衛生管理、バックアップの規律、タイムリーなパッチ適用を、ITの後回しではなく譲れないビジネス機能として扱う必要があります。

主なポイント

Cisco Talosが文書化した日本のランサムウェア攻撃の4.7%増加、そして「The Gentlemen」のようなグループによるSMEへの過大な焦点は、孤立した地域の問題ではなく世界的な傾向を反映しています。世界中の中小企業は、自分たちが見落とされた存在ではなく、実行可能な標的であると想定すべきです。リモートアクセスポイントとVPN設定の監査から始め、バックアップがテストされメインネットワークから隔離されていることを確認し、依赖するネットワークインフラストラクチャのベンダーセキュリティアドバイザリを最新の状態に保ってください。ランサムウェアグループはSMEが防御不十分なままであることを当てにしています。これらのギャップのほんの一部を埋めるだけでも、形勢を有利に大きく変えることができます。