ランサムウェア集団がドイツ銀行の正面玄関を標的に
2026年7月は金融セクターのサイバーセキュリティにとって過去最悪の月の一つとなり、その最大の注目ニュースは無視できない。Unsafeを名乗るランサムウェアグループがドイツ銀行への侵入を主張し、ダークウェブ上のリークサイトに窃取したとされるデータを投稿したのだ。ドイツ銀行はサードパーティに関するサイバーセキュリティインシデントを調査中であると発表しており、この「サードパーティ」という区分は重要である。近年の大手銀行における大規模侵害の多くは、銀行自身のネットワークではなく、機密システムへのアクセス権を持つベンダー、請負業者、またはサービスプロバイダーを起点として発生している。
顧客や口座保有者にとって、これは注目に値する詳細だ。銀行に対するランサムウェアの被害申告は、口座の認証情報や取引履歴が直ちに露出したことを意味するわけではないが、どのデータが、誰によって侵害されたのかを正確に特定する調査には時間がかかるということだ。ランサムウェアグループは、被害者に支払いを迫るために、窃取したデータの範囲や機密性を日常的に誇張するため、リークサイトに投稿された主張は検証されるまでは申し立てとして扱うべきである。このパターンは、2026年にThe GentlemenランサムウェアグループがHBS Groupをリスト掲載した事例など、他の最近の恐喝事件と共通しており、そこでも実際に取得されたデータに関する詳細が確認される前に侵害の主張が先行していた。
Nayaxと100テラバイトのカードデータの脅威
今月の標的はドイツ銀行だけではなかった。決済端末フィンテック企業のNayaxは、最大100テラバイトのカード取引記録を保有していると主張する攻撃者から脅迫を受けたと報じられている。この数字が正確であれば、今年最大級の決済データ脅威の一つとなるが、ドイツ銀行のケースと同様に、保有されているデータの真の規模と有効性は調査が続く中でも未検証のままである。
決済インフラへの攻撃が特に重大なのは、その下流への影響力ゆえだ。カード端末プロバイダーは加盟店と銀行の間に位置しており、そこで侵害が発生すれば、単一の機関にとどまらず、何千もの企業とその顧客に波及する可能性がある。これは、ShinyHuntersがOne Medicalから窃取した8.8TBのデータを流出させた事件で見られた大規模なデータ露出と規模が類似しており、流出した記録の量が、攻撃者とは直接の関係を持たず、自分の情報が含まれているかどうかを即座に知る手段もほとんどない膨大な数の人々に不安をもたらした。
ディープフェイク詐欺が4億1000万ドルを突破、DORAが規制を強化
ランサムウェアの被害申告に加えて、ディープフェイクを悪用した詐欺の報告された損失額が4億1000万ドルを突破した。この数字は、AI生成の音声や動画が金融機関とその顧客に対してどのように武器化されているかを如実に示している。経営幹部、コンプライアンス責任者、または家族を装う合成音声や動画によるなりすましは、もはや目新しさから詐欺の標準的な手口へと移行しており、技術がより安価でより説得力のあるものになるにつれて損失は加速度的に増加している。
この急増は、まさにEUのデジタル業務レジリエンス法(DORA)が執行力を発揮し始めたタイミングで起きている。DORAは、EU域内で事業を行う銀行および金融機関に対し、サードパーティリスク管理、インシデント報告、および業務レジリエンステストに関する厳格な基準を満たすことを義務付けている。大手銀行に対する現実のランサムウェア被害申告、大規模なカードデータの脅威、そして過去最高のディープフェイク損失という組み合わせは、DORAの要件が現実世界の攻撃の進化に追いつけるかどうかを問う、事実上のストレステストとなっている。知名度の高い標的に対する恐喝の試みは銀行だけに限らない。今年初めにケニア大統領府のウェブサイトが5BTCのランサムウェア要求を受けた事件で見られたように、直接的な身代金要求を含む同様の手口が政府インフラにも及んでいる。
これがあなたにとって意味すること
ドイツ銀行を利用している場合、Nayaxの決済端末を使用している場合、あるいは単に大手金融機関に口座を持っている場合、今週のニュースは、あなたのデータの安全性が、あなたが聞いたこともないようなベンダーやパートナーに依存していることが多いということを再認識させるものだ。銀行のサードパーティ契約を監査することはできないが、自分自身のリスク露出はコントロールできる。不審な取引がないか口座明細を注意深く監視し、可能な限り多要素認証を有効にし、たとえ声や顔が見知った人物のように見え、聞こえても、送金を伴う緊急の電話やビデオでの依頼には懐疑的になることだ。ディープフェイク詐欺は、まさに見知った声を信頼する本能を標的にしているため、金銭的な要求に応じる前に、確認済みの番号に折り返し電話をすることは、今や過剰反応ではなく、真に必要な習慣となっている。
実践可能な対策
ランサムウェアのリークサイトへの投稿は、銀行や影響を受けた企業が詳細を確認するまでは未検証のものとして扱うべきだが、無視もしないこと。口座に取引アラートを設定し、不正な活動が数週間後に発見されるのではなく、即座にフラグ付けされるようにすること。パスワードマネージャーを使用し、金融口座には固有の認証情報を使用することで、ある機関での侵害が他の機関に連鎖しないようにすること。そして、支払いや口座変更を伴う予期せぬ緊急の依頼を受け取った場合は、対応する前に、既知の別の通信チャネルを通じて確認すること。ドイツ銀行のランサムウェア被害申告、Nayaxへの脅威、そしてディープフェイク詐欺の数字は、すべて同じ結論を指し示している。金融サイバーセキュリティは今や、機関の責任であると同時に個人の責任でもあり、今日あなたが築く小さな習慣が、明日のニュースの見出しに対する最善の防御策となる。




