2026年上半期、日本国内の組織に対するランサムウェア攻撃は前年同期比4.7%増加したことが、新たな脅威インテリジェンス調査により明らかになった。報告書はThe Gentlemenを、日本の標的に対して活動する最も活発なランサムウェアグループとして特定する一方、Qilinと呼ばれる競合グループが攻撃ワークフローに人工知能を取り入れている可能性を示している。中小企業が被害の圧倒的多数を占めており、この傾向は誰がなぜランサムウェアを警戒すべきかを引き続き変容させている。

リークサイトにおけるThe Gentlemenの急速な台頭

この調査は、The Gentlemenを2026年上半期に日本の組織を標的とした単一の最も多産なランサムウェアグループとして挙げており、同グループに関連する14件の事案が記録されている。際立っているのはその成長の速さである。同グループのダークウェブ上のリークサイトへの掲載件数は、1月から7月の間に2倍以上に増加した。リークサイトとは、支払いを拒否した被害者から盗んだデータをランサムウェア運営者が投稿する場所であり、侵害の証拠として、また支払いを引き出すための圧力として機能する。掲載件数の急増は、The Gentlemenが比較的短い期間で標的リストを拡大し、侵入手法を改善したか、あるいはその両方を行ったことを示唆している。

調査者はThe Gentlemenの運営を支えるインフラを詳細に調べた。この手順は重要である。なぜなら、グループがリークサイトをどのようにホストし、コマンド・アンド・コントロールサーバーを管理し、被害者と交渉するかを理解することは、事後対応ではなく将来の攻撃を防御側が予測するのに役立つパターンを明らかにすることが多いからである。

Qilinの2位とAI支援の兆候

Qilinは日本の組織を標的とする2番目に活発なグループにランクされたが、より注目すべき発見は、同グループがその運営のどこかでAIツールを使用している可能性があるという証拠である。元の調査は、攻撃チェーンのどの段階でAIが関与しているかを正確に特定していないが、その広範な含意は重大である。ランサムウェアグループは歴史的に、手動の偵察、カスタムスクリプト、人間の交渉者に依存してきた。もしAIがそのプロセスのいずれかの部分を支援しているなら、価値のある標的の特定、より説得力のあるフィッシングの誘いの作成、交渉のやり取りの自動化などであれ、十分なリソースを持つグループのために取っておかれた効率性で、より小規模な犯罪チームが活動できるようになる可能性がある。

これは、Cisco Talosによる日本のランサムウェア急増に関する広範な分析ですでに取り上げられた傾向を反映している。同分析では、活発なグループの数が変化する中でも全体的な攻撃量が増加したことが判明した。AI支援による運営が確認されれば、攻撃者が人員を比例的に増やすことなく高い生産性を維持する方法を説明する助けとなるだろう。

小規模事業者が依然として主要な標的

おそらくこの報告書で最も重要な統計は、資本金10億円未満の組織、つまり日本が中小企業を分類するために用いるおおよその基準に該当する組織が、2026年上半期の全ランサムウェア被害者の80%を占めたという点である。この数字は、セキュリティ研究者が何年も指摘してきた傾向を強調している。攻撃者は、専任のセキュリティチーム、成熟したバックアップ慣行、高度な監視ツールの予算を欠くことが多い小規模組織をますます好むようになっている。

中小企業が魅力的な標的であるのは、特に機密性の高い顧客データを保有していたり、大企業のサプライヤーとして機能していたりする場合、大企業と同様に収益性が高くなり得る一方で、はるかに少ない抵抗しか示さないからである。日本の2026年上半期ランサムウェアデータに関する同じ報道は、この不均衡が、それを吸収する体制が最も整っていない企業に不相応な負担を課していると指摘している。

これがあなたにとって意味すること

もしあなたが日本、あるいは同様の中小企業景観を持つ地域で小規模事業を運営しているか、そこで働いているなら、この報告書は、ランサムウェアグループがあなたを後回しにされた存在ではなく、実行可能な標的と見なしているという直接的なシグナルである。この期間に記録された日本でのランサムウェア攻撃は孤立した出来事ではなく、限られた防御しか持たない組織を優先し続けながら、おそらくAIの支援を得てその運営を拡大している、活発で進化する犯罪エコシステムを反映している。

影響を受けた組織の個々の従業員や顧客にとって、リスクは企業自体を超えて広がる。ランサムウェア事案から流出したデータには、個人情報、財務記録、内部通信が含まれることが多く、これらはすべて、最初の侵害がヘッドラインから消えた後も長く、身元詐称や後続のフィッシングキャンペーンを助長する可能性がある。

実行可能な要点

いくつかの実践的なステップは、この報告書で説明されている種類の活動への露出を意味のある形で減らすことができる。

  • ランサムウェアが到達または暗号化できないオフラインまたは不変のバックアップを維持し、定期的に復元をテストする。
  • 電子メール、リモートアクセス、管理者アカウント全体に多要素認証を適用する。侵害された認証情報は依然として一般的な侵入経路であるため。
  • 異常なアカウント活動やデータ転送を監視する。特に、侵入の検知が困難な時間外の期間に注目する。
  • あなたの組織がランサムウェアのリークサイトで名指しされた場合、関連する個人データや財務データが露出している可能性を想定し、それに応じてクレジット監視やパスワードリセットなどの措置を講じる。

The GentlemenやQilinのようなランサムウェアグループは減速しておらず、その運営における自動化とAIの利用の増加は、攻撃量が増え続ける可能性を示唆している。これらのグループがどのように活動し、誰を標的にするかについて情報を得続けることは、企業と個人の両方が利用できる最も実践的な防御の一つであり続けている。