ランサムウェア集団は手口を変えつつあり、中小企業は二重の代償を払っている。カスペルスキーが公開したばかりの「State of Ransomware 2026」レポートによれば、攻撃者は暗号化を完全に省略し、システムをロックするのではなく窃取したデータを主な交渉材料にする「暗号化なき恐喝」へと舵を切っている。限られたセキュリティ予算しか持たない中小企業にとって、この変化が重要な意味を持つ理由は、自社の業務を超えたところにある。つまり、中小企業は取引先の大企業への攻撃の侵入口へと変貌し、中小企業ランサムウェアのサプライチェーンリスクが、あらゆる企業にとっての喫緊の課題となるのだ。

暗号化なき恐喝が中小企業にもたらすもの

従来のランサムウェア攻撃は予測可能なパターンをたどっていた。犯罪者はネットワークに侵入し、ファイルを暗号化して、復号キーと引き換えに身代金を要求する。この手口では、被害者を自社のシステムから締め出す必要があり、多くの場合すぐに検知と対応が行われる。

カスペルスキーのレポートが描き出すのは、より静かで、ある意味さらに危険なアプローチだ。攻撃者はデータを暗号化する代わりに、機密ファイルや顧客記録、財務文書、契約書、内部コミュニケーションを静かにコピーし、被害者が支払わなければその情報を漏洩または売却すると脅迫する。クラッシュしたサーバーも、凍結されたワークステーションもないため、ITスタッフに警告が届くことはない。侵害は数週間にわたって気づかれず、犯罪者は盗んだものの価値を見極め、最も収益性の高い現金化の方法を考えるための時間を得る。

中小企業にとって、これはとりわけ厄介な脅威だ。緩慢で巧妙なデータの持ち出しを発見できる専門のセキュリティチームを持たない企業が多く、明らかなシステム障害がないために、誰かが異変に気づく頃には攻撃がかなり進行している可能性がある。

中小企業が企業サプライチェーンの弱点となる理由

カスペルスキーのレポートがより広範なビジネス界にもたらす最も重要な示唆は、中小企業が孤立した被害者にとどまらない点だ。中小企業は、しばしば犯罪者をより大きな標的に結びつける最も弱い輪となる。小さなベンダーや委託業者、サービスプロバイダーは、大口の取引先企業に属する認証情報やネットワークアクセス権、機密データを保持しているにもかかわらず、その取引先が維持する多層防御を備えていることは稀だ。

攻撃者はこの非対称性を理解している。厳重に防御された企業に直接侵入を試みるよりも、まず小規模なサプライヤーを侵害し、その足場や窃取したデータを使ってサプライチェーンをたどり、より大きな組織へとピボットする方が容易なことが多い。これこそ、現在進行形のランサムウェアオペレーションで既に現実となっている構図だ。QilinやThe Gentlemenのようなグループは、特に中小企業を標的にした攻撃をエスカレートさせており、最終目的地としてではなく、跳躍台として利用している。

データ窃取が従来のランサムウェアリスクと異なる点

暗号化なき恐喝がもたらす実際的な影響は、従来のランサムウェアといくつかの重要な点で異なる。第一に、復旧はもはやバックアップからの復元だけでは済まない。データが既にコピーされている場合、クリーンなバックアップがあっても情報露出は帳消しにできない。情報は依然として外部に存在し、業務が復旧したかどうかにかかわらず、漏洩や売却される可能性がある。

第二に、脅迫の手法が変わる。ファイルの復号に向けたカウントダウンではなく、被害者は公開される恐怖や、顧客・パートナーデータの漏洩による規制上の罰則、風評被害に直面する。第三に、サプライチェーンリスクにとって最も重要なのは、中小企業から窃取されたデータに、より大きなパートナー組織への到達方法を明らかにするアクセス認証情報、共有ドライブ、コミュニケーションが含まれうる点だ。中小企業は単なる被害者ではなく、事実上、次の攻撃のための地図となる。

実践的対策:VPN、ネットワークセグメンテーション、データ最小化

中小企業は、エンタープライズ級の予算がなくてもこのリスクを有意義に低減できる。いくつかの実践的な対策が大いに役立つ。リモートアクセスや安全な外部接続に信頼できるVPNを使用すれば、特にパートナーシステムに定期的にログインしたり、リモートで機密ファイルを共有したりするチームにとって、認証情報や通信が傍受に晒されるのを防げる。

ネットワークセグメンテーションも同様に重要だ。機密性の高いパートナーデータを扱うシステムを一般のオフィスネットワークから分離すれば、侵入後に攻撃者が移動できる範囲が制限される。データ最小化も見逃せない。企業は、特に大口顧客に属するデータについて、実際に保存が必要な機密情報を定期的に見直し、不要になったものを削除またはアーカイブすべきだ。盗むものが少なければ、攻撃者の交渉材料も減る。

これがあなたにとって意味すること

中小企業を経営している、あるいは勤めているなら、カスペルスキーのレポートから読み取るべきは、自社が大企業より大きな標的だということではなく、より「都合の良い」標的になり得るということだ。攻撃者は、小規模な組織ほど監視が手薄で、リソースが少なく、検知が遅いと踏んでいる。もしあなたのビジネスが大口パートナーに代わってデータやシステムアクセスを扱っているなら、その関係性そのものがあなたの脅威モデルの一部となる。セキュリティを単なる内部の問題として扱うのでは、もはや不十分なのだ。

最終的な考察

カスペルスキーの「State of Ransomware 2026」レポートが示す暗号化なき恐喝への移行は、中小企業ランサムウェアのサプライチェーン攻撃がもはやニッチな懸念ではなく、はるかに大規模な企業ネットワークへと直結する侵入口であることを改めて思い出させてくれる。基本的な防御の強化、リモートアクセスの保護、機密システムのセグメンテーション、保存データの最小化によって、そのリスクを大幅に減らすことができる。こうした攻撃が現場でどのように展開しているかをより詳しく知るには、QilinとThe Gentlemenのランサムウェア集団が中小企業への攻撃をどのようにエスカレートさせているか、そしてそれが現在犯罪者が用いている手口について何を物語っているのかをぜひ読んでほしい。