ランサムウェア活動は2026年の最高水準に達し、その数字は明確なパターンを示している。産業組織が攻撃の31%を吸収し、Qilinが活発なグループの中で首位に立った。Qilinランサムウェアの産業セクター攻撃を追跡している者にとって、最新の報告は脅威がシステムのロックだけではないことを示している。それは盗まれたデータでもある。
ランサムウェアが2026年の最高水準に到達
Industrial Cyberの報道によると、ランサムウェア活動は今年これまでで最高水準にまで上昇し、産業組織が攻撃の31%を占めた。Qilinがその期間における支配的グループとして名指しされた。この数字は月次の脅威インテリジェンスレビューに由来し、組織への圧力が緩和されていないことを示唆している。
ソース資料はすべてのグループやすべての被害者を分類しているわけではないため、何が結論づけられるかについては慎重であるべきだ。明確なのは、単一のオペレーションであるQilinがペースを設定しており、産業標的がランサムウェア集団が攻撃している対象の大きな割合を占めているということだ。
なぜ産業標的が攻撃の31%を負担するのか
ソース記事は31%という割合の背後にあるすべての理由を明示していないため、いかなる説明も確認された原因ではなく文脈として扱うべきだ。それでも、一般的な論理は容易に理解できる。産業組織はダウンタイムが高コストで目立つオペレーションを運営する傾向がある。生産、物流、または物理的プロセスが停止すると、システムを迅速に復旧させる圧力が強烈になり得ることを攻撃者は知っている。
その圧力が重要なのは、ランサムウェアグループが金銭的動機に基づいて行動しているからだ。長期間の停止を許容できない標的は、交渉に応じる可能性が高いかもしれない。防御側にとって、これは産業環境が規模やプロファイルに関係なく、魅力的な標的であると想定すべきことを意味する。
二重恐喝の仕組み:データ窃取とハイパーバイザーの暗号化
報道の中で最も有用な詳細は、Auroraとして追跡される脅威アクターがどのように活動するかに関するものだ。環境内に侵入すると、データを流出させ、その後ハイパーバイザーを暗号化する。ハイパーバイザーは仮想マシンをホストしているため、それらを暗号化すると、ホストされているすべての仮想マシンが一度に使用不能になる。その後、攻撃者は復旧のために身代金を要求する。
これは二つの圧力点を組み合わせている:
- 暗号化: システムがオフラインになり、オペレーションが停止する。
- データ窃取: 組織がバックアップから再構築できたとしても、攻撃者は依然として内部データのコピーを保持しており、それを公開すると脅迫することができる。
二番目の要素が、各インシデントが停止とプライバシー侵害の両方である理由だ。サーバーを復旧しても、ファイル、従業員記録、または顧客情報の露出は取り消されない。このダイナミクスの実際の例は、150GBのデータを漏洩すると脅したTrRAC Inc.に対するIncransomの主張だ。これは、データ窃取に続く圧力の次の段階として漏洩脅迫がどのように行われるかを示している。
防御側が暗号化とVPNで修正できることとできないこと
ここで一般的なプライバシーツールが何をするかについて現実的であることが役立つ。VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、信頼できないネットワーク上での傍受からリモート接続を保護することができる。それは有用だが、すでに有効な認証情報を保持している攻撃者、または別の経路を通じてシステムに到達した攻撃者を止めることはできない。保存データの暗号化も場合によっては役立つが、攻撃者が環境内で正規のアクセス権を持って活動している場合、読み取り可能な形式でデータに到達する可能性がある。
言い換えれば、これらのツールは攻撃チェーン全体に対処することなく、特定のリスクを軽減する。ソース報道は侵入後に何が起こるかに焦点を当てている:データ流出とハイパーバイザーの暗号化だ。防御はその段階もカバーする必要がある。
これがあなたにとって意味すること
産業組織で働いている、または産業組織と取引がある場合、あなたのリスクはその会社の仮想化インフラの健全性に結びついている。ハイパーバイザーへの攻撃が成功すると、一度に多くのシステムがダウンする可能性があり、盗まれたデータはオペレーションが復旧した後でも後になって表面化する可能性がある。
あなたが個人顧客、従業員、またはサプライヤーである場合、実用的な懸念は露出だ。あなたの情報は、何かが暗号化される前に攻撃者がコピーできるシステムに存在している可能性がある。漏洩脅迫が現れるまで、あなたはそのインシデントに気づかないかもしれない。
実行可能なポイント
- データ露出をレビューする。 保有する機密データ、それがどこに存在するか、誰がアクセスできるかを把握する。保存データが少なければ、盗まれるものも少なくなる。
- リモートアクセスを保護する。 リモートアクセスツール(VPNゲートウェイを含む)に強力で固有の認証情報と多要素認証を使用する。パッチを当て続ける。
- 仮想化インフラを保護する。 ハイパーバイザーへの管理アクセスを制限および監視する。一つの侵害が多くのマシンを無効にできるからだ。
- オフラインでテスト済みのバックアップを維持する。 それらは復旧に役立つが、漏洩問題を解決するものではない。
- 漏洩シナリオに備える。 データが公開された場合、影響を受ける人々にどのように通知するかを事前に決めておく。
Qilinランサムウェアの産業セクター攻撃は、停止からの復旧が話の半分に過ぎないことを思い出させる。窃取後にデータ漏洩脅迫がどのように展開するかを知るには、IncransomとTrRAC Inc.のインシデントに関する報告を読み、その後、自身のデータ露出とリモートアクセスセキュリティを新たな目で見直してほしい。




