ランサムウェア集団は、攻撃が一部門、子会社、あるいは一つのシステムにしか及んでいなくても、企業の総収益を基準に恐喝の価格を設定することがよくある。これは技術的な戦術であると同時に交渉の戦術でもあり、それを理解することが、この戦術が引き起こそうとしている性急な判断を組織が避ける助けになる。会社の収益に基づくランサムウェアの要求は、実際に影響を受けた事業部分にとってその数字が妥当かどうかに関わらず、緊急で、巨額で、正当なもののように感じられるよう作られている。
なぜギャングは要求額を総収益に紐づけるのか
資料によれば、攻撃者はより大きな収益の数字を使って圧力をかけ、知覚される支払い能力を歪め、経営幹部をより迅速な和解へと誘導する。その論理は単純だ。企業の総収益は通常、部外者が推計できる最大の数字であり、それと比較すればほとんどどんな身代金も小さく見える。
被害を受けた部門が生み出すのは、その収益のほんの一部かもしれない。しかし親会社の数字を指し示すことで、ギャングは会話の枠組みを変えようとする。「あなた方には明らかにこれを支払う余裕がある」。その枠組みは、本当の問い——インシデントが実際にいくらかかるのか、復旧に何が必要なのか——から注意をそらす。
公開された調査も同じ方向を示している。Palo Alto Networksは、初期要求額は被害者の知覚される年間収益の0.05%から5%の間に収まることが多いと記しており、NetAppは要求額が年間収益の割合として計算されることが多く、 typically 3%程度であると述べている。鍵となる言葉は「知覚される」だ。攻撃者は自分が該当すると信じる数字から出発し、それはしばしば見出しの数字である。
水増しされた数字が交渉の判断をどう歪めるか
アンカリングはよく知られたバイアスだ。テーブルに最初に置かれた数字が、その後に続くすべてを形作る。総収益に紐づけられた要求は高いアンカーを設定するため、後の「割引」は、たとえ最終価格が損害に対して依然として桁外れであっても、勝利のように感じられ得る。
注目すべき三つの歪みがある。
- 支払い能力の混同。 総収益は手元資金ではなく、インシデント対応に充てられる予算でもない。大企業でも流動性が限られていることがあり、影響を受けた部門はさらに少ないかもしれない。
- 時間的圧力。 ギャングは大きな数字と短い期限を組み合わせる。資料はその目的をより迅速な和解と説明しており、圧縮されたタイムラインは法的検討、フォレンジック作業、取締役会の意見を入れる余地を減らす。
- 範囲の曖昧化。 経営陣が要求額に集中していると、実際に何が暗号化され、何が窃取されたのかを突き止めることに割く時間が減りかねない。それこそが判断を導くべき情報である。
これは要求が自動的にブラフや餌だという意味ではない。その数字自体は、あなたの真のエクスポージャーよりも、攻撃者の戦略について多くを語るということだ。
データが危険にさらされている従業員と顧客にとって何を意味するか
交渉の背後には人がいる。企業が和解を急ぐとき、その決定は通常、金銭的な数字を中心に下され、誰のデータが取られたのか、その後それがどうなるのかを中心には下されない。交渉の結果がどうであれ、従業員と顧客はその余波にさらされたままになる。
迅速に支払っても、窃取されたデータが削除されることや、システムがきれいに復旧することは保証されない。後続の圧力のリスクも取り除けない。私たちがランサムウェアギャングは今やあなたの顧客に連絡すると脅すで報じたように、一部のグループは自分たちが保有する情報の持ち主に直接連絡する方向へ移っており、顧客のプライバシーを企業に対する第二のレバーに変えている。
攻撃を受けた組織の従業員や顧客であるなら、実務上の関心は身代金の額ではなく自分の個人データにある。公式の侵害通知に注意を払い、インシデントに言及する予期しないメール、電話、テキストには慎重でありましょう。それらは恐喝者から、あるいはニュースを悪用する詐欺師から来ている可能性がある。
組織が対応計画で圧力に抵抗する方法
操作された数字に対する最善の防御は、その数字が届く前に作られた計画である。誰が同席するか、どんな情報が必要か、決定がどう下されるかをすでに決めている組織は、はるかに急かされにくい。
- 範囲と価格を切り離す。 いかなる数字について話す前に、どのシステムとデータが実際に影響を受けたのかを確定する。部門の実際の収益と復旧費用は、グループの会社全体の見積もりよりも重要である。
- 意図的に時計を遅らせる。 期限を攻撃者の脚本の一部として扱う。法律顧問、インシデント対応者、経営陣を早期に関与させ、単独の幹部が一人で決断しないようにする。
- コミュニケーションを準備する。 従業員と顧客にどう通知するかを前もって知っておけば、彼らに連絡するとの脅しの衝撃度は下がる。
- テスト済みのバックアップと復旧経路を維持する。 復元能力が信頼できるほど、いかなる要求のレバレッジも小さくなる。
交渉の人的側面にもリスクがある。フロリダのランサムウェア交渉人が米国の恐喝事件で有罪判決で扱った事例は、こうした状況における仲介者も精査に値することを思い出させる。
具体的な準備の手順については、2026年のランサムウェア防御計画に関する記事で、予防チェックリストとそれに伴うデータ保護の考慮事項を順を追って説明している。
あなたにとって何を意味するか
事業を運営している、あるいは助言しているなら、総収益に紐づけられた身代金の数字は圧力装置であり、あなたの損失の正確な尺度ではないことを忘れないでほしい。事実——何が攻撃され、何が取られ、復旧にいくらかかるのか——を中心に対応を組み立てよう。
顧客や従業員であるなら、その数字はあなた自身のエクスポージャーほど重要ではない。公式の通知に注意し、影響を受けたアカウントのパスワードを変更し、利用可能なら多要素認証を有効にし、侵害に関する一方的なメッセージは疑ってかかろう。
主な要点
- 会社の収益に基づくランサムウェアの要求は、利用可能な最大の数字を悪用し、支払いを手頃で緊急に見せる。
- アンカリングと期限は、範囲が理解される前に経営幹部を迅速な和解へと押しやる。
- 身代金が支払われるかどうかに関わらず、データが窃取されれば従業員と顧客がリスクを負う。
- 明確な役割と検証済みのバックアップを伴う、訓練された対応計画が、この戦術に対する最強の対抗手段である。
恐喝の圧力がどう機能するかを理解することが、それに抵抗する第一歩である。さらに進むには、2026年のランサムウェア防御計画と顧客に連絡すると脅すギャングに関する報告を確認し、要求が実際に届く前に自組織のプレイブックが準備できているかを点検しよう。




