崩壊ではなく急落するランサムウェアエコシステム
Check Point Researchの新しいレポートによると、ランサムウェアエコシステムは縮小ではなく分裂しており、その断片化により脅威は無視しやすくなるどころか、予測がより困難になっています。この調査では、2026年第2四半期に活動するランサムウェアグループが記録的な93件に上り、過去最高を記録しました。この増加により、上位10グループの市場シェアは57.6パーセントにまで低下しており、支配的な中央集権型シンジケートがかつてほど犯罪経済を掌握しなくなっていることを示しています。
プロファイルされたグループの中で、Check Pointは「The Gentlemen」と名乗るシンジケートの急速な台頭に注目しました。研究者によると、このグループはバックエンドインフラを加速させるためにAIツールを多用しているとのことです。攻撃ツールや交渉プラットフォームを数ヶ月かけてゼロから構築するのではなく、このグループはAI支援開発を活用し、従来のランサムウェアクルーが要した時間のごく一部で機能的で運用可能な体制を立ち上げているようです。
グループ数が多いほどリスクが高まる理由
単一の支配的プレイヤーがいない断片化したランサムウェアエコシステムは、被害者にとってより安全な環境のように思えるかもしれません。しかしCheck Pointのデータはその逆を示しています。少数の大規模シンジケートが市場の大半を支配していた時代には、防御側は既知の戦術、インフラ、交渉パターンの追跡にリソースを集中できました。現在は93の異なるグループがそれぞれ独自のツール、標的の好み、恐喝スタイルを持って活動しており、企業や個人が直面する集合的な攻撃面ははるかに多様化し、プロファイル化が困難になっています。
この分散化により、新規の犯罪組織への参入障壁も低下しています。アフィリエイトモデル、流出したソースコード、そして現在はAI支援開発により、小規模または新興グループは、かつて必要だった数年にわたる技術的投資なしに、信用に足るランサムウェアキャンペーンを開始できます。これが、The Gentlemenのようなグループが急速にランキングを上げることができた理由の一部です。
支払い率低下にもかかわらず上昇する身代金要求額
ランサムウェアの経済構造はその構造とともに変化しています。Check Pointは、平均身代金支払額が68万ドルを超えた一方で、支払いをいとわない被害者の割合は約23パーセントに低下し、6年ぶりの低水準となったことを発見しました。言い換えれば、支払う組織は減少しているものの、支払う組織は大幅に高額を支払っているのです。
この圧迫により、ランサムウェア運営者は「データ持ち出し優先」戦術へとシフトしています。暗号化を展開する前に機密データを盗み出し、身代金が支払われるかどうかに関係なく、漏洩または売却すると脅す手法です。このアプローチにより、被害者が支払いを拒否したり、強力なバックアップシステムを備えていたりする場合でも、攻撃者はレバレッジを得られます。露出したデータ、顧客記録、認証情報、知的財産による損害は、ダウンタイムと同様に高くつく可能性があるからです。これらのキャンペーンから盗まれた認証情報は、後にコンボリストやダークウェブマーケットプレイスに再浮上することが多く、これはMicrosoft 42コンボリスト漏洩で文書化された種類の露出であり、以前に盗まれたログイン記録がオンライン上で公然と流通した事例です。
AI加速型インフラがタイムラインを変える
Check Pointの分析においてThe Gentlemenを際立たせているのは、成長だけでなくスピードです。AI支援ツールは、恐喝作戦を支えるサーバー、交渉ポータル、データ漏洩サイトなど、ランサムウェアのバックエンドインフラの開発サイクルを圧縮しているようです。かつて熟練開発者が数週間から数ヶ月かけた作業が、現在ではプロトタイプ化と展開がはるかに速く行えるようになり、新興グループは結成後すぐに既存プレイヤーと競争できるようになっています。
これは、研究者がサイバー犯罪全般で指摘しているより広範なパターンを反映しています。脅威アクターが主流の生産性ツールや自動化ツールを採用して、かつてはより大きなチームを必要とした運用を拡大しているのです。同様の効率化は、MSIインストーラーマルウェアが仮想通貨トレーダーを標的にで詳述されたマルウェア運用を含む他のキャンペーンでも見られ、単純だが効果的な技術的ショートカットに依存して数ヶ月間レーダーを回避していました。
あなたへの影響
ほとんどの個人にとって、ランサムウェアのニュースは遠い出来事のように感じられるかもしれません。病院、市政府、大企業に起こるものだと。しかし、データ持ち出し優先へのシフトは、あなたが関わるあらゆる組織(雇用主、医療提供者、銀行、オンラインサービス)が収集する個人データが、従来の意味でのファイル暗号化マルウェアに感染しなくても、ますます標的になっていることを意味します。93の活動グループが存在する成長中のランサムウェアエコシステムは、あなたが利用する何らかのベンダーやサービスが年間で標的になる確率が上昇しており、低下していないことを意味します。
企業やITチームにとって、支払い率の低下と身代金要求額の上昇は、攻撃者がより少ないがより大きな支払いを期待していることを示しています。そのため、堅牢なオフラインバックアップ、厳格なアクセス制御、データ持ち出しの早期検出がこれまで以上に重要になっています。暗号化はもはや攻撃者が支払いを引き出すための主要な手段ではないからです。
実践的なポイント
- 個人データを扱うあらゆるサービスが、従来の暗号化攻撃だけでなく、データ持ち出し優先のランサムウェアの標的になる可能性があると想定する。
- 一意で強力なパスワードとパスワードマネージャーを使用し、単一の漏洩した認証情報セットが複数のアカウントを危険にさらさないようにする。
- 多要素認証が提供されている場所では、特に金融、メール、医療ポータルで有効にする。
- ビジネスを運営またはアドバイスしている場合は、身代金交渉計画よりもオフラインバックアップとデータ損失防止モニタリングを優先する。
- 既知の漏洩データベースに対して定期的にメールとアカウントを監視する。ランサムウェア侵害から盗まれた認証情報はコンボリストに再浮上することが多いため。
The Gentlemenの台頭と、Check Point Researchが今四半期に文書化したより広範な断片化は、ランサムウェアエコシステムが多くの防御策が扱えるように構築された速度よりも速く進化していることを示しています。これらのグループがどのように活動しているかについて情報を得続け、基本的な予防策を真剣に講じることが、ますます混雑する脅威環境に先んじるための最も現実的な方法です。




