ランサムウェアギャングはプレイブックを書き換えつつある
ランサムウェアは伝統的に、残酷ではあるが単純な方法で機能してきた。攻撃者がネットワークに侵入し、見つけられる限りのファイルを暗号化し、復号キーと引き換えに身代金を要求するというものだ。VeeamによるCovewareの新しいレポートは、そのモデルが静かに消えつつあることを示唆している。データによれば、ランサムウェアギャングは暗号化を完全に飛ばし、機密ファイルを窃取して漏洩すると脅すデータ窃取型恐喝へとまっすぐ移行するケースが増えている。システムをロックアップすることさえわざわざ行わなくなっているのだ。
レポートに示された金銭的データは衝撃的だ。2026年第2四半期の平均身代金支払額は176%増の188万ドルに跳ね上がったが、中央値の支払額は実際には下落した。この平均と中央値の乖離は重要だ。これは、ごく少数の非常に大規模で高価値な恐喝事例が平均値を急激に引き上げている一方、より広範な小規模攻撃の基盤はより低い支払額で妥結していることを示唆している。言い換えれば、攻撃者はどの被害者を最も厳しく絞り上げるかについて、より選択的かつより外科的になっているようだ。
暗号化を伴わないデータ窃取型恐喝が機能する理由
暗号化を飛ばすことは、攻撃者が行う作業を減らしているように聞こえるかもしれないが、それは近道ではなく、実際には戦略的な転換である。ネットワーク全体を暗号化することは騒がしく、技術的に要求が高く、そして防御側が発見して封じ込めることがますます容易になっている。特に、組織がバックアップと復旧においてより熟練してきた昨今ではなおさらだ。企業がシステムをバックアップから復元できるなら、暗号化ベースの身代金要求はそのレバレッジの多くを失う。
データ窃取は攻撃者にとってその問題を解決する。機密ファイル、顧客記録、財務書類、あるいは内部通信が一度コピーされ持ち出されてしまえば、世界のどのバックアップもその露出をなかったことにはできない。脅威は「システムを取り戻すために我々に払え」から「払わなければお前のデータを公開する」へとシフトする。これは被害者にとって、工学的に回避するのがより難しい問題だ。なぜなら損害は運用的であると同時に、評判上および規制上のものでもあるからだ。
これは、セキュリティ研究コミュニティの他の場所ですでに文書化されている、より広範なトレンドを反映している。最近の2026年のランサムウェア情勢に関するKasperskyのレポートは、攻撃者が中小企業をますます標的にしており、しばしばそれらをより大規模なパートナーネットワークへの足がかりとして利用していることを明らかにした。Covewareの調査結果はその全体像に別の層を加えている。ギャングがより大きな標的を直接狙う場合でさえ、恐喝手法そのものが混乱から純粋な情報レバレッジへと進化しているのだ。
企業と消費者のプライバシーへの影響
日常の消費者にとって、この転換は一見する以上に重要だ。ランサムウェアが主に暗号化に関するものであったとき、一般の人々に対する主なリスクは間接的だった。病院、学校、あるいは地方自治体が、システムが復旧される間、数日から数週間オフラインになるかもしれないというものだ。データ窃取型恐喝はその計算を完全に変える。これらの攻撃で窃取されるファイルには、従業員、顧客、患者、あるいは学生の個人情報、つまり氏名、住所、財務詳細、医療記録、ログイン認証情報が日常的に含まれる。
標的となった組織が支払いを拒否したとしても、あるいは身代金を値切ったとしても、盗まれたデータは依然としてリークサイトで公開されたり、他の犯罪グループに売られたりする可能性がある。つまり、そのデータベースに情報があった人々は、雇用主やサービスプロバイダーが最終的に支払ったかどうかに関わらず、 identity theft と詐欺のリスクに直面するのだ。Covewareレポートにおける平均支払額の上昇は、一部の組織がまさにその種の露出を防ぐためにあえて高額を支払う用意があることを示唆しており、これは企業が顧客データの漏洩による評判上および法的な影響を今どれほど真剣に重んじているかを物語っている。
これがあなたにとって意味すること
あなたが個人消費者であれば、このトレンドは、企業のランサムウェアインシデントは単なるITの問題ではなく、たとえあなたの銀行残高やアカウントアクセスが一切触れられなかったとしても、あなたの個人データへの直接的な脅威であることを思い起こさせるものだ。あなたがビジネスオーナーやIT意思決定者であれば、それは、バックアップのような暗号化に焦点を当てた防御は、依然として不可欠ではあるものの、もはやそれだけでは十分ではないことを意味する。データ窃取型恐喝は、ネットワーク監視、アクセス制御、そしてそもそもどれだけの機密データが露出し到達可能な状態で存在するかを制限することに、等しい注意を要求する。
実行可能な要点
消費者は、たとえ「影響は軽微」と説明されたものであっても、あらゆる侵害通知を真剣に受け止め、利用しているサービスがデータ窃取インシデントを開示した場合は、クレジット監視や詐欺アラートを検討すべきだ。企業は、実際に保存する必要のある機密データが何かを監査すべきだ。存在しないデータは盗まれないからだ。組織はまた、暗号化と復旧の訓練だけでなく、データ窃取型恐喝シナリオに特化してインシデント対応計画を徹底的に検証すべきだ。ランサムウェアギャングがデータ窃取型恐喝を主要兵器として洗練させ続ける中で、露出を減らす責任は、機密データを保持する企業と、そのデータが自分の制御を離れた後にどのように使われるかに対して警戒を続けるべき個人の双方にかかっている。




