CryptoLockerがファイル暗号化マルウェアを一般家庭の脅威にした時から、ランサムウェアは大きく変化してきた。その歴史をたどる2026年の最近の解説記事は、純粋に破壊するために設計され約100億米ドルの被害をもたらしたNotPetyaを通り、今日のLockBit、Akira、QilinといったRansomware-as-a-Service(RaaS)グループに至る系譜を描いている。個人ユーザーや小規模事業者向けのランサムウェア対策を考える人にとって、この歴史が重要なのは、それぞれの世代が今日の攻撃者も依然として使う戦術を付け加えてきたからだ。

CryptoLockerからAkira、Qilinまで:ランサムウェアはいかに進化したか

CryptoLockerのような初期のランサムウェアは単純な手口だった。ファイルを暗号化し、解除するための身代金を要求する。被害者の主な関心事は、使えるバックアップがあるかどうかだった。

NotPetyaが状況を一変させた。元記事によれば、その身代金の仕組みは意図的に壊されていた。恐喝のように見えるが破壊するために作られており、支払ってもデータが戻ることは決してなかった。これは、身代金要求のメモが有効な復号キーを保証するものではないという有益な教訓だ。

現代のRaaSグループは、それまでの前身の要素をすべて組み合わせている。元記事は2020年から2026年の期間について、よく知られた手口を説明している。

  • 配送手段としてのフィッシング
  • 初期アクセスを得るための認証情報の窃取
  • ランサムウェア展開前のネットワーク内での横展開
  • 二重恐喝、つまりデータの暗号化と窃取の両方

RaaSモデルも重要だ。LockBit、Akira、Qilinといったグループはサービスとして運営されているため、実証済みの同じ手法が、単一の犯罪集団が扱える数をはるかに超える標的に到達する。一般ユーザーにとっての教訓は、攻撃はしばしばありふれたものから始まるということだ。メール、使い回したパスワード、あるいは一度も保護されたことのないログイン情報である。

二重恐喝がいかに盗んだデータを leverage に変えるか

二重恐喝はCryptoLocker時代以降の最大の実務的変化だ。攻撃者が暗号化の前にデータをコピーすれば、バックアップからの復元は問題の半分しか解決しない。残りの半分は、公開または販売の脅威である。

だからこそ横展開が重要なのである。暗号化を発動する前にネットワーク内で時間を過ごす攻撃者には、貴重なファイルを見つけてコピーする時間がある。身代金要求のメモが現れる頃には、窃取はすでに完了しているかもしれない。

データ窃取はランサムウェアなしでも深刻な結果を招きうる。ChipSoft侵害は実例である。電子カルテプロバイダーは2026年4月20日、機微な患者データが持ち出されたことを確認した。これは、復元能力だけでなくデータそのものを保護することが、あらゆる賢明な防御の一部である理由を示している。機微なファイルを暗号化し、どこに何を保存するかを制限すれば、窃盗犯が持ち去るものを減らせる。

VPNが役立つ場面とそうでない場面

VPNはランサムウェアの話題でよく取り上げられるので、その役割を正確に述べておく価値がある。VPNはデバイスとVPNサーバー間の通信を暗号化する。これは公共Wi-Fiのような信頼できないネットワークで役立ち、盗聴を難しくし、認証情報傍受の一つの経路を減らせるかもしれない。

しかしVPNは、元記事で説明されている主要な経路を止めない。以下のことはできない。

  • フィッシングの添付ファイルを開いたり、悪意のあるリンクをクリックしたりするのを止める
  • 複数のサイトで使い回しているパスワードを保護する
  • デバイスにすでにあるマルウェアを除去する
  • 暗号化されたファイルを復元する

VPNはネットワーク露出をカバーする控えめな層と考え、ランサムウェアの盾とは考えないことだ。小規模事業者にも同じ論理がリモートアクセスに当てはまる。安全な接続は役立つが、多要素認証なしに盗まれた認証情報は依然として攻撃者を招き入れる。

被害を限定するオフラインバックアップと習慣

現代の攻撃はフィッシング、認証情報窃取、ネットワーク内の静かな移動を伴うため、最も現実的な防御は各段階を制限する習慣である。

バックアップをオフラインに保つ。 コンピューターに接続されたままのバックアップは、他のすべてと一緒に暗号化されうる。少なくとも1つのコピーを切断するか別の形で分離し、実際に復元できるかテストすること。バックアップは暗号化には対処するがデータ窃取には対処しないため、計画の一部であって全体ではない。

メールを疑いの目で扱う。 フィッシングは主要な配送手段であるため、見知った相手からのメッセージに見えても、予期しない添付ファイルやリンクを開く前に一呼吸置くこと。

ログイン情報を保護する。 すべてのアカウントに固有のパスワード、パスワードマネージャー、提供されている場所ではどこでも多要素認証を使うこと。認証情報窃取は、盗まれた1つのパスワードで多くの扉が開く時にのみうまく機能する。

ソフトウェアを最新に保つ。 OS、ブラウザ、アプリにパッチを当てることで、攻撃者が頼る隙間が塞がる。

保存するものを制限する。 デバイスやネットワーク上にないデータはそこから盗まれない。不要になった古いファイルを削除し、機微な文書は暗号化ストレージに保管すること。

これがあなたにとって意味すること

CryptoLockerからAkira、Qilinに至る歴史は一つの結論を示している。単一のツールですべてをカバーすることはできない。バックアップはファイル喪失から守り、強力な認証は盗まれた認証情報を役に立たなくし、慎重なメール習慣は感染の機会を減らし、VPNは信頼できないネットワークで小さくとも現実の層を加える。データ漏洩の脅威は、攻撃者が何をロックできるかだけでなく、何を持ち去れるかも考えるべきだということを意味する。

小規模事業者は同じ問題をより大きな規模で直面する。特にスタッフが認証情報を共有したり、リモートアクセスが緩く管理されている場合には。固有のパスワード、多要素認証、オフラインバックアップという基本的な方針だけでも、多くの容易な標的より一歩先んじることになる。

重要なポイント

個人ユーザー向けの優れたランサムウェア対策は、繰り返し実行できる短いリストに集約される。オフラインでテスト済みのバックアップを保つこと、固有のパスワードと多要素認証を使うこと、予期しないメールに警戒すること、ソフトウェアを更新すること、必要と思うより少ない機微データを保存すること。公共ネットワークではVPNを使うが、ランサムウェアを止めるために頼ってはならない。

実践的な段階的リストについては、英国の消費者も2026年のランサムウェア防御計画を必要とする理由に関する記事をお読みいただきたい。データそのものを保護することがなぜ重要かの理由については、ChipSoft侵害と、それが暗号化について示すことを改めてご覧いただきたい。