ランサムウェアギャングは手口を変えつつあり、この変化は、見出しを賑わせる暗号化攻撃の被害に遭った企業だけでなく、顧客データを保管するあらゆる企業にとって重要である。VeeamのCovewareによる2026年第2四半期を対象とした新しいレポートは、犯罪グループの間で従来のロック・アンド・ランサム手法よりも純粋なデータ窃取恐喝を明確かつますます好む傾向があることを示している。この調査結果は、攻撃者の活動方法を再形成し、そして同じくらい重要なことに、防御側がどのように対応する必要があるかを再形成しているランサムウェアのデータ窃取恐喝トレンドを指し示している。
Coveware 2026年第2四半期レポートが明らかにするもの
レポートによると、2026年第2四半期の平均身代金支払額は176%上昇して188万ドルとなったが、同じ期間に中央値の支払額は実際には減少した。平均と中央値のこの差は示唆に富む。それは、少数の非常に高額な支払いが平均を押し上げていることを示しており、おそらく盗まれたデータを公の目に触れさせないために多額の支払いを厭わない高価値の標的に関連している。一方、より日常的なケースは少額で決着したり、被害者が支払いを完全に拒否したりしている。
より大きな構造的変化は、暗号化から完全に離れることである。ファイルをロックして復号キーと引き換えに支払いを要求する代わりに、より多くのグループが単純にデータを窃取し、それを漏洩すると脅迫している。このアプローチは、システムを暗号化するという騒がしく破壊的な段階をスキップし、より迅速な検知と復旧の取り組みを引き起こす可能性がある。純粋な恐喝はより静かで、リアルタイムでの検知が難しく、それでも攻撃者に強力な leverage を与え続ける。特に機密性の高い顧客や従業員の記録を扱う組織に対してはそうである。
サイレントランサムとScattered Spiderはどうやって侵入するのか
レポートは、サイレントランサムやScattered Spiderのようなグループをこの変化の代表例として挙げており、その侵入方法は恐喝戦略と同じくらい重要である。どちらのグループもヘルプデスクのソーシャルエンジニアリングに大きく依存しており、つまりソフトウェアの脆弱性をまったく悪用する必要がない。代わりに、彼らはITサポートに電話やメッセージを送り、正規の従業員になりすまし、巧みな話術でパスワードリセットや多要素認証のバイパスを引き出す。
これは、多くの組織が従業員に spotting するよう訓練してきたマルウェア満載のフィッシングメールとは根本的に異なる脅威モデルである。これは技術的な弱点ではなく、人間の信頼と内部プロセスを標的にする。ヘルプデスクへの説得力のある電話に、ソーシャルメディアや過去の侵害からかき集めた基本的な詳細を組み合わせるだけで、足がかりを得るのに十分な場合がある。そこから攻撃者は横方向に移動し、価値のあるデータを見つけ、それを持ち出し、そして身代金要求を行う。そのすべてが、ウイルス対策ツールが捕捉する可能性のあるランサムウェアペイロードを展開する必要なしに行われる。
VPNとネットワークセキュリティだけでは不十分な理由
ここで、従来のネットワークセキュリティの限界が明らかになる。VPNはトラフィックを暗号化してユーザーの場所を隠すことができ、ゼロトラストネットワークアクセスは誰がどのシステムに到達できるかを制限できるが、どちらもヘルプデスクへの電話の相手が実際に名乗っている本人であるかどうかを検証しない。攻撃者が身元確認をソーシャルエンジニアリングでうまく通り抜けた場合、外部者を締め出すために構築された同じ安全なトンネルとアクセス制御を通り抜けることができる。
それはVPNやゼロトラストアーキテクチャを放棄する理由にはならない。これらのツールは、転送中のデータを暗号化し、侵入者が内部にいる場合の被害範囲を限定するために依然として不可欠である。しかし、Covewareの調査結果は、ネットワーク境界防御だけでなく、身元確認が攻撃者が悪用している弱点になっていることを強調している。組織は、パスワードリセットやアクセス変更を許可する前に、特に昇格された権限を持つアカウントに対して、より強力なヘルプデスクの確認手順、コールバックプロトコル、およびアウトオブバンドの確認を必要とする。
これがあなたにとって意味すること
中小企業にとって、このトレンドは特に重要である。攻撃者は、専任のセキュリティ運用チームを欠いているかもしれないが、恐喝するのに十分な価値のあるデータを依然として保持している標的をますます好む。このパターンは実際のインシデントで繰り返し現れている。Barrett Mahony Consulting Engineersに対するPlayランサムウェア攻撃は、中規模のプロフェッショナルサービス企業がその規模に関係なくどのように標的になり得るかを示している。同様に、日本におけるランサムウェア活動の増加に関するCisco Talosの調査は、中小企業が攻撃の増加の多くを吸収していることを発見し、これが深い懐を持つ大企業だけの問題ではないことを強めている。
消費者も無関係ではない。企業がデータ窃取恐喝の被害に遭うと、盗まれた情報(名前、財務詳細、時には政府発行のID)は、身代金が支払われたかどうかに関係なく、投稿されたり販売されたりすることが多い。これはLT GroupのパスポートデータのDeadlockランサムウェア漏洩のようなケースで見られる通りである。つまり、あなたが直接標的にされなかったとしても、クレジット監視とパスワード衛生に関する個人的な警戒が重要である。
実行可能な要点
企業は今すぐヘルプデスクの確認手順を監査すべきである。電話やチャットメッセージは、まれなエッジケースではなく、ますます一般的な侵入点になっているからである。多要素認証のリセットと特権アクセスの変更は、既知の別チャネルを通じたコールバック確認を含め、特別な精査に値する。ITスタッフだけでなく、あらゆるレベルの従業員が、ソーシャルエンジニアリングの試みが受信トレイと同じくらい簡単にサポートデスクを標的にし得ることを理解すべきである。
日常のユーザーにとって、実践的なステップは馴染み深いものだが緊急である:ユニークなパスワードを使用し、提供されている場所ではどこでも多要素認証を有効にし、あなたが関わる企業が侵害を開示した後はアカウントの異常な活動を監視する。Covewareの2026年第2四半期レポートに記録されたランサムウェアのデータ窃取恐喝トレンドは、攻撃者が多くの防御よりも速く適応していることを示しており、技術的制御と人間による確認の両方にまたがる多層セキュリティがかつてないほど重要になっている。




