Medical Economicsが取り上げた新しいレポートによると、昨年第4四半期にランサムウェア被害者のうち身代金を支払ったのはわずか29%だった。見出しの表現は率直で、「ただノーと言おう」というものだ。要約は、支払いが減少している理由として変化する傾向とより良い準備態勢を指摘している。

ランサムウェア被害者が身代金の支払いを拒否する傾向は防御側にとって良いニュースだが、落とし穴がある。支払いの減少は攻撃の減少を意味するものではなく、盗まれたデータが非公開のままであることを意味するものでもない。ここでは、この数字が教えてくれること、そして省かれていることを見ていく。

なぜ第4四半期に被害者のわずか29%しか支払わなかったのか

元記事は簡単な説明をしている。ランサムウェアの支払いは、変化する傾向と改善された準備態勢によって減少しているというものだ。レポート自体はすべての理由を分析しているわけではないので、自信を持って言えることについては慎重であるべきだ。

一般に、組織が身代金を支払う理由は二つのうちの一つである。システムを取り戻すためか、盗まれたデータが公開されるのを防ぐためかだ。被害者がクリーンなバックアップから復元でき、訓練された対応計画を持っていれば、第一の理由はほぼ消える。これが「より良い準備態勢」の最も妥当な解釈である。

29%という支払い率は、およそ10人中7人の被害者が支払わないことを選んだ、あるいは支払うよう迫られなかったことを意味する。これは交渉力における意味のある変化だ。ランサムウェアはビジネスモデルであり、被害者が支払いが最も速い、あるいは唯一の脱出方法だと信じることに依存している。

何が恐喝を効果的でなくしているのか

いくつかの実践的な要因がランサムウェアグループの立場を弱める傾向がある。レポートは広く準備態勢を指摘しており、以下は通常その言葉の背後にある構成要素である:

  • 信頼性が高く、テストされたバックアップ。 メインネットワークから分離して保管され、実際に復元テストが行われたバックアップにより、被害者は復号鍵なしで再構築できる。
  • 訓練されたインシデント対応。 計画を持つチームは影響を受けたシステムを迅速に隔離でき、攻撃者が行える被害を制限する。
  • より高い意識。 支払いは何も保証しない。犯罪者が機能する復号ツールを提供しない可能性があり、支払いは組織を再び支払う意思があるとマークすることになりうる。

これらいずれも被害者を免疫にするものではない。しかし攻撃者への圧力は現実である。支払う標的が減れば、グループはより多くの被害者を攻撃するか、攻撃した相手から搾り取る新しい方法を見つけなければならない。

なぜ支払わなくてもデータ流出が終わらないのか

これがプライバシーにとって最も重要な部分である。現代のランサムウェア作戦の多くは二重恐喝を使用する。まずデータを盗み、その後システムを暗号化する。被害者がバックアップからすべて復元して支払いを拒否しても、攻撃者は盗まれたファイルのコピーを依然として保持しており、公開すると脅すことができる。

これにより「ただノーと言おう」が実際に何を守るのかが変わる。支払いを拒否することはビジネスを継続させ、犯罪者に資金を提供するのを避けることができる。しかしすでにネットワークから出たデータを取り戻すことはできない。最も影響を受ける人々はしばしば企業ではなく、その顧客、患者、従業員であり、その個人情報がリークサイトに掲載される可能性がある。

実際の事例がこれがどのように展開するかを示している。Flink侵害では、LPG Groupが顧客に身代金を要求したケースでは、圧力は企業だけでなく、データが盗まれたとされる人々に向けられた。当社のSettraランサムウェアグループとその二重恐喝データリスクに関する解説では、同じ仕組みをより詳しく扱っている。

攻撃量も依然として高い。ThreatMonは2026年8月のランサムウェア波で世界中の1,067人の被害者を追跡しており、支払い率の低下がインシデントの減少と同じではないことを思い起こさせる。

これがあなたにとって意味すること

あなたが個人であれば、通常あなたの露出はあなたのデータを保持する組織を通じて生じる。そのバックアップを制御することはできないが、記録が漏洩した場合の被害を限定することはできる。あなたが中小企業を経営しているなら、あなたは準備から最も恩恵を受けるグループに属している。テストされた復旧計画が「支払うかすべてを失うか」を管理可能な停止に変えるからだ。

Akiraランサムウェア被害者の内訳は有用な現実確認である。どの業界や企業規模も免疫ではない。小さいことは盾にならない。

個人と中小企業が今できること

個人向け:

  • パスワードマネージャーを使ってすべてのアカウントに固有のパスワードを使用し、ある侵害で漏洩した認証情報が他をアンロックしないようにする。
  • 提供されている場所ではどこでも多要素認証を有効にする。
  • あなたに関する実際のデータを参照するフィッシングや恐喝メールに警戒する。犯罪者は漏洩した情報を使って説得力があるように聞こえさせる。
  • サービスが本当に必要とする個人データのみを共有する。

中小企業向け:

  • 複数のバックアップを維持し、少なくとも一つはオフラインまたはメインネットワークから隔離して保管する。
  • それらのバックアップからの復元をテストする。テストされていないバックアップは推測に過ぎない。
  • 簡単なインシデント対応計画を書き留める:誰に電話するか、どのシステムを隔離するか、誰が顧客と話すか。
  • 保存するデータを制限する。保持しない情報は盗まれず漏洩もされない。
  • 暗号化だけでなくデータ窃取にも備える。支払いを拒否しても漏洩は元に戻らないからだ。

結論

29%への低下は、ランサムウェア被害者が身代金の支払いを拒否することがより一般的になってきており、準備が報われていることを示している。しかし戦いは移行した。攻撃者は盗まれたデータの公開という脅威にますます依存しており、その脅威は身代金が未払いのままでも存続する。

今週時間を取って自身のバックアップとデータ保護の習慣を見直し、二重恐喝がどのように機能するかを確実に理解しよう。現実世界の文脈については、Akiraランサムウェア被害者リストと2026年8月のランサムウェア波について読んでほしい。準備はすべての攻撃を止めはしないが、ノーと言うことを現実的な選択肢にする。