Zscaler ThreatLabzの最新調査結果は、ランサムウェアギャングの収益化手法に明確な変化が起きていることを示している。2025年4月から2026年3月までの活動を対象としたランサムウェアデータ窃取2026レポートによると、ランサムウェアインシデントで窃取されたデータ量は前年比275%以上増加し、896.2テラバイトに達した。ファイルを暗号化するだけではもはや話は終わらない。データを窃取することこそが、現在の交渉力の大部分を占めている。

本記事では、主要な数値を概観し、この変化がなぜ重要かを説明し、個人および小規模チーム向けの実践的な対策を概説する。ここでは情報源の報道で報告された数値のみを引用しており、レビューした要約ではレポートの詳細の一部は入手できなかった。

Zscaler ThreatLabzの数値が示すもの

このレポートは、2025年4月から2026年3月までの12か月間におけるランサムウェア活動と恐喝の経済性を調査している。要約から際立つ3つの数値がある:

  • 窃取されたデータ: 前年比275%以上の増加で、896.2テラバイトに達した。
  • 追跡された支払い: ランサムウェア支払いに関連するブロックチェーン取引は3億2,800万ドルに達した。
  • 平均身代金支払額: 要約では上昇したとされているが、正確な数値は入手できたテキストでは途切れていた。

注目すべきはデータ量である。この規模の急増は、攻撃者が情報を単にその場に閉じ込めるだけでなく、被害者のネットワークから持ち出すことにより多くの労力を費やしていることを示唆している。3億2,800万ドルという数値はブロックチェーン上で追跡できた支払いを反映しているため、研究者が観察できたものとして読むべきであり、必ずしもやり取りされた金額の全体ではない。

なぜ暗号化ではなく窃取されたデータが現在の主な交渉材料なのか

従来のランサムウェアは単純な前提で機能していた:ファイルをロックし、鍵と引き換えに支払いを要求する。防御側はより優れたバックアップで対応した。システムを復元できれば、暗号化の脅威はその力を大きく失う。

データ窃取はその計算を変える。完璧なバックアップがあっても、被害者は犯罪者によってすでにコピーされた情報を「復元」することはできない。脅威は顧客記録、従業員ファイル、財務文書、内部メールの公開または販売となる。バックアップはその露出を覆すことは何もしない。

だからこそ、報告された窃取データの増加は、単純な攻撃件数よりも重要なのである。それはデータ窃取による恐喝が中心的な圧力戦術になりつつあることを示しており、復旧計画は可用性だけでなく機密性もカバーする必要がある。

これらのキャンペーンの標的も理解する価値がある。ランサムウェアギャングが実際に誰を標的にしているかに関する我々の報道は、攻撃者が組織内で接近する人物をどのように選んでいるかを示しており、これは窃取されたアクセスとデータがそもそもどのように取得されるかに直接関係している。

AIがランサムウェア運用をどのように加速させているか

レポートの枠組みは、AI支援攻撃をデータ窃取の増加に結びつけている。レビューした要約では具体的な手法が明記されていないため、詳細を推測するのは誤りであろう。一般的に言えることは、自動化が攻撃者の少ない労力でより多くのことを行うのを助けるということである:大量の窃取ファイルを仕分けし、価値のある資料をより速く見つけ、かつてはより多くの手作業を要した運用を拡張する。

実践的な結論はスピードに関するものである。攻撃者が機密データをより迅速に見つけて移動できるなら、初期アクセスから深刻な被害までの窓が縮まる。かつて十分に速いと思われた検知と対応は、そうではないかもしれない。

これがあなたにとって意味すること

ほとんどの読者にとって、報告された傾向は3つのことを意味する。

バックアップは必要だが十分ではない。 バックアップはファイルへのアクセスを失うことからあなたを守る。ファイルが漏洩することからは守らない。

VPNはこれを解決しない。 VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、信頼できないネットワーク上では有用である。ランサムウェア集団は通常、侵害されたアカウント、窃取された認証情報、フィッシングなど他の経路から侵入する。VPNだけではそのいずれも止められないため、1つの層として扱い、恐喝に対する防御とは考えないこと。

保存するデータが少なければ窃取されるものも少ない。 もはや保持していないデータは奪われない。これは古いメールアーカイブを持つ個人にも、何年分もの顧客記録を保持する小規模事業者にも当てはまる。

個人および小規模チーム向けの実践的な対策

  • アカウントを保護する。 パスワードマネージャー、固有のパスワード、多要素認証を使用し、SMSよりも認証アプリまたはハードウェアキーを優先する。
  • オフラインまたはイミュータブルなバックアップを維持する。 実際に機能することを確認するため、そこからの復元をテストする。
  • 迅速にパッチを適用する。 オペレーティングシステム、ブラウザ、ルーター、リモートアクセスツールを更新する。
  • 保存するものを減らす。 古いファイル、アーカイブされたメールボックス、不要になったエクスポートを削除し、保持しなければならない機密データは暗号化する。
  • アクセスを制限する。 必要な権限のみを付与し、元従業員や契約者のアカウントを削除する。
  • 緊急のメッセージを疑う。 フィッシングは依然として一般的な侵入経路であるため、予期しない要求は別のチャネルで確認する。
  • 計画を用意する。 侵害を疑った場合に誰に連絡し何をするかを事前に決めておく。影響を受けた人々への通知方法も含めて。

まとめ

Zscaler ThreatLabzのランサムウェアデータ窃取2026レポートは、ロックされたファイルではなく窃取された情報が被害者への圧力を駆動する環境を描いている。896.2TBが窃取され、3億2,800万ドルの追跡可能な支払いがあることから、攻撃者にとっての金銭的インセンティブは明らかである。

犯罪者の行動を制御することはできないが、自分の露出を縮小することはできる。まず保有するデータを見直し、バックアップが実際に復元できることを確認し、アカウントのセキュリティを強化することから始めよう。攻撃者がどのように被害者を選ぶかを理解するには、中間管理職を標的にするランサムウェアギャングに関する記事を読み、今週1時間を取って自分のアカウントとバックアップを監査しよう。