コンテンツへスキップ

Exabeam Google Cloudと提携し、セキュリティチームにインサイダー脅威に関するより詳細な可視性を提供 —ニュースを読む

ランサムウェアに関する主な統計と最近のランサムウェア攻撃 [2026]

  • 8 minutes to read

目次

    ランサムウェアとは何か?

    ランサムウェアは、ファイルを暗号化したり、ユーザーをシステムからロックして、アクセスを回復するために身代金の支払いを要求する悪意のあるソフトウェアの一種です。ランサムウェアは、個人と組織の両方を標的としており、多くの場合、業務上および財務上の重大な損害をもたらします。

    ランサムウェアがシステムに感染すると、通常、強力な暗号化アルゴリズムを使ってファイルの暗号化を開始する。その後、被害者は、通常暗号通貨で身代金を支払い、復号化キーを入手する方法を説明するメッセージを受け取ります。また、身代金を支払わなければ盗んだデータを流出させると脅す亜種もある。

    ランサムウェアは、フィッシングメール、悪意のある添付ファイル、侵害されたウェブサイト、または公開されたシステムの脆弱性を介して拡散します。最近のランサムウェアは、ネットワークプロパゲーションなどの機能を備えていることが多く、接続されたデバイス全体に素早く拡散することができます。
    これは、情報セキュリティに関する一連の記事の一部です。

    ランサムウェア対策市場の最近の動向

    ランサムウェア攻撃が公共部門および民間部門の組織を標的に急増していることを受け、ランサムウェア対策市場は急速に拡大しています。 2024年、世界市場規模は272億3000万米ドルと評価され、2033年までに998億5000万米ドルに達し、年平均成長率(CAGR)15.8%で成長すると予測されています。 この成長は、AIを活用した予防的なセキュリティ戦略への広範な移行や、組織規模や業界を問わずスケーラブルなソリューションに対する需要の高まりを反映している。

    2024年には北米が37.96%のシェアで市場をリードしており、これは主に米国におけるAIを活用した検知技術、ゼロトラストアーキテクチャ、およびエンドポイント検知・対応(EDR)ツールの導入が活発であることに起因しています。 一方、アジア太平洋地域は、デジタル化の進展とランサムウェアの脅威に対する認識の高まりを背景に、最も急成長している市場となっている。

    製品別の観点から見ると、ランサムウェア対策市場はソリューション分野が主導しており、2024年には市場収益の66.95%を占めました。企業は、ランサムウェア対策ツール、セキュアゲートウェイ、脅威インテリジェンス、自動復旧機能を組み合わせた包括的なセキュリティプラットフォームへの投資を進めています。 マネージド・ディテクション・アンド・レスポンス(MDR)、コンサルティング、インシデント対応などを含む「サービス」セグメントは、ますます複雑化する攻撃手法や社内のスキル不足に対処するため、組織が専門家の指導を求める動きが強まっていることから、年平均成長率(CAGR)16.9%と、さらに急速な成長を遂げています。

    導入形態に関しては、特に規制の厳しい業界において、コンプライアンスや管理上のニーズから、オンプレミス型ソリューションが依然として最大のシェアを占めています。しかし、柔軟かつリアルタイムな脅威対策が求められるリモートワークやハイブリッドワークモデルを導入する中小企業や組織に支持され、クラウドベースのセキュリティ対策は年平均成長率(CAGR)16.5%で勢いを増しています。

    中でも適用分野,エンドポイント保護ランサムウェアは分散型ワーク環境にあるデバイスを標的とするケースが多いため、そのシェアは33.15%を占めています。一方、メールの保護フィッシングが依然としてランサムウェアの主な感染経路であることから、この分野は年平均成長率(CAGR)16.8%で最も急速に成長している。

    2026年のランサムウェアに関する主要統計

    ランサムウェア攻撃の規模と複雑さ:

    • 2026年1月、米国では4,147件のランサムウェア被害が報告され、同国が世界的な標的の筆頭であるという立場が改めて浮き彫りとなった。
    • 活発な保険プロバイダーであるCoalition社は、ランサムウェアによる保険金請求の平均が68%増の353,000ドルに達したと指摘した。
    • Cybleによると、米国で報告されたランサムウェアインシデントの数は、2025年の最初の5週間で前年比149%増加し、2024年の同時期の152件と比較して378件に上った。
    • BlackFogal社は、2025年1月だけで92件のインシデントが公表され、前年比22%増であったこと、また、この期間に32の異なるランサムウェアグループが活動していたことを確認しました。
    • Verizonの「2024 Data Breach Investigations Report」によると、92%の業界がランサムウェアを主要な脅威と認識している。
    • ソフォスの調べによると、2024年には59%の組織がランサムウェア攻撃を経験している。
    • Chainalysis社によると、ランサムウェアによる支払額は2024年には8億1355万ドルに達する。

    ランサムウェアがビジネスに与える影響:

    運用上および経済上の影響は依然として深刻である

    • ランサムウェア攻撃を受けた企業の31%が業務を停止している。
    • 影響を受けた組織の40%が、財政的負担を理由に人員削減を行っている。
    • インシデント発生後、35%の企業が経営幹部層(C-suite)の人事異動を経験している。
    • ランサムウェア攻撃を受けてから6か月以内に、中小企業の60%が廃業に追い込まれている。
    • 中小企業の75%が、恐喝に屈した場合、廃業する可能性が高いと回答している。

    新たな戦術と脆弱性

    攻撃者はまた、より攻撃的な手口を使うようになっている。データが暗号化され、流出し、そして公衆への暴露を脅すために使用されるという三重の恐喝方法が、Vice Societyのような脅威グループによってますます採用されるようになっています。Progress SoftwareのMoveIt Transferや、SolarWindsとKaseyaの流出事件で知られるように、サプライチェーン攻撃は個人の侵害の範囲を広げています。

    最後に、フィッシングは依然として主要な侵入経路である。ジェネレイティブAIの台頭により、攻撃者は説得力のあるフィッシング詐欺の手口を容易に作れるようになり、初回アクセスの成功件数の増加に寄与している。サービスとしてのランサムウェア(RaaS)も参入障壁を下げ、より多くの攻撃者が構築済みのツールキットやインフラを使用して参加できるようになった。

    地理的な集中と世界的な拡大:

    • 2026年1月、カナダでは432人、英国では331人、ドイツでは325人の犠牲者が確認された。
    • ブラジル(142)、オーストラリア(140)、インド(122)では、ランサムウェアによる脅威が継続的に見られた。
    • 166件のインシデントは、特定できない、あるいは隠蔽された位置情報に起因するものであり、これは脅威アクターによる意図的な位置情報の隠蔽を反映している。

    RansomHubによる攻撃:

    ヘルスケア部門が打撃:

    教育セクターの混乱:

    政府および自治体の目標:

    大企業の情報漏洩

    その他の目立った事件

      専門家からのアドバイス

      私の経験から、ランサムウェアの脅威動向に先手を打つために役立つヒントを以下に紹介します:

      1. ネットワークのみの制御ではなく、アイデンティティ・ファーストのセグメンテーションを使用する:基本的なネットワーク・セグメンテーションにとどまらず、ユーザーのアイデンティティと役割に基づいてセグメンテーションを行います。SharePointやクラウドドライブのようなアイデンティティにリンクしたサービスにランサムウェアが侵入した場合、(アイデンティティ、リスク、行動に基づいて)コンテキストに基づいたアクセス強制を行うことで、より確実に封じ込めることができます。
      2. ベアメタルの迅速なリカバリーのためのプリステージ・ゴールドイメージ:ランサムウェアがインフラを襲った場合、クリーンアップよりも完全な再インストールの方が早い場合があります。ハイパーバイザーや管理コンソールを含むすべての重要なシステムに対して、ベアメタルでの迅速な再デプロイメントのために、ハード化され、署名されたベースイメージを維持する。
      3. 漏洩検知のために、遠隔測定でカナリア文書を使用する:財務スプレッドシートや人事ファイルのような偽のドキュメントを主要な共有に播種する。ID、行動、アクセスタイミングを関連付ける組み込みビーコンまたは行動型SIEMイベントトリガーを使用して、アクセスと流出の試みを監視します。これにより、エンドポイント上の問題しか発見できない可能性があるXDRプラットフォームに依存することなく、限定的な修復機能で攻撃者の偵察の早期指標を提供します。
      4. シャドーITやSaaSの利用状況を監視し、流出経路を探る:攻撃者はデータ流出に MEGA や Dropbox などのクラウドストレージアカウントを使用することが増えています。CASBツールやセキュア・ウェブ・ゲートウェイを使用してアプリを検出し、そのテレメトリをSIEMでユーザー行動、リスク・コンテキスト、アイデンティティ属性と関連付ける。これにより、拡張された検知プラットフォームを必要とすることなく、より早い検知と対応が可能になります。
      5. 成功率だけでなく、バックアップシステムのテレメトリーの異常を追跡する:バックアップ・ジョブ・サイズの突然の急増、バックアップ・ログの欠落、バックアップ・ウィンドウの遅延を監視する。これらの挙動は、暗号化前の段階的な活動や横方向の動きを示している可能性があります。SIEMの行動分析を使って、これらのシグナルをIDアクセスや環境全体のタイムラインの異常と相関させ、より迅速な検出と封じ込めを行います。

      ランサムウェアから身を守る方法

      組織がランサムウェア攻撃から身を守るための主な方法をいくつか紹介しよう。

      1.ゼロ・トラスト・アーキテクチャの導入

      ゼロ・トラスト・モデルは、発信元に関係なく、すべてのリクエストを潜在的に敵対的なものとして扱う。そのためには、厳格な本人確認、デバイスの検証、コンテキストを考慮したアクセス・ポリシーが必要となる。IDは、理想的にはFIDO2やハードウェアトークンのようなフィッシングに耐性のある方法で、多要素認証(MFA)によって検証されなければならない。

      デバイスは、アクセスを許可する前に、エンドポイント保護の状態、OS のパッチレベル、場所などのコンプライアンスをチェックする必要があります。ネットワーク・セグメンテーションを使用してワークロードを分離し、Software-Defined Perimeters を使用してポリシー・ベースのアクセスを強制する。継続的な監視が重要である。セッションの動作をリアルタイムで分析し、異常が検出された場合はアクセスを取り消す。

      2.徹底したバックアップ戦略の維持

      効果的なバックアップには、定期的なスナップショット以上のものが必要です。改ざんを防ぐため、バックアップを保存時および転送時に暗号化し、物理的および論理的に隔離された場所に保存する。バックアップの種類を多様化する:フルバックアップ、差分バックアップ、増分バックアップを使用し、リカバリ速度とストレージ効率を最適化する。

      ファイルの完全性、ハッシュの一貫性、リストアの実行可能性をチェックする自動バックアップ検証ルーチンを実装する。オペレーティングシステム、データベース、仮想環境にわたる完全なリストアシナリオを文書化し、リハーサルを行う。また、バックアップ・システム自体が強化され、ランサムウェアの攻撃者が標的とする標準的な企業ネットワークやADドメインからアクセスできないようにする。

      3.高度な脅威検知ツールを導入する。

      ランサムウェアの攻撃者は動きが速く、多くの場合、最初のアクセスから数時間以内にシステムを暗号化する。これに対抗するには、エンドポイント、ネットワーク、クラウドのアクティビティを詳細に可視化するツールを使用します。

      行動分析機能を備えたSIEMプラットフォームは、迅速なファイル名の変更、大量のファイルアクセス、予期せぬ権限の昇格などの行動にフラグを立てるために使用されるべきである。

      欺瞞技術(ハニーポットやおとりファイル)を使用して、横方向の動きを検出する。行動ベースのSIEMツールは、コマンド&コントロール(C2)トラフィック、異常なデータ転送、横方向のSMBスキャンの兆候を監視する。SIEMをSOARプラットフォームと統合し、アカウントの無効化、IPのブロック、マシンの隔離などの自動封じ込めを可能にする。

      詳しくは脅威ハンティング 

      4.包括的なパッチ管理の確保

      脅威インテリジェンス、CVSSスコア、およびエクスプロイトの可用性に基づいて、パッチの優先順位を決定する。環境内のすべてのハードウェア、ソフトウェア、ファームウェアのインベントリをリアルタイムで維持する。サンドボックス環境でのテスト、パイロットグループでの展開、本番環境への展開というように、段階的にパッチを適用する。

      悪用されるリスクの高いCVEについては、パッチサイクルを早め、必要に応じてアウトオブバンドの修正を適用する。パッチを適用できないレガシーシステムは、VLAN、ファイアウォールルール、アクセスプロキシを使用して隔離する。Ansible、SCCM、Chef などの構成管理ツールを使用して、ベースラインのセキュリティ設定を実施し、監査する。パッチ導入の失敗を追跡し、ロールバック計画を実施して、システムを無防備な状態にすることなく不安定性に対処する。

      5.電子メールと通信のセキュリティ強化

      フィッシングは依然としてランサムウェアの主要な感染経路です。AI/MLフィルタリング、サンドボックス、脅威インテリジェンスを統合したセキュアなメールゲートウェイを使用する。URL書き換えとクリックタイム保護を適用し、悪意のあるリンクへのアクセスを遅延させる。ユーザーレベルでの脅威検知を導入し、フィッシング・コンテンツとのやり取りを監視し、それに応じてトレーニングを適応させる。

      外部転送を制限し、メールの暗号化を有効にし、オフィス文書のマクロをデフォルトで無効にする。TeamsやSlackのようなコミュニケーション・プラットフォームも監視する必要があります。インシデント報告手順について従業員を教育し、早期発見には報酬を与えることで、強力な報告文化を構築する。

      6.インシデント対応計画の策定とテスト

      ランサムウェアに特化したインシデント対応プレイブックを作成する。このプレイブックには、エンドポイントの暗号化、流出、バックアップの侵害など、一般的なシナリオの詳細な実行手順が含まれている。連絡先ツリー、法的通知スケジュール、暗号通貨による支払い決定プロトコル(ポリシーで許可されている場合)を含める。プライマリ・システムにアクセスできない場合に備え、ハードコピーやオフライン・バージョンを保管する。

      IT、法務、コンプライアンス、経営陣が参加する四半期ごとのインシデント・シミュレーションを実施し、リアルタイムのプレッシャーの下で計画をテストする。各テストの結果を記録し、レビューすることで、遅延、混乱、手順の欠落を特定する。サイバー保険会社と連携し、対応プロセスを保険契約要件と整合させ、フォレンジックと封じ込めの手順が承認されていることを確認する。

      7.脅威インテリジェンス共有に参加する。

      プロアクティブな防御には、敵の最新の戦術にアクセスする必要がある。商用フィード(Mandiant、Recorded Futureなど)、政府勧告(CISA、ENISAなど)、オープンソースプロジェクト(Abuse.ch、MalwareBazaarなど)など、脅威インテリジェンスの複数のソースを購読する。STIEMプラットフォームに統合するために、STIX/TAXIIプロトコルを使用してデータを正規化し、相関させる。

      TTP と IOC を使用して、環境内の脅威を探索する。FS-ISAC、H-ISAC、InfraGardのようなセクター別のフォーラムに参加し、同様の脅威に直面している仲間と知見を交換する。可能であれば、匿名化されたインシデントデータを共有する。これは、より広範なエコシステムの準備に役立ち、ベンダーやパートナーからの迅速な緩和策のアドバイスにつながる可能性がある。

      ランサムウェア対策Exabeam

      Exabeamは、環境全体のユーザーとエンティティの行動を分析することで、ランサムウェアの早期検知と迅速な対応を可能にします。静的な指標や事前に定義されたルールに依存するのではなく、 、高度な分析を適用して攻撃の初期段階を知らせる異常を検出します。これには、異常な権限の変更、横方向の移動、バックアップシステムへの不審なアクセス、異常なファイルアクティビティなどが含まれます。Exabeam

      このプラットフォームは、関連するイベントを関連付けるタイムラインを自動的に構築するため、アナリストは手作業で相関関係を調べることなく、インシデントの完全な状況を把握することができます。セキュリティチームは、攻撃がどのように展開したかを迅速に把握し、情報に基づいた行動を取ることができます。

      Exabeamは、EDR、CASB、アイデンティティ・システム、バックアップ・インフラストラクチャを含む既存のツールと統合します。そして、そのデータを行動インサイトによって強化し、SIEMのプレイブックを通じて対応を自動化します。このアプローチにより、企業はベンダー固有のXDRプラットフォームを採用することなくランサムウェアを阻止することができ、柔軟性と制御を実現しながら、検出範囲と応答時間を改善することができます。

      最終的には、Exabeam New-Scaleプラットフォームを使用することで、アラートが最大60%削減され、調査時間が最大80%短縮され、ランサムウェア攻撃などのインシデントへの対応能力が他のソリューションよりも50%高速化されたことが報告されています。自動化された脅威のタイムラインと行動分析が即座にコンテキストを提供するため、手作業が削減され、重要なインシデントがより効率的に顕在化します。シームレスな統合、事前構築された検出機能、直感的なワークフローにより、Exabeam、企業はセキュリティ成果の向上、運用コストの削減、脅威への1時間以内の対応が可能になります。

      Exabeamについてもっと知る

      ホワイトペーパー、ポッドキャスト、ウェビナーなどのリソースで、Exabeamについて学び、情報セキュリティに関する知識を深めてください。

      • ブログ

        行動分析がインサイダー脅威の潜伏期間のギャップをどのように解消するか

      • 機能概要

        ExabeamとGoogle Cloud:AIエージェントとLLMを安全に利用するために行動分析

      • 機能概要

        ExabeamとGoogle Security Operationsが、内部脅威、認証情報の不正使用、およびエージェント型AIのリスクをどのように検知するか

      • 機能概要

        Exabeamの行動分析機能を活用して、Googleのセキュリティ運用を強化

      • もっと見る