

AI視点で考える|もし、金銭目的の攻撃者の視点で組織を見るなら
本記事は、国内外の公的機関、主要セキュリティベンダー、公開コミュニティの情報を基に、金銭目的の攻撃者が組織をどのように評価する可能性があるかを、防御側の視点で分析したものです。不正アクセスの手順、悪用コード、検知回避、データ窃取・破壊の具体的な操作は扱いません。
国の経済や社会インフラを揺さぶる攻撃は、映画のような一度きりの大作戦とは限りません。公開情報を横断すると、現代のサイバー恐喝は、侵入口の調達、組織内部の探索、データ窃取、業務停止、交渉を分業する「収益事業」に近づいています。
本記事では、攻撃者が何を価値と見なし、どこで圧力を高め、今後どちらへ動く可能性があるのかを、防御のための思考実験として整理します。
本記事で得られる3つのポイント
- 攻撃者が狙うのは「有名な会社」より、停止損失が大きく、復旧の選択肢が少ない組織であること
- 暗号化だけでなく、データ窃取、関係者への連絡、DDoS、規制対応を組み合わせる恐喝へ移っていること
- 対策の中心は、侵入を一件も許さないことより、権限・バックアップ・委託先・意思決定を含む復旧可能性を証明すること
なぜ重要か
攻撃者が値段を付けているのは、データそのものではなく、「止まった時間」と「外部へ説明できない状態」だからです。
観測事実:脅威は減っているのではなく、採算構造が変わっている
観測事実警察庁は、2026年上半期に国内で報告されたランサムウェア被害を123件とし、2020年下半期の統計開始以降、半期として過去最多としています。
IPAの「情報セキュリティ10大脅威 2026」でも、組織向けの第1位は11年連続で「ランサム攻撃による被害」、第2位は「サプライチェーンや委託先を狙った攻撃」です。国内では、例外的な大事件というより、事業継続上の常設リスクとして捉える方が実態に近い状況です。
観測事実Verizonの2026 Data Breach Investigations Reportは、分析対象となった侵害の48%にランサムウェアが関係し、31%はソフトウェア脆弱性を起点としていたと報告しています。同時に、支払い額は縮小し、支払わない組織が増えているとも整理しています。
FBIの2024 IC3年次報告では、重要インフラ分野から4,878件のサイバー脅威に関する申告があり、ランサムウェアとデータ侵害が最も多く報告された類型でした。ただし、FBI自身が、ランサムウェアの損失額には事業停止、復旧、第三者支援などが十分に含まれず、過少になりやすいと注意しています。
大物だけを一本釣りするモデルから、分業と再利用で案件数を回すモデルへ移っていると考えられます。
| 公開情報が示す変化 | 攻撃側の経済合理性 | 組織側で見直せる論点 |
|---|---|---|
| 脆弱性起点が増える | 一つの弱点を複数組織へ横展開しやすい | 外部公開資産の把握と修正速度 |
| 支払率・支払額が低下 | 標的数、恐喝手段、再攻撃機会を増やす | 支払わずに復旧できる証拠 |
| 委託先・供給網が上位脅威 | 一つの接点から複数組織へ到達できる | 第三者接続と緊急遮断の設計 |
| 攻撃の高速化 | 検知前に担当を引き継ぎ、収益化へ進める | 常時監視と迅速な封じ込め能力 |
仮に攻撃者側で考えるなら、最初に探すのは「止める価値」
金銭目的なら、技術的に最も難しい標的を選ぶ理由はあまりありません。重要なのは、侵入できるかだけではなく、止めたときに相手がどれほど困り、短時間で代替できず、支払いを検討する余地があるかです。
攻撃側の採算を単純化した考え方
想定収益 = 到達可能性 × 業務停止の圧力 × 支払余力 × 交渉成功率 − 実行コスト − 摘発・資金凍結リスク
1.売上より、停止一時間の重さを見る
製造、物流、医療、決済、予約、自治体サービスなどは、情報システムが止まると現場の物理的な流れまで止まりやすい領域です。年度売上が大きいかより、代替運用があるか、停止が安全・納期・契約・地域生活へ波及するかの方が、恐喝材料としては重要になります。
2.データより、復旧の首根っこを見る
攻撃者にとって価値が高いのは、本番サーバーだけではありません。ID管理、管理者権限、仮想基盤、バックアップ、クラウド管理面、遠隔保守といった「元へ戻すための仕組み」が同時に弱いと、圧力は大きくなります。
MandiantのM-Trends 2026は、標準的な監視が届きにくいエッジ機器で長期的な足場が維持される事例や、バックアップ・仮想化基盤を狙う傾向を挙げています。
3.一社ではなく、依存関係の束を見る
保守会社、MSP、SaaS、ファイル転送、認証連携、取引先ポータルなど、一つの接点が複数社に通じるなら、攻撃側の投資効率は上がります。
IPAがサプライチェーン・委託先を第2位に置く意味は、調達先の一覧を作るだけでは足りず、どの委託先がどの権限を持ち、緊急時に誰が接続を止められるかまで確認する必要がある、という点にあります。
4.技術より、意思決定が遅れる条件を見る
休日・夜間、決算、繁忙期、大型出荷、社会行事など、判断者が揃いにくい時期や停止損失が膨らむ時期は、交渉圧力を高めます。
これは個々の組織の予定を狙うというより、インシデント対応の連絡網と代理権限が平時の勤務体系に依存しているほど、攻撃側に時間を与えるということです。
想定される行動:侵入ではなく、交渉材料を組み立てる
分析公開報告を束ねると、金銭目的の攻撃は次のような事業プロセスとして理解できます。重要なのは個別技術ではなく、各段階で攻撃者が確認したい「採算条件」です。
| 段階 | 攻撃側が評価すること | 防御側から見える確認事項 |
|---|---|---|
| 候補選定 | 停止損失、社会的影響、公開資産、委託関係 | 未把握の公開システム、古い機器、公開情報と実態の差 |
| 到達手段の確保 | 外部機器、侵害済み認証情報、第三者接続などの利用可能性 | 異常な認証、休眠ID、地理・端末・時刻の不整合 |
| 静かな探索 | 重要業務、管理権限、バックアップ、重要データの所在 | 通常業務に見える管理操作、エッジ・SaaS・クラウドの監視欠落 |
| 圧力の設計 | 暗号化、窃取、公開、DDoS、関係者への連絡の組み合わせ | 大量アクセス、情報持ち出し、バックアップ異常、管理設定変更 |
| 要求・交渉 | 停止一日当たりの損失、保険、法務・規制、支払余力 | 経営・法務・広報・技術の判断基準が共有されているか |
| 収益化・再利用 | 支払い、窃取情報の転売、認証情報の再利用、別組織への展開 | 復旧後の資格情報更新、再侵入監視、取引先との連携 |
かつての「暗号化して鍵と引き換えに金銭を求める」という説明だけでは、現在の恐喝を十分に表せません。
暗号化を行わず、窃取した情報の公開だけで支払いを迫るノーウェアランサム、顧客や従業員へ直接連絡する圧力、サービス妨害を重ねる手法など、相手の復旧力に応じて圧力を組み替える傾向があります。
バックアップがあることと、恐喝に耐えられることは同じではありません。
復元に必要なIDや管理面が侵害されている、復元時間が事業の許容時間を超える、窃取データの説明責任が残る、といった条件では、バックアップだけでは圧力を解消できません。
国の経済・インフラを狙う場合に増える三つの意図
金銭目的
第一は、停止しやすさを換金する純粋な収益目的です。公共性が高いほど必ず狙われるのではなく、停止による損失が大きく、復旧選択肢が少なく、金銭交渉へ移る可能性があると見られたとき、標的価値が上がります。
複合目的
第二は、収益と諜報の境界が曖昧になるケースです。犯罪組織、初期アクセス仲介者、国家支援型の主体が、同じ脆弱な基盤や認証情報を利用することがあります。
社会的効果
第三は、実害を越えた心理的効果です。物流、医療、行政、金融などで障害が連鎖すると、「どこまで影響しているのか分からない」状態そのものが社会不安を生みます。
目的の途中変更
最初から全ての目的が決まっているとは限りません。侵入後に見つかった情報価値によって、金銭・諜報・破壊の比重が変わる可能性があります。
推論今後、経済や重要インフラへの攻撃で厄介なのは、物理設備を直接操作する高度な攻撃だけではなく、IT、OT、委託先、クラウド、広報を同時に混乱させ、「安全のため自ら停止せざるを得ない」状況を作ることだと考えられます。
技術的破壊が限定的でも、意思決定の不確実性が業務停止を拡大させるためです。
2026年以降に強まりそうな動き
暗号化より、データだけを使う恐喝が増える
暗号化は目立ち、失敗や検知の機会も増やします。対してデータ窃取型は、正規アカウントやクラウドの通常機能に紛れやすく、バックアップでも解決しません。
支払いが減るほど、攻撃側は公開・連絡・規制対応・訴訟リスクを交渉材料にしやすくなると見られます。
IDとクラウド管理面が「新しい境界」になる
社内ネットワークの内外だけで守る発想より、誰がどの権限で何を操作できるかが中心になります。
管理者、サービスアカウント、APIキー、外部委託ID、復旧用IDが同じ信頼経路に集まるほど、一つの認証事故が広域障害へつながります。
分業はさらに速くなる
Mandiantは2025年の調査で、初期アクセス担当から次の攻撃者への引き継ぎが中央値22秒まで短縮した事例群を報告しています。CrowdStrikeの2026年版報告でも、初期侵入から横展開までの平均時間は29分とされています。
数値は各社の観測範囲に依存しますが、月次会議で検知結果を振り返る速度では間に合わない局面が増えている点は共通します。
AIは「超能力」より、件数と翻訳品質を押し上げる
Verizonは、侵害で観測された攻撃技術の15%が生成AIによって強化されていると整理しています。
現時点では、AIが全自動で国家インフラを攻略するというより、候補選定、言語対応、なりすまし、スクリプト作成、調査の速度を上げ、少人数で多数の標的を扱える効果の方が現実的です。日本語が参入障壁になるという期待は、以前より弱くなります。
大手への侵入より、周辺の弱い接点が選ばれる
大規模組織の正面防御が強くなると、委託先、地域拠点、保守端末、買収直後の会社、廃止予定機器など、統制の薄い場所が相対的に魅力を増します。
組織図ではなく、実際の接続関係でリスクを評価する必要があります。
公開コミュニティと専門サイトは、どこまで信用できるか
Reddit、Hacker News、BleepingComputer、KrebsOnSecurity、The DFIR Report、Ransomware.liveなどは、公式資料より早く現場の違和感や復旧上の失敗が表に出ることがあります。
一方、投稿者の立場、観測範囲、再現性、犯行声明の真偽が不明な場合もあります。結論の根拠ではなく、「確認すべき仮説を拾う場所」として使うのが適切です。
Reddit / r/sysadmin
実務者の復旧経験、保険・法務との連絡、証拠保全の失敗談を拾えます。匿名投稿のため、単独では事実認定に使わない方が安全です。
Hacker News
技術者による報告書批評や製品挙動の論点が早く見つかります。ただし、コメントの評価と事実性は分けて扱います。
BleepingComputer / KrebsOnSecurity
被害公表、捜査、攻撃グループの変化を追う入口として有用です。最終確認は企業発表・当局資料へ戻ります。
The DFIR Report
侵入から影響までの時系列を防御者向けに検証できます。自組織へ一般化する際は環境差を考慮します。
Ransomware.live
犯罪者側の公開主張を集計する早期警戒用です。掲載されたことは、被害や窃取内容が確認済みであることを意味しません。
CISA KEV / JVN / JPCERT/CC
実悪用や国内影響の確認に使う基準線です。コミュニティの話題を、公式な優先順位へ変換する際に役立ちます。
Redditの復旧議論では、感染端末を直す前に、インシデント対応会社、法務、保険へ連絡し、証拠を壊さないことが繰り返し語られています。
これは有用な現場知ですが、契約・法制度・組織体制は各社で異なります。匿名投稿を手順書へコピーするのではなく、自社の連絡順序が事前に合意されているかを点検する材料になります。
相手の採算を崩すために確認したい10項目
- 重要サービスをシステム名ではなく業務名で特定する。
何時間止まると、売上、安全、契約、社会サービスへ影響するかを数値化します。 - 外部公開資産を一つの台帳で把握する。
本社だけでなく拠点、子会社、委託先、廃止予定を含め、所有者と修正期限を明確にします。 - 特権IDと復旧用IDを通常業務から分離する。
管理者、バックアップ、クラウド、仮想基盤が同じ認証事故で失われない構成を確認します。 - フィッシング耐性の高い多要素認証を優先する。
特に遠隔接続、管理者、メール、クラウド管理面から進めると効果を測りやすくなります。 - バックアップの存在ではなく、復元結果を証明する。
オフラインまたは変更不能な世代を持ち、隔離環境で、目標時間内に業務が戻るかを定期的に試します。 - IT・OT・バックアップ・管理系を分ける。
一つの資格情報や端末から全域へ到達できる状態を減らします。 - エッジ、ID、SaaS、クラウドのログ欠落を洗う。
端末だけを見て安心せず、侵入口と管理面の操作を追跡できるかを確認します。 - 委託先アクセスに期限・用途・停止責任者を持たせる。
緊急時に契約先へ連絡がつかなくても、自社側で遮断できる設計が望まれます。 - 技術復旧と対外説明を同時に訓練する。
法務、個人情報、広報、顧客対応、警察・JPCERT/CCへの連絡が並行する想定にします。 - 身代金要求への判断基準を平時に用意する。
支払いは復旧や非公開を保証せず、制裁・資金洗浄・反社会的勢力に関する法的論点も生じ得ます。個別事案では、捜査機関、法務、保険、専門家と確認できる連絡経路が重要です。
CISAのStopRansomware Guideは、重要データのオフラインかつ暗号化されたバックアップと、可用性・完全性の定期テストを推奨しています。
日本の国家サイバー統括室も、予防・検知・対応・復旧を通した対策情報をまとめています。製品導入の数ではなく、攻撃を受けた状態で「戻せる」「止められる」「説明できる」を確認できるかが、攻撃者の交渉力を下げます。
判断を誤りやすい五つの思い込み
| 思い込み | 公開情報から見える修正点 |
|---|---|
| 狙われるのは大企業だけ | 攻撃側は規模より、到達しやすさ、停止圧力、取引先への波及を見ます。 |
| バックアップがあれば支払わずに済む | 復元時間、ID侵害、窃取データ、法的説明責任が残る場合があります。 |
| MFAがあれば認証事故は終わる | MFAの方式、登録変更、セッション、委託先ID、例外運用まで含めて考える必要があります。 |
| EDRを全端末に入れれば見える | エッジ機器、SaaS、クラウド管理面、OT、管理操作には別の可視性が必要です。 |
| 被害件数は犯行声明サイトで分かる | 未公表・未報告があり、犯罪者の主張には誤りや誇張もあります。複数情報源の照合が必要です。 |
まとめ:守る対象は機器ではなく、選択肢
反対に、侵入が起きても重要業務を切り離せる、管理権限を再構成できる、バックアップから時間内に戻せる、関係者へ一貫して説明できる組織は、恐喝の価格を下げます。
完全防御を宣言することより、攻撃者が期待する「支払うしかない状態」を一つずつ減らす方が、現実的で測定しやすい取り組みになります。
主な参照情報
- 警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」
https://www.npa.go.jp/publications/statistics/cybersecurity/data/R8kami/R08_kami_cyber_jousei.pdf - IPA「情報セキュリティ10大脅威 2026」
https://www.ipa.go.jp/security/10threats/10threats2026.html - 国家サイバー統括室「STOP! RANSOMWARE」
https://www.cyber.go.jp/tokusetsu/stopransomware/ - JPCERT/CC「四半期レポート」
https://www.jpcert.or.jp/qr/ - FBI「2024 IC3 Annual Report」
https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf - Verizon「2026 Data Breach Investigations Report」
https://www.verizon.com/business/resources/reports/dbir/ - Google Cloud / Mandiant「M-Trends 2026」
https://cloud.google.com/security/resources/m-trends - CISA「StopRansomware Guide」
https://www.cisa.gov/stopransomware/ransomware-guide - Australian DFAT「FAQs: Cyber Sanctions and Ransomware Payments」
https://www.dfat.gov.au/international-relations/security/sanctions/guidance/faqs-cyber-sanctions-and-ransomware-payments - Reddit / r/sysadmin「Ransomware Recovery Plan」※匿名実務者の議論として補助的に参照
https://www.reddit.com/r/sysadmin/comments/18i7x8e/ransomware_recovery_plan/
調査上の留意事項
統計は報告・観測された事案に限られ、各機関・各社で対象期間、母集団、定義が異なります。攻撃グループの名称や犯行声明は変化が速く、同名でも運営主体が同一とは限りません。本記事では個別グループの順位より、複数情報源に共通する構造的傾向を重視しました。
調査基準日:2026年9月19日



