月曜日の朝、社員から「共有フォルダーのファイルが開けません」と連絡が入ったら。
最初は、いつものシステム障害だと思うかもしれません。ところが、受注システムにも入れない。別の部署でも同じことが起きている。サーバーを調べると、金銭を要求する文書が残されている。
「バックアップから戻せないのか」と聞いたところ、そちらも被害を受けている。さらに、顧客情報を公開するという連絡まで届く。
これは攻撃の影響を考えるための架空の場面ですが、ファイルが使えなくなる前に何が起きていたのかを知ると、自社で確認すべき対策が見えてきます。
ランサムウェア攻撃は、どのような流れで進むのか
企業を狙うランサムウェア攻撃では、機器の脆弱性や盗まれた認証情報などを入口に侵入し、社内で操作できる範囲を広げます。その後、情報の持ち出しやバックアップへの攻撃、データの暗号化を行い、復旧や情報を公開しないことと引き換えに金銭を要求するのが、典型的な流れです。
ランサムウェア自体は、データを暗号化するなどして使えなくし、復元の見返りに金銭を要求する不正プログラムを指します。ただ、企業が備える際には、そのプログラムが動く前の侵入や情報窃取も含めて考える必要があります。
IPAが2026年9月に公開した「ランサムウェア被害から学ぶ教訓集」でも、暗号化によって被害が発覚した時点では、攻撃者の活動がすでに終盤に達していることが示されています。
出典:IPA「ランサムウェア被害から学ぶ教訓集」公開ページ
https://www.ipa.go.jp/security/todokede/crack-virus/ransomware_lessons_learned.html
なお、すべての攻撃が同じ順番で進むわけではありません。情報を盗む作業と別のサーバーへの侵入が並行する場合もあれば、暗号化せず、盗んだ情報だけで脅す場合もあります。
ここからは、2026年に公表された調査や注意喚起を中心に、侵入から脅迫までを追っていきます。
ランサムウェアの主な侵入経路
ランサムウェア対策と聞くと、不審なメールや添付ファイルへの注意を思い浮かべる方も多いでしょう。もちろん必要な対策ですが、社外から接続する機器や、委託先に渡しているアカウントも確認の対象になります。
VPNや公開サーバーの脆弱性
社外から社内へ接続するためのVPN機器、インターネットに公開しているサーバー、遠隔保守に使うシステム。業務を支えるこうした設備に、セキュリティ上の弱点である「脆弱性」が残っていると、侵入に悪用されるおそれがあります。
Microsoftが2026年4月に公表した調査では、攻撃グループ「Storm-1175」が、インターネットからアクセスできるシステムの脆弱性を悪用していました。修正が広く行き渡るまでの時間を狙い、侵入から情報窃取、ランサムウェアの実行までが24時間以内に進んだ例も報告されています。
出典:MicrosoftのStorm-1175調査報告
https://www.microsoft.com/en-us/security/blog/2026/04/06/storm-1175-focuses-gaze-on-vulnerable-web-facing-assets-in-high-tempo-medusa-ransomware-operations/
「次の保守日に更新する予定です」という回答で間に合うかは、脆弱性の深刻さや悪用状況によって変わります。緊急時には更新を前倒しするのか、接続を制限するのか。担当者や保守会社と、そこまで話しておく必要があります。
そもそも、自社にどんな機器があるのか分からなければ、注意喚起が出ても該当するか判断できません。昔から使っている保守用の接続や、拠点ごとに導入した機器が、管理の一覧から抜けていないでしょうか。
盗まれたID・パスワードと委託先のアカウント
攻撃者は、正規の利用者のIDとパスワードを使って入ってくることもあります。管理者のアカウントであれば、侵入した直後から広い範囲を操作できるおそれがあります。
国内では、アスクルが2025年12月に公表した調査報告に、例外的に多要素認証を適用していなかった業務委託先向け管理者アカウントの不正利用が記載されています。IDとパスワードが漏えいした方法は、同報告では特定されていません。
出典:アスクルの調査報告・第13報
https://pdf.irpocket.com/C0032/PDLX/O3bg/N4O3.pdf
多要素認証は、パスワードに加えて、手元の機器など別の要素でも本人確認を行う仕組みです。導入の有無とともに、適用から外れているアカウントがないかを確認することが大切です。
社員用のアカウントだけを調べても、委託先の接続は見落とされます。保守会社に渡しているアカウントを誰が使い、どこまで操作でき、契約が終わった後に誰が停止するのか。業務上の例外として残している設定ほど、一度確認しておきたいところです。
ITサポートを装った電話や偽の認証画面
相手を信用させ、本人に操作してもらう手口も使われます。
GoogleのMandiantは、2026年1〜5月に米国の法律・金融・専門サービス分野などを狙った情報窃取型の恐喝を調査しています。攻撃者はITサポートを装って電話をかけ、画面共有や遠隔操作ツールの導入へ誘導していました。
出典:Mandiantの2026年6月の調査報告
https://cloud.google.com/blog/topics/threat-intelligence/targeted-campaign-us-law-firms
業務中に「システムの確認が必要です」と説明されれば、案内に従ってしまうかもしれません。本人は仕事に必要な対応をしているつもりでも、その操作によって外部の人間がパソコンを触れるようになります。
Webサイトの偽の認証画面やエラー表示から、不審な操作へ誘導する「ClickFix」という手口もあります。2025年7月の米当局の共同勧告では、Interlockというランサムウェアに関連する攻撃で確認されています。
出典:FBI・CISA等のInterlock共同勧告
https://www.ic3.gov/CSA/2025/250722.pdf
従業員への教育では、不審なメールに加え、突然の電話で遠隔操作を求められたときや、Webページから見慣れない操作を指示されたときの対応も扱ってください。判断に迷ったとき、いつもの社内窓口や保守担当者へ確認できるようにしておくことが役立ちます。
侵入後の手口:権限の拡大、情報窃取、暗号化
侵入した攻撃者は、社内にどんなシステムや情報があり、どこまで操作できるのかを調べます。この段階では、社員が普段どおり仕事を続けられることもあります。
社内を調べ、操作できる範囲を広げる
最初に入った端末から、共有フォルダーや別のサーバーへ接続できるかを調べる。より強い権限を持つアカウントを奪い、操作できる範囲を広げる。こうした動きは、専門用語で「横展開」や「権限昇格」と呼ばれます。
攻撃に使われるのが、普段の保守や管理で利用する正規のソフトということもあります。Microsoftの調査でも、正規の遠隔管理ツールなどを悪用した社内への展開が報告されています。
出典:MicrosoftのStorm-1175調査報告
https://www.microsoft.com/en-us/security/blog/2026/04/06/storm-1175-focuses-gaze-on-vulnerable-web-facing-assets-in-high-tempo-medusa-ransomware-operations/
自社に置き換えて考えたいのは、ひとつのアカウントを奪われたときの影響範囲です。
営業担当者のアカウントから人事資料まで読める。保守用のアカウントで、契約の対象外のシステムまで管理できる。こうした権限が残っていると、ひとつの入口から被害が広がりやすくなります。
業務上の便利さを優先してきた設定が、攻撃者にも都合のよい設定になっていないか。部署やシステムをまたぐアクセスを点検する意味は、ここにあります。
情報を盗み、公開を脅しの材料にする
顧客情報、従業員の個人情報、契約書、財務資料、技術資料。社外に出れば説明や対応が必要になる情報を、攻撃者は持ち出し、後の脅迫に使います。
暗号化による業務停止と、盗んだ情報を公開するという脅しを組み合わせた手口が「二重恐喝」です。IPAの「情報セキュリティ10大脅威2026」でも、情報窃取を伴うランサム攻撃が取り上げられています。
出典:IPA「情報セキュリティ10大脅威2026」解説書・組織編8
https://www.ipa.go.jp/security/10threats/omgdg50000008fi8-att/kaisetsu_2026_soshiki.pdf
情報をコピーして持ち出されても、元のファイルは残っている場合があります。担当者がいつもどおり仕事をしている間に、外部へ情報が渡っているかもしれません。
そのため、システムが動いていることだけでは、被害の有無を判断できません。誰が、いつ、どの情報にアクセスし、どのような通信があったのか。後から調べられる記録を残し、不審な動きを確認する必要があります。
バックアップを狙い、復旧を難しくする
安全なバックアップが残っていれば、会社は復旧の選択肢を持てます。攻撃者にとっては、金銭を要求するうえで都合の悪いものです。
英国NCSCは、ランサムウェアが支払いの可能性を高めるためにバックアップを狙うことを説明し、ネットワークから分離した保存や復元テストを勧めています。
出典:NCSCのランサムウェア対策ガイダンス
https://www.ncsc.gov.uk/guidance/mitigating-malware-and-ransomware-attacks
前述のアスクルの報告でも、物流システムと同じデータセンターにあったバックアップファイルが暗号化され、復旧に時間を要したとされています。
出典:アスクルの調査報告・第13報
https://pdf.irpocket.com/C0032/PDLX/O3bg/N4O3.pdf
「毎日バックアップを取っています」と聞いたら、保存先と管理方法まで確認してください。
社内の管理者アカウントを奪われても、そのバックアップは削除・改変されずに残るでしょうか。復元を実際に試し、どの業務を再開するまでに何時間かかるかを確認しているでしょうか。
バックアップの保存に成功した記録だけでは、業務を再開できるかまでは分かりません。
データを暗号化し、複数の業務を止める
社内への足場や権限を確保した攻撃者は、複数の端末やサーバーへ攻撃を広げます。サーバーをまとめて動かす仮想化環境まで被害を受ければ、複数の業務システムが一緒に使えなくなるおそれがあります。
2026年8月に更新された米当局のMedusa共同勧告では、セキュリティ機能への干渉や、仮想マシンの停止・暗号化などが報告されています。
出典:FBI・CISA・HHSのMedusa共同勧告
https://www.ic3.gov/CSA/2026/260818.pdf
冒頭の「ファイルが開けない」という連絡は、こうした活動が進んだ後で届くかもしれません。
製造業なら受注や出荷、医療機関なら診療や検査、サービス業なら予約や顧客対応。止まる業務が増えるほど、復旧担当者への問い合わせも増えます。現場から「いつ戻るのか」と聞かれても、侵入範囲や被害の状態が分からなければ、確かな回答はできません。
調査と復旧を進めながら、代替の業務手順や取引先への説明も動かす必要が出てきます。
身代金の要求は、業務停止と情報公開への不安につけ込む
脅迫文に金額が書かれていたとしても、要求はそれだけで終わるとは限りません。
Medusaに関する2026年8月の共同勧告には、データ公開までのカウントダウン、電話やメールでの接触、早期の支払いを促す値引き、被害企業の公開売上情報を踏まえた要求が記載されています。支払い後に別の攻撃者から追加の要求を受けた事例も紹介されています。
出典:FBI・CISA・HHSのMedusa共同勧告
https://www.ic3.gov/CSA/2026/260818.pdf
また、Mandiantが報告した情報窃取型の恐喝では、従業員や顧客へ直接連絡すると脅すほか、顧客の信頼が失われることや訴訟への不安も材料にしていました。
出典:Mandiantの調査報告
https://cloud.google.com/blog/topics/threat-intelligence/targeted-campaign-us-law-firms
社内では復旧の見通しが立たず、取引先からも連絡が来る。その状況で期限を切られれば、判断を急ぎたくなります。攻撃者は、会社が困っている事情を金銭要求に利用します。
ただ、支払えば元に戻るという保証はありません。NCSCも、身代金を支払ってもデータへのアクセスが回復する保証はないと説明しています。盗んだ情報を削除したという相手の言葉も、被害企業が確かめることは困難です。
出典:NCSCのランサムウェア対策ガイダンス
https://www.ncsc.gov.uk/guidance/mitigating-malware-and-ransomware-attacks
会社としては、攻撃者の説明をうのみにせず、警察や専門家と連携して状況を確認する必要があります。判断に関わる人と対外説明を担う人を平時に決めておくことが、混乱した状況でも対応を進める支えになります。
暗号化されなければ、被害はないのか
ファイルが使えていても、情報を盗まれ、その公開を脅しに金銭を要求される場合があります。前述のMandiantの報告は、こうした情報窃取型の恐喝を扱ったものです。
出典:Mandiantの調査報告
https://cloud.google.com/blog/topics/threat-intelligence/targeted-campaign-us-law-firms
暗号化を行うランサムウェア攻撃とは区別して考える必要がありますが、企業にとっては併せて備えるべき脅威です。
例えば、取引先との契約書や従業員の個人情報を持ち出されたら、システムが通常どおり動いていても放置できません。どの情報が対象なのか、誰に何を伝えるのか、ほかのアカウントまで使われていないかを調べる必要があります。
バックアップはデータを戻すために役立ちますが、すでに外部へ渡った情報を取り戻すことはできません。復旧の準備とともに、重要な情報の保存先とアクセス権限を把握し、持ち出しに気づくための監視や記録を整えることが必要です。
古い個人情報や資料を、業務上の必要性を確認せずに保存し続けていないかも見直してみてください。
2026年の動向と、今後企業が備えるべきこと
2026年の報告では、脆弱性の悪用、認証情報の不正利用、人をだます手口、正規の管理ツールの悪用が見られます。新しい製品や技術の名前を追う際にも、自社のどの入口や運用に関わる話なのかを確認する必要があります。
攻撃者側にも分業の仕組みがあります。IPAの2026年の解説書は、ランサムウェアの提供や攻撃代行、認証情報・アクセス情報の売買に触れています。侵入に必要な情報や攻撃の手段を、別の犯罪者から手に入れられるということです。
出典:IPA「情報セキュリティ10大脅威2026」解説書・組織編
https://www.ipa.go.jp/security/10threats/omgdg50000008fi8-att/kaisetsu_2026_soshiki.pdf
今後について、当社が特に重視しているのは、企業が確認や対応に使える時間がさらに短くなる可能性です。
英国NCSCは、2025年に公表した2027年までの見通しで、AIが既知の脆弱性を悪用する能力を高め、公表から悪用までの時間をさらに縮めると評価しています。これは将来予測であり、個々の攻撃にAIが使われたことを示すものではありません。
出典:NCSC「2027年までのAIとサイバー脅威に関する評価」
https://www.ncsc.gov.uk/report/impact-ai-cyber-threat-now-2027
この見通しを自社の運用に置き換えると、確認すべき点は具体的になります。
緊急の注意喚起が出てから、自社の機器が該当するか分かるまでに何日かかるか。夜間の異常は誰が確認するか。委託先から連絡が来たとき、接続の停止や遮断を判断できる人につながるか。
確認の連絡を回すだけで何日もかかる運用は、見直す余地があります。通知を受けた人が、次に何をすればよいかまで決めておきたいところです。
企業のランサムウェア対策は、攻撃の各段階で考える
ここまでの流れに沿って対策を並べると、自社の備えが手薄な部分を確認しやすくなります。
| 攻撃の場面 | 対策として確認すること |
|---|---|
| 外部から侵入される | VPN、公開サーバー、保守用接続を把握し、更新と多要素認証などの認証強化を継続する |
| 社内で操作範囲を広げられる | 管理者権限や部署間の接続を必要な範囲に絞り、ひとつの侵入が全社へ広がりにくくする |
| 情報を持ち出される | 重要情報の保存先とアクセス権限を把握し、不審な利用や通信を検知・調査できるようにする |
| バックアップが狙われる | 本番環境の侵害がバックアップの削除・改変につながらないよう保護し、復元を試す |
| 不審な動きが検知される | 通知を確認する人、判断の基準、端末や接続を隔離する手順を決める |
| 業務停止や脅迫が発生する | 代替業務、復旧の優先順位、対外説明、警察・専門家への連絡を準備する |
この表は、本記事で紹介した攻撃と対策を自社の確認用に整理したものです。NISTが2026年6月に改訂したランサムウェアのリスク管理資料でも、予防に加え、検知、対応、復旧と、それらを支える組織の管理が扱われています。
出典:NIST IR 8374 Rev.1
https://csrc.nist.gov/pubs/ir/8374/r1/final
製品を導入した後の運用も確認してください。例えば、EDRという端末の不審な動きを検知・対応する製品があっても、通知を見る人や対応する人が曖昧なら、対処が遅れる可能性があります。IPAの教訓集でも、警告へ迅速に対応する監視体制やログの確認が挙げられています。
出典:IPAの教訓集・インシデント対処編
https://www.ipa.go.jp/security/todokede/rcu1hd000001ee1f-att/20260910.pdf
復旧については、システムを戻した後の仕事まで考えます。受注記録が一日前に戻ったら、その間の注文をどこから確認するのか。復旧作業中に受けた注文は、誰が記録するのか。医療機関なら、停止中に紙で残した診療や処方の記録を、復旧後にどう反映するのか。
こうした仕事の手順まで含めて、サイバー攻撃時の事業継続計画である「サイバーBCP」を準備し、関係者が実行できるか確かめます。
経営者が平時に決めておく事項は、関連記事「IPA事例から経営者が確認すべき6つのこと」でも整理しています。
関連記事:https://kreuz-corp.co.jp/2026/10/06/ipa-ransomware-management-checklist/
自社の入口と運用を、一度確かめてください
記事を読み終えたら、まず担当者や委託先と、次の三つを話してみてください。
- 当社へ外部から接続できる入口は、すべて把握できているか。
- 管理者アカウントがひとつ奪われたら、どの業務と情報まで影響するか。
- 今夜、異常が見つかったら、誰が確認して対応を始めるか。
その場で答えが出ない項目は、実際の設定や契約、手順を確認する出発点になります。必要な対策に予算がかかる場合や、更新のために業務を止める場合には、経営側の判断も欠かせません。
株式会社クロイツでは、情報処理安全確保支援士やホワイトハッカーの知見を生かし、医療機関・中小企業のセキュリティ対策を支援しています。侵入口や運用状況の確認から、対応手順・サイバーBCPの整備、机上訓練、従業員教育まで、現場で実行できる形を一緒に考えます。
「VPNやバックアップはあるが、どこまで対策できているか説明できない」「保守会社に何を確認すればよいか分からない」という段階でもご相談ください。この記事で気になった箇所や、社内で答えが出なかった点をお知らせいただければ、そこから確認を進められます。