支払うほど「晒される」皮肉な実態
身代金交渉で「絶対にやってはいけない行動」5選
「身代金は払うな」が定説だが、2025年の調査でも身代金を支払っている組織は存在する。では、身代金を払うのは正なのか。身代金交渉でやってはいけないアクションはあるのか。
ランサムウェア(身代金要求型マルウェア)被害に遭った際、警察やセキュリティベンダーは「身代金を支払うべきではない」と口をそろえる。しかし、現場からは「そうは言っても、実際に被害に遭えば払わざるを得ないのでは?」「他社はこっそり払って解決しているのではないか?」という疑問の声も聞かれる。
Sophosが2025年11月に発表したレポートによると、ランサムウェア被害に遭った小売企業の58%が身代金を支払っていた。この実態からは、背に腹は代えられない現場の悲鳴と、「金を払ってでもデータを守り、世間に知られる前に事態を収拾したい」という経営判断が見え隠れする。
では、実際に身代金を払うとどうなるのか。また、身代金の犯罪者との交渉で「絶対にやってはいけない」行動はあるのか。
交渉で絶対にやってはいけない行動とは
スイス連邦工科大学チューリッヒ校(ETH Zurich)の研究者、マックス・スミーツ氏は、英国の国家犯罪対策庁(NCA)がランサムウェア攻撃集団「LockBit」を摘発した作戦「Operation Cronos」で押収した内部データを分析。身代金を支払った100社と、拒否した100社のその後の状況を比較調査した。その結果をまとめたのが、2025年に出版した『Ransom War:How Cyber Crime became a Threat to National Security』だ。
分析から判明したのは、情報を隠そうとすることでかえって世間の注目を集めてしまう「ストライサンド効果」の存在だ。スミーツ氏は「世間の目に触れるのを恐れて身代金を支払うのは、逆効果だ」と警告する。同氏によると、身代金を支払う行為そのものが、攻撃者にとって「成功事例」として宣伝材料になる。それだけでなく、攻撃を受けた企業には注目が集まる。
さらにスミーツ氏は、LockBitのような犯罪集団の「信頼性」は崩壊していると指摘する。かつてLockBitは「支払えばデータを削除する」と約束していたこともあるが、実際には削除せずに保持し続けていた事例が多数確認されている。NCAの摘発によって彼らの嘘が暴露され、ブランドイメージは失墜している。「金を払えば解決する」というビジネスライクな取引は、もはや成立しない。
犯罪者との交渉で「絶対にやってはいけない」5つの行動
それでもなお、交渉の席に着かざるを得ない場合があるかもしれない。スミーツ氏がLockBitの押収データを分析して分かったのは、多くの企業が交渉のイロハを知らず、自ら不利な状況を作り出している現実だ。もし万が一、攻撃者と対峙することになった場合、以下の行動は慎むことを薦める。
1.「バックアップがない」と正直に告白する
「バックアップに失敗していて、データがないと会社が潰れてしまう」と泣き付くことは、攻撃者に「言い値を払うしか選択肢がない」と教えるに等しい。交渉の主導権を完全に奪われる。
2.サイバー保険の証書や契約内容を提示する
「保険の上限がここまでだから、これ以上は払えない」と証明するつもりで証書を送る企業がある。しかし、攻撃者にとってそれは「最低支払額の保証」としか映らない。彼らは保険金の上限ギリギリを要求してくるだけだ。
3.「金がない」「社会貢献している」と情に訴える
「地域医療を支えている」「小規模な家族経営だ」といった情への訴えは、LockBitのような犯罪組織には通用しない。彼らの多くは機械的にターゲットを処理しており、あなたの会社の事情に関心はない。
4.即座に支払い交渉を始める
攻撃を受けてすぐに「いくら払えばいいか」と尋ねるのは、パニック状態を露呈する行為だ。スミーツ氏の分析によれば、数週間支払わずにいると、攻撃者は「この企業はデータ復旧に必死ではない」「バックアップがあるのかもしれない」と推測し、要求額を下げる傾向があるという。沈黙もまた、交渉のカードになり得る。
5.「削除証明」を鵜呑みにする
前述の通り、「金を払えば盗んだデータを削除する」という約束は、しばしば反故(ほご)にされる。支払いは「データの復元」の対価にはなり得ても、「流出の阻止」の保証にはならないことを肝に銘じよう。
結論:沈黙は金ならず
Operation Cronosによる摘発後、LockBitの後継組織であるLockBit 4.0への身代金支払いは激減する傾向にある。スミーツ氏の調査によれば、摘発以前の2022年5月~2022年2月の間に80件あった支払いは、摘発後はわずか8件にとどまっているという。
「金を払って解決」という安易な道は、もはや閉ざされている。情シス部門がすべきは、支払いの稟議(りんぎ)書を書くことではなく、「支払っても隠蔽(いんぺい)は不可能であり、かえって傷口を広げる」というこのデータを提示し、経営層にバックアップと防御への投資を促すことだ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
BMWも導入 78兆円市場に化ける「フィジカルAI」の衝撃
-
9
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
10
「AI活用を前提とした業務PCへの移行」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー