支払うほど「晒される」皮肉な実態
身代金交渉で「絶対にやってはいけない行動」5選
「身代金は払うな」が定説だが、2025年の調査でも身代金を支払っている組織は存在する。では、身代金を払うのは正なのか。身代金交渉でやってはいけないアクションはあるのか。
ランサムウェア(身代金要求型マルウェア)被害に遭った際、警察やセキュリティベンダーは「身代金を支払うべきではない」と口をそろえる。しかし、現場からは「そうは言っても、実際に被害に遭えば払わざるを得ないのでは?」「他社はこっそり払って解決しているのではないか?」という疑問の声も聞かれる。
Sophosが2025年11月に発表したレポートによると、ランサムウェア被害に遭った小売企業の58%が身代金を支払っていた。この実態からは、背に腹は代えられない現場の悲鳴と、「金を払ってでもデータを守り、世間に知られる前に事態を収拾したい」という経営判断が見え隠れする。
では、実際に身代金を払うとどうなるのか。また、身代金の犯罪者との交渉で「絶対にやってはいけない」行動はあるのか。
交渉で絶対にやってはいけない行動とは
スイス連邦工科大学チューリッヒ校(ETH Zurich)の研究者、マックス・スミーツ氏は、英国の国家犯罪対策庁(NCA)がランサムウェア攻撃集団「LockBit」を摘発した作戦「Operation Cronos」で押収した内部データを分析。身代金を支払った100社と、拒否した100社のその後の状況を比較調査した。その結果をまとめたのが、2025年に出版した『Ransom War:How Cyber Crime became a Threat to National Security』だ。
分析から判明したのは、情報を隠そうとすることでかえって世間の注目を集めてしまう「ストライサンド効果」の存在だ。スミーツ氏は「世間の目に触れるのを恐れて身代金を支払うのは、逆効果だ」と警告する。同氏によると、身代金を支払う行為そのものが、攻撃者にとって「成功事例」として宣伝材料になる。それだけでなく、攻撃を受けた企業には注目が集まる。
さらにスミーツ氏は、LockBitのような犯罪集団の「信頼性」は崩壊していると指摘する。かつてLockBitは「支払えばデータを削除する」と約束していたこともあるが、実際には削除せずに保持し続けていた事例が多数確認されている。NCAの摘発によって彼らの嘘が暴露され、ブランドイメージは失墜している。「金を払えば解決する」というビジネスライクな取引は、もはや成立しない。
犯罪者との交渉で「絶対にやってはいけない」5つの行動
それでもなお、交渉の席に着かざるを得ない場合があるかもしれない。スミーツ氏がLockBitの押収データを分析して分かったのは、多くの企業が交渉のイロハを知らず、自ら不利な状況を作り出している現実だ。もし万が一、攻撃者と対峙することになった場合、以下の行動は慎むことを薦める。
1.「バックアップがない」と正直に告白する
「バックアップに失敗していて、データがないと会社が潰れてしまう」と泣き付くことは、攻撃者に「言い値を払うしか選択肢がない」と教えるに等しい。交渉の主導権を完全に奪われる。
2.サイバー保険の証書や契約内容を提示する
「保険の上限がここまでだから、これ以上は払えない」と証明するつもりで証書を送る企業がある。しかし、攻撃者にとってそれは「最低支払額の保証」としか映らない。彼らは保険金の上限ギリギリを要求してくるだけだ。
3.「金がない」「社会貢献している」と情に訴える
「地域医療を支えている」「小規模な家族経営だ」といった情への訴えは、LockBitのような犯罪組織には通用しない。彼らの多くは機械的にターゲットを処理しており、あなたの会社の事情に関心はない。
4.即座に支払い交渉を始める
攻撃を受けてすぐに「いくら払えばいいか」と尋ねるのは、パニック状態を露呈する行為だ。スミーツ氏の分析によれば、数週間支払わずにいると、攻撃者は「この企業はデータ復旧に必死ではない」「バックアップがあるのかもしれない」と推測し、要求額を下げる傾向があるという。沈黙もまた、交渉のカードになり得る。
5.「削除証明」を鵜呑みにする
前述の通り、「金を払えば盗んだデータを削除する」という約束は、しばしば反故(ほご)にされる。支払いは「データの復元」の対価にはなり得ても、「流出の阻止」の保証にはならないことを肝に銘じよう。
結論:沈黙は金ならず
Operation Cronosによる摘発後、LockBitの後継組織であるLockBit 4.0への身代金支払いは激減する傾向にある。スミーツ氏の調査によれば、摘発以前の2022年5月~2022年2月の間に80件あった支払いは、摘発後はわずか8件にとどまっているという。
「金を払って解決」という安易な道は、もはや閉ざされている。情シス部門がすべきは、支払いの稟議(りんぎ)書を書くことではなく、「支払っても隠蔽(いんぺい)は不可能であり、かえって傷口を広げる」というこのデータを提示し、経営層にバックアップと防御への投資を促すことだ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
3
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
4
二極化する生成AI活用 「一部の社員しか使いこなせない」をどう解消すべきか
-
5
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
-
6
デンソークリエイト、Excelからの移行も簡単に行えるプロジェクト管理ツールを発表
-
7
Claude Opus 5.5、GPT-6 Sol/Luna登場 情シスが迫られるモデル使い分け
-
8
「クラウドDR」4大基礎用語 クラウドバックアップやDRaaSとの違いは?
-
9
「データストレージの活用方法」に関するアンケート
-
10
セキュリティの転機 2026年度開始の新評価制度が求める「復旧能力」の実現法は
ホワイトペーパーランキング PR
-
1
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
2
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
3
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
4
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
7
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
8
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
9
AI活用を停滞させる「2:6:2の壁」を乗り越えるためのポイントとは?
-
10
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー