インシデント対応のプロすら抱き込む「RaaS」の闇
アサヒGHDを攻撃した凶悪集団「Qilin」、企業の“中の人”を積極採用中
ランサムウェア集団「Qilin」らが、企業の従業員やセキュリティ専門家を"高額報酬"で直接スカウトする動きを強めている。その実態を紹介する。
セキュリティベンダーNCC Groupが2026年1月に公開した月次脅威環境レポートによると、サイバー攻撃グループが企業の従業員やサイバーセキュリティの専門家の採用を積極的に進めていることが分かった。サイバー攻撃グループは何で従業員や専門家を”釣ろう”としているのか。
従業員や専門家を”釣る”ものは?
調査レポートによると、2025年12月に発生したランサムウェア攻撃の件数は前月比13%増加した。高い収益を得られるようになった攻撃グループは、メンバーに対してより高い報酬や手数料を支払えるようになったという。さらに、より堅牢(けんろう)なOpSec(自組織の活動や目的、機密情報などを敵に知られないように保護するための取り組み)の整備も進めている。
NCC Groupのマット・ハル氏(グローバル脅威インテリジェンスグローバルヘッド)は、ランサムウェアを「サービス」として提供する「Ransomware as a Service」(RaaS)グループが、企業の従業員を積極的に採用していると説明する。その目的は、正規の認証情報、システム、業務プロセスへのアクセスを不正に得るためだ。従業員を利用して得たアクセス権を使えば、攻撃グループはセキュリティコントロールを回避できるだけでなく、新たに発見されてパッチ(修正プログラム)が適用される可能性のある脆弱(ぜいじゃく)性への依存を減らすことができる。その結果、攻撃の実行前に攻撃を発見、暴露されるリスクの低減が期待できる。
攻撃グループが従業員を積極的に採用する動きの1つに、2025年9月に報道された英国の事例がある。公共放送局BBC(英国放送協会)の特派員ジョー・タイディ氏はある日、メッセージングアプリケーション「Signal」を通じてMedusaというサイバー攻撃グループのメンバーからメッセージを受信。タイディ氏のPCにアクセスさせてくれれば、その後支払われるであろう身代金の15%を提供すると持ちかけた。タイディ氏がその提案を拒否すると、メンバーは報酬額を15%から25%まで引き上げると提案したという。
ハル氏はこの事例を引き合いに出し、「BBCのような著名な組織を標的にすることは、金銭的に魅力的であり、戦略的にも有利だ」と述べる。「知名度の高い企業を使ってある程度の成功を収めれば、攻撃グループは知名度や信頼性を得ることができる。さらに、将来のアフィリエイトや機会の獲得につながる。MedusaやQilinのような資金力のあるグループは、企業内部の関係者を引き込むために金銭的なインセンティブを提示する。小規模なグループにはできないことだ」
「企業にとっては、技術的な防御に加え、従業員のリスク管理が重要となる。企業内部で発生する脅威の抑制、データへのアクセス権限の見直し、従業員が退職する際のプロセスの再整備が、従業員や元従業員がランサムウェア供給網の一部になるリスクを低減させる」(ハル氏)
攻撃グループが積極的に採用しているのは従業員だけではない。2025年11月には、「BlackCat」(「ALPHV」とも)の同名ランサムウェアを使って被害者5人から身代金を脅し取ったとして、米国当局が3人の男を起訴した。その3人はいずれもサイバーセキュリティ分野で、インシデント対応やランサムウェア交渉を専門とする人物だった。米司法省(DOJ)によれば、そのうち1人は借金が原因で犯行に加担したという。
ハル氏は「ランサムウェアは組織化されたビジネスモデルへと進化した。攻撃グループは、攻撃するだけではなく、採用、報酬、スケール、成長という視点を持って活動している」と付け加える。
「ただ、攻撃グループの手法は決して新しい訳ではない。欺瞞(ぎまん)、ソーシャルエンジニアリング、金銭的な圧力はどの時代でも効果を発揮する要素だ。それが組織的に、かつスケールして利用されるようになった。セキュリティの専門家を採用していることからも、状況の深刻さはうかがえる」(ハル氏)
攻撃グループの概況
2025年12月、NCC Groupの調査では、Qilinによるランサムウェア攻撃が170件確認された。これは、次点のランサムウェアAkiraを使った攻撃件数(78件)の約2倍だ。3位以降は、LockBit 5.0(68件)、Safepay(67件)、Sinobi(54件)が続いた。
NCC Groupは、「年末のランサムウェア攻撃の増加はよく知られた現象であり、休暇に入り、人手が手薄となった組織を狙っている」と説明している。
NCC Groupによると、最も標的となった地域は北米(50%)で、続いて欧州(25%)、アジア(12%)が並んだ。攻撃の約30%は工業セクターを対象としており、次いで消費者向けサービス(22%)、IT企業(10%)と続いた。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー