支払うほど「晒される」皮肉な実態
身代金交渉で「絶対にやってはいけない行動」5選
「身代金は払うな」が定説だが、2025年の調査でも身代金を支払っている組織は存在する。では、身代金を払うのは正なのか。身代金交渉でやってはいけないアクションはあるのか。
ランサムウェア(身代金要求型マルウェア)被害に遭った際、警察やセキュリティベンダーは「身代金を支払うべきではない」と口をそろえる。しかし、現場からは「そうは言っても、実際に被害に遭えば払わざるを得ないのでは?」「他社はこっそり払って解決しているのではないか?」という疑問の声も聞かれる。
Sophosが2025年11月に発表したレポートによると、ランサムウェア被害に遭った小売企業の58%が身代金を支払っていた。この実態からは、背に腹は代えられない現場の悲鳴と、「金を払ってでもデータを守り、世間に知られる前に事態を収拾したい」という経営判断が見え隠れする。
では、実際に身代金を払うとどうなるのか。また、身代金の犯罪者との交渉で「絶対にやってはいけない」行動はあるのか。
交渉で絶対にやってはいけない行動とは
スイス連邦工科大学チューリッヒ校(ETH Zurich)の研究者、マックス・スミーツ氏は、英国の国家犯罪対策庁(NCA)がランサムウェア攻撃集団「LockBit」を摘発した作戦「Operation Cronos」で押収した内部データを分析。身代金を支払った100社と、拒否した100社のその後の状況を比較調査した。その結果をまとめたのが、2025年に出版した『Ransom War:How Cyber Crime became a Threat to National Security』だ。
分析から判明したのは、情報を隠そうとすることでかえって世間の注目を集めてしまう「ストライサンド効果」の存在だ。スミーツ氏は「世間の目に触れるのを恐れて身代金を支払うのは、逆効果だ」と警告する。同氏によると、身代金を支払う行為そのものが、攻撃者にとって「成功事例」として宣伝材料になる。それだけでなく、攻撃を受けた企業には注目が集まる。
さらにスミーツ氏は、LockBitのような犯罪集団の「信頼性」は崩壊していると指摘する。かつてLockBitは「支払えばデータを削除する」と約束していたこともあるが、実際には削除せずに保持し続けていた事例が多数確認されている。NCAの摘発によって彼らの嘘が暴露され、ブランドイメージは失墜している。「金を払えば解決する」というビジネスライクな取引は、もはや成立しない。
犯罪者との交渉で「絶対にやってはいけない」5つの行動
それでもなお、交渉の席に着かざるを得ない場合があるかもしれない。スミーツ氏がLockBitの押収データを分析して分かったのは、多くの企業が交渉のイロハを知らず、自ら不利な状況を作り出している現実だ。もし万が一、攻撃者と対峙することになった場合、以下の行動は慎むことを薦める。
1.「バックアップがない」と正直に告白する
「バックアップに失敗していて、データがないと会社が潰れてしまう」と泣き付くことは、攻撃者に「言い値を払うしか選択肢がない」と教えるに等しい。交渉の主導権を完全に奪われる。
2.サイバー保険の証書や契約内容を提示する
「保険の上限がここまでだから、これ以上は払えない」と証明するつもりで証書を送る企業がある。しかし、攻撃者にとってそれは「最低支払額の保証」としか映らない。彼らは保険金の上限ギリギリを要求してくるだけだ。
3.「金がない」「社会貢献している」と情に訴える
「地域医療を支えている」「小規模な家族経営だ」といった情への訴えは、LockBitのような犯罪組織には通用しない。彼らの多くは機械的にターゲットを処理しており、あなたの会社の事情に関心はない。
4.即座に支払い交渉を始める
攻撃を受けてすぐに「いくら払えばいいか」と尋ねるのは、パニック状態を露呈する行為だ。スミーツ氏の分析によれば、数週間支払わずにいると、攻撃者は「この企業はデータ復旧に必死ではない」「バックアップがあるのかもしれない」と推測し、要求額を下げる傾向があるという。沈黙もまた、交渉のカードになり得る。
5.「削除証明」を鵜呑みにする
前述の通り、「金を払えば盗んだデータを削除する」という約束は、しばしば反故(ほご)にされる。支払いは「データの復元」の対価にはなり得ても、「流出の阻止」の保証にはならないことを肝に銘じよう。
結論:沈黙は金ならず
Operation Cronosによる摘発後、LockBitの後継組織であるLockBit 4.0への身代金支払いは激減する傾向にある。スミーツ氏の調査によれば、摘発以前の2022年5月~2022年2月の間に80件あった支払いは、摘発後はわずか8件にとどまっているという。
「金を払って解決」という安易な道は、もはや閉ざされている。情シス部門がすべきは、支払いの稟議(りんぎ)書を書くことではなく、「支払っても隠蔽(いんぺい)は不可能であり、かえって傷口を広げる」というこのデータを提示し、経営層にバックアップと防御への投資を促すことだ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
3
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
4
高額な「AI PC」を一般従業員も使えたら? 費用のハードルを一気に下げる方法
-
5
LLMの「過学習」、正しく説明している文章はどれ?
-
6
「AIバブル」は崩壊するのか? 熱狂の後に来る“尻拭い”と4つの防衛策
-
7
「コピペ運用の限界」に直面するAI活用 7割超が“別画面”のまま使う理由は?
-
8
2035年までに1億4500万台、急拡大する「フィジカルAI」市場の勝者は誰か
-
9
IT調達担当者が知るべき「IT機器 大インフレ時代の前向きな選択肢」
-
10
【基本情報技術者試験】「デュプレックスシステム」と「デュアルシステム」の違いは?
ホワイトペーパーランキング PR
-
1
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
4
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
5
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
6
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
9
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
10
NTTドコモが実践したクラウド統合監視 業務量2倍でも残業削減を実現できた理由
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー