Black Kiteの2026年のランサムウェア報告書:脅威の経済が速く、より断片化している
著者 Antoine Tardif, Unite.AIのCEO兼創設者 Black Kiteの2026年のランサムウェア報告書は、ランサムウェア市場が一つの支配的なギャング、一つの注目すべき取り締まり、一つの攻撃方法によって定義されるものではなくなっていることを示しています。2025年4月1日から2026年3月31日の間に、会社は7,551件の公表された被害者を特定しました。これは、前回の報告期間よりも増加しています。ただし、増加の方法が重要です。活動は年末に急激に加速し、新しいランサムウェアグループが急速に登場し、信頼できるソフトウェアプラットフォームが組織への侵入ルートになりました。ランサムウェアの成長が形を変えるBlack Kiteは2022年からランサムウェアの開示を追跡しています。当初の報告期間には約2,700人の被害者が記録されました。その後、4,893人、6,046人と増加し、現在は7,551人に達しています。ただし、年間の増加率だけでは、最新の期間における活動の急激な加速を十分に捉えることができません。最初の6ヶ月間に2,904人の被害者が発生しましたが、2025年10月から2026年3月までに4,647人の被害者が発生しました。2026年3月末には861人の被害者が発生し、Black Kiteが4年間で記録した月間の最高値となりました。活動は報告期間終了後も続き、2026年4月から6月までにさらに2,230人の被害者が発生しました。以前のランサムウェアサイクルとは異なり、増加は一つの支配的なグループや一つの大きなイベントによって推進されるものではありませんでした。むしろ、複数のオペレーターが同時に拡大し、既存のグループがアフィリエイトネットワークを拡大し、新しい参加者が参加コストを削減する方法を見つけたため、増加が起こりました。混雑した市場にはまだ強力なリーダーが存在するランサムウェアは、認識できるギャングによって支配されるものではなくなりました。むしろ、サービス経済として機能しています。コアオペレーターはマルウェアを開発し、リークサイトを維持し、支払いを処理し、インフラストラクチャを提供します。一方、アフィリエイトは企業ネットワークへの侵入方法を見つけ、攻撃を実行します。このモデルにより、グループは高度な技術スキルを必要とせずに迅速に拡大できます。Black Kiteは報告期間中に127のアクティブなランサムウェアグループを特定しました。そのうち61グループは初めて登場しました。いくつかのグループは完全に新しい運営でしたが、他のグループは既存の組織のブランド変更または分裂グループであった可能性があります。結果として、参加者がブランド間を移動したり、ツールを再利用したり、新しいリークサイトを立ち上げたりすることができる、より流動的な市場が生まれました。この断片化にもかかわらず、少数のグループが依然として大部分の活動を生み出しています。Qilinは最も顕著な例であり、1年間に1,358人の被害者を出しています。これは、次点のグループの被害者の数のほぼ2倍です。Qilinグループはランサムウェアとしてのサービス構造を通じて運営されており、アフィリエイトに攻撃ツールへのアクセスを提供しながら、交渉、支払い、被害者の開示などの機能を中央化しています。ターゲットプロファイルが変化するランサムウェア攻撃は通常、暗号化ではなくアクセスから始まります。攻撃者はインターネットに公開されているシステムの脆弱性を悪用したり、従業員のデバイスから資格情報を盗んだり、リモートアクセスソフトウェアを悪用したり、ヘルプデスクを欺いたりして、組織内に侵入しようとします。その後、攻撃者は組織内を移動し、貴重なシステムを特定し、機密データをコピーし、支払いを要求するのに十分な運用上のまたは評判上の圧力を作り出します。米国はBlack Kiteのデータセットで最も頻繁に標的とされた国であり、観測された被害者の約半分を占めました。ただし、ランサムウェア活動は他のいくつかの市場でより急速に拡大しました。ドイツ、フランス、スペイン、イタリアはすべて著しい増加を記録しました。一方、アジアのいくつかの国も小さな出発点から急激な成長を経験しました。信頼できるプラットフォームが攻撃面になった年間の最も重大な事件のいくつかは、被害者のコアネットワーク内で開始されませんでした。ソフトウェアとしてのサービス(SaaS)統合、OAuthトークン、エンタープライズリソースプランニングアプリケーション、サポートプラットフォーム、その他のシステムが機密なビジネスデータに接続されていました。報告書は、OAuthトークンの漏洩を例に挙げて、委任された信頼が攻撃パスになる方法を強調しています。Salesforce 関連のキャンペーンでは、被害者の顧客Salesforce環境へのアクセスを得るために、接続アプリケーションに関連付けられたOAuthトークンが使用されました。顧客サービスと顧客サクセスプラットフォームとの統合により、データへの追加ルートが作成されました。警告サインが見えていたBlack Kiteの事前開示分析では、多くの被害者がランサムウェアリークサイトに表示される前に、外部から観察可能な弱点を示していたことがわかりました。セキュリティの誤構成は分析対象の被害者の2/3以上で見られました。リモートアクセサービス、ソフトウェアの脆弱性、詐欺的なドメイン、盗まれた資格情報も頻繁に発生しました。被害者の60%以上に、ランサムウェアに関連する3つのうち少なくとも1つの発見があったことがわかりました。ソフトウェアの既知の脆弱性、資格情報の漏洩、スティーラーのログが含まれます。約10%の被害者にこれら3つのすべての要素が見られました。支払い率の低下が脅迫戦術を変えるランサムウェア市場は拡大しましたが、支払い行動はより信頼性が低くなりました。Black Kiteは直接ランサムウェアの支払いを測定していませんが、外部のインシデントレスポンスデータセットを比較すると、被害者が支払う割合が減少していることがわかります。1つのデータセットでは、2025年第2四半期に26%の支払い率が報告されました。別のデータセットでは、2025年第3四半期に23%の支払い率が報告されました。データの抽出のみの事件では19%の支払い率が報告されました。これらの数字は異なる集団から来ているため、連続した市場全体の測定値として読み取られるべきではありませんが、同じ方向を指しています。回復は脆弱性の消失を意味しない報告書の事後分析は、最も心配するべき結果の1つです。被害者が攻撃を公表した後、一部の表面レベルのセキュリティ対策が改善しました。サイバーレーティングの平均は向上し、ボットネットアクティビティの平均は減少しました。しかし、ランサムウェアに特有の深い指標は、多くの被害者で逆方向に動きました。スティーラーログの漏洩は事後分析で大幅に増加し、ランサムウェアの脆弱性とソフトウェアの脆弱性の漏洩も多くの被害者で増加しました。AIが参加コストを下げる報告書は、AIがランサムウェアの増加を引き起こしたわけではないと述べています。むしろ、AIは既存の作業をより迅速かつ安価に行えるようにする、倍増効果として機能しています。偵察が要約され、フィッシングやボイスフィッシングのスクリプトがローカライズされ、盗まれたレコードがより説得力のある物語に整理され、交渉メッセージが小規模チームによって生成されることができます。下位レベルの攻撃者は、AIアシストツールを使用してスクリプトのデバッグ、 マルウェアの変更、繰り返しのタスクの自動化を行うことができます。将来の影響中心的なメッセージは、ランサムウェアが認識できるブランドをリードする市場から、より広範で運用化されたエコシステムに進化しているということです。防御者は依然として脆弱性を修正し、エンドポイントをセキュアにする必要がありますが、データは、ベンダーのアクセス、SaaS統合、ID管理、メールインフラストラクチャ、漏洩した資格情報、事後分析を継続的にレビューする、より広範な責任を示唆しています。組織は回復を測る方法を再考する必要があります。システムの回復は即時の事件を終了させるかもしれませんが、盗まれた資格情報が無効になった、ベンダーの過剰なアクセス権が削除された、他の漏洩した資産が対処されたことを証明するものではありません。Black Kiteの2026年のランサムウェア報告書は最終的に、被害者数だけでは十分ではないことを示しています。脅威は、ボリュームの維持、ランサムウェアとしてのサービスオペレーターの増加、中規模市場への拡大、サプライチェーンの影響、運用コストの低減によって成長しています。事件を終了することで通常の運用が回復するかもしれませんが、もう一つの事件の可能性を減らすには、回復プロセスが完了したときに終了するのではなく、露出を継続的な状態として扱う必要があります。