ランサムウェアとは?感染経路・被害・今すぐできる対策をわかりやすく解説
ランサムウェアの仕組み、2025年の国内データで見る主な侵入経路、二重恐喝やノーウェアランサムの被害、バックアップ・MFA・EDRなどの対策を比較。感染が疑われたときの初動も公式情報に基づいて解説します。
ランサムウェア対策で最初に押さえたいのは、「怪しいメールを開かない」だけでは不十分だという点です。現在の企業・団体向け攻撃では、VPN機器やリモートデスクトップなど、インターネットから到達できる入口の弱点や認証情報が狙われるケースが多く確認されています。したがって、優先順位は公開機器の更新、強固な認証、権限の最小化、復旧できるバックアップを軸に考えるのが現実的です。
2026年9月26日には京王電鉄が、同社グループのサーバーに対するランサムウェア攻撃によるシステム障害を公表しました。ただし同社は、攻撃経路や被害範囲を外部専門家と調査中としており、現時点で原因を断定することはできません。個別事件の原因を推測するより、確認されている一般的な侵入経路と対策を理解するほうが、自分の環境を見直すうえでは有用です。公式発表は京王電鉄の2026年9月26日付のお知らせで確認できます。

ランサムウェアは、端末やサーバー上のデータを暗号化して使えなくし、復号などと引き換えに金銭や暗号資産を要求する不正プログラムです。警察庁は、暗号化に加えてデータを盗み、「支払わなければ公開する」と脅す二重恐喝が多く確認されていると説明しています。さらに、データを暗号化せず、窃取した情報の公開を材料に金銭を要求するノーウェアランサムも確認されています。
つまり、「ファイルが開けなくなる攻撃」だけを想定すると不十分です。バックアップでシステムを復旧できても、すでに情報が持ち出されていれば、漏えい調査や通知、顧客対応など別の問題が残ります。最新の基本説明は警察庁のランサムウェア被害防止対策とIPAのランサムウェア対策特設ページで確認できます。
警察庁の2025年通年の調査では、被害企業・団体から得た有効回答92件のうち、感染・侵入経路はVPN機器が61件、リモートデスクトップが19件、不審メールや添付ファイルが2件、その他が10件でした。母数が92件のアンケートなので日本全体のすべての攻撃を表す数字ではありませんが、少なくとも組織向けランサムウェア対策では、外部公開された機器と遠隔アクセスの管理が大きな重点になることを示しています。出典は警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」です。
VPNは社外から社内ネットワークへ安全に接続するための仕組みですが、機器自体に未修正の脆弱性があったり、管理画面が不必要に公開されていたり、認証情報が漏えいしていたりすると、攻撃者の入口になります。更新作業には停止時間や検証コストが伴うことがありますが、公開機器の脆弱性を放置するリスクは大きいため、業務影響を管理しながら迅速に更新する運用が必要です。
遠隔操作は便利ですが、直接インターネットへ公開して弱いパスワードだけで守る構成は危険です。多要素認証、接続元制限、VPNやゼロトラスト型アクセスなどを組み合わせると防御力は上がります。一方で、認証ステップが増え、管理も複雑になります。そのため「便利さを維持したいから認証を弱くする」のではなく、利用者数や業務の緊急度に応じて例外を最小化する設計が現実的です。
2025年の上記調査では件数が少なくても、メール経由のマルウェア感染や認証情報の窃取がなくなったわけではありません。添付ファイルやリンクの確認、Officeマクロの扱い、フィッシング対策は引き続き必要です。ただし、教育だけに予算を集中し、VPNやRDPを放置するのはバランスを欠きます。
| 対策 | 主に減らせるリスク | 強み | 主な負担・限界 | 向いている環境 |
|---|---|---|---|---|
| パッチ適用・機器更新 | 既知の脆弱性悪用 | 侵入口そのものを減らせる | 検証や再起動、停止時間が必要 | 全環境。特にVPN・FW・サーバー |
| 多要素認証(MFA) | パスワード漏えい | 認証情報だけの乗っ取りを難しくする | 利用者対応、端末紛失時の復旧設計が必要 | VPN、クラウド、管理者アカウント |
| EDR | 侵入後の不審挙動 | 端末の挙動を監視し、調査にも使いやすい | 費用と運用人材が必要。導入だけでは不十分 | 中規模以上、重要端末が多い組織 |
| 一般的なウイルス対策 | 既知マルウェアなど | 導入しやすく個人にも適する | 高度な侵入や正規ツール悪用をすべて防げない | 個人、小規模事業者の基本対策 |
| オフライン/変更不能バックアップ | 暗号化・バックアップ破壊 | 復旧の最後の砦になる | 保管コスト、復旧手順の定期テストが必要 | 重要データを持つすべての組織 |
| ネットワーク分離・権限最小化 | 侵入後の横展開 | 1台の侵害から全社被害への拡大を抑えやすい | 設計と運用が複雑になる | 拠点・サーバー・管理系が複数ある組織 |
専任のセキュリティ担当者がいない環境では、複雑な製品を増やすより、日常運用で維持できる対策から優先するのが合理的です。
ここでの注意点は、クラウド同期とバックアップを同一視しないことです。同期先が常時接続され、暗号化されたファイルや削除操作まで同期されれば、期待した復旧ができない場合があります。バージョン履歴、保持期間、削除保護の仕様を確認し、重要データならオフライン保存を併用するほうが安全です。
組織では「侵入を完全に防ぐ」発想だけではなく、侵入後の被害拡大と復旧時間まで含めて考える必要があります。IPAが2026年9月に公開したランサムウェア被害から学ぶ教訓集でも、暗号化が確認された時点では攻撃者の活動が最終段階に達していることが多く、事前準備の重要性が示されています。
予算が限られる場合は、まずインターネット公開資産の棚卸し、VPNやファイアウォールの更新、MFA、管理者権限の分離、バックアップの隔離を優先すると実務上の効果が見込めます。EDRやSOC監視は有効ですが、アラートを確認して判断する担当者がいなければ価値を十分に引き出せません。製品費用だけでなく、運用体制まで含めて比較する必要があります。
ランサムウェアでは、オンラインのバックアップサーバーまで暗号化・削除される事例があります。警察庁は、バックアップをこまめに取得し、重要性に応じてネットワークから切り離したオフライン保存を行うことを推奨しています。IPAも、少なくとも一つは攻撃者から手の届かない環境へ置き、復旧テストを行う考え方を示しています。
オンラインバックアップは復旧が速く運用しやすい反面、攻撃者に同じ認証で到達される可能性があります。オフラインや変更不能(イミュータブル)な保存は防御力を高めやすい一方、復旧準備やコストが増えます。重要システムでは両者を組み合わせ、復旧時間目標に合うか定期的に確認するのが現実的です。
個人や小規模環境では、OS標準を含む信頼できるウイルス対策、更新、MFA、バックアップをまず確実に運用することが優先です。EDRは、端末で起きたプロセス実行や通信などの挙動を収集し、侵入後の検知や調査に強みがあります。しかし、EDRを入れただけで自動的に安全になるわけではありません。誤検知や本物の侵害を判断し、隔離や調査を行う運用が必要です。
したがって、少人数で管理する会社なら、EDRを自社運用するより、監視サービス付きのプランや外部の専門事業者を使うほうが合う場合があります。逆に、端末数が多く自社にセキュリティ担当者がいる組織では、EDRの詳細な可視化が有効です。
警察庁は、感染が疑われる端末について、LANケーブルを抜く、Wi-Fiをオフにするなどしてネットワークから隔離することを案内しています。一方で、調査に必要なログなどが失われる可能性があるため、むやみに電源を落とさないよう注意しています。
企業・組織向けのより詳しい初動はJPCERT/CC「侵入型ランサムウェア攻撃を受けたら読むFAQ」が参考になります。
「業務を早く戻すために払う」という考えが出ることはありますが、支払っても復号が保証されるわけではありません。警察庁は、犯罪グループの活動資金になる懸念と、支払い後にデータが復号される保証がないことを被害者へ説明しています。さらに、データが持ち出されている場合は、復号できても情報漏えいの問題は残ります。
組織では、支払いの可否をIT部門だけで即断せず、経営、法務、保険、外部のインシデント対応専門家、捜査機関などと連携して判断する必要があります。国・地域や取引相手によって法的・契約上の論点も変わり得るため、一般論だけで決めるべきではありません。
すべてのランサムウェアで利用できるわけではありませんが、種類によっては復号ツールが公開されることがあります。警察庁は「No More Ransom」プロジェクトを案内しており、LockBitやPhobos/8Baseについては警察が開発した復号ツールの情報も公開しています。ただし、同じ名称でもバージョン差などで復号できない場合があるため、元データを保全し、専門家や警察と相談しながら進めるのが安全です。
ランサムウェア対策に万能な一手はありません。VPN機器の更新やMFAは「侵入を減らす」、権限最小化やネットワーク分離は「侵入後の拡大を抑える」、オフラインまたは変更不能バックアップは「被害後に復旧する」という異なる役割を持ちます。
個人や小規模事業者なら、更新、MFA、使い回さないパスワード、復元可能なバックアップを確実に続けることが出発点です。より大きな組織では、そこにEDR、ログ監視、ネットワーク分離、BCP、訓練を加え、製品を買うだけでなく「誰が検知し、誰が止め、何時間で復旧するか」まで設計する必要があります。最新情報はIPA、警察庁、JPCERT/CCなどの一次情報で定期的に確認してください。
ランサムウェアの仕組み、2025年の国内データで見る主な侵入経路、二重恐喝やノーウェアランサムの被害、バックアップ・MFA・EDRなどの対策を比較。感染が疑われたときの初動も公式情報に基づいて解説します。
Googleの誕生日が9月27日とされる理由を、9月4日の法人設立との違い、初期Doodle、Backrub時代、Google検索の主要な進化、AI時代まで公式資料を基に整理します。
楽天ペイの登録から店頭でのQR払い・コード払いまでを初心者向けに解説。支払い元やポイント利用、チャージ、上限・対応店舗など、使い始める前の確認点もまとめました。
iPad miniが自分に合うか迷っている人へ。現行モデルの画面・重さ・容量・価格を確認し、標準iPadとの違いやWi‑Fiモデルの選び方を解説します。
ahamo・ドコモの料金改定は2026年12月1日から。ahamoの新料金、旧プランの値上げ額、40GB上限の注意点と確認手順を解説します。
ahamoは2026年12月1日から40GB・60GB・120GBの3段階制へ改定。現在の料金との違い、既存契約者の40GB上限設定、大盛り終了、海外利用、確認すべきポイントを公式情報で整理します。
ドコモとahamoの料金改定は2026年12月1日から。ahamoの40GB・60GB・120GB新料金、eximo・irumoなど対象プランの値上げ幅、確認方法と見直しポイントを公式情報で整理します。
2026年の中秋の名月は9月25日。東京では月の出16:43、南中22:38。見頃や方角、満月との違い、iPhone・Pixelなどスマホで月を白飛びさせず撮るコツを解説します。
『逆転裁判』初心者向けに、123・456・逆転検事1&2・大逆転裁判1&2のおすすめプレイ順を整理。2026年9月時点の対応機種、スピンオフを挟むタイミング、最初の1本の選び方まで公式情報をもとに解説します。
2026年6月改良後のトヨタ・アルファードを公式資料で確認。G・Z・Executive Lounge、HEV・PHEV・ガソリンの違い、室内装備、安全支援、サイズ、燃費、購入前のチェックポイントを分かりやすく解説します。