ニチレイへのランサムウェア攻撃、RansomHouseが犯行主張

138DATA
この記事はAIによって生成された要約です。元記事の内容に基づいています。

ランサムウェア攻撃は、現代の企業にとって最も深刻なサイバー脅威の一つです。システム停止、情報漏えい、そして巨額の身代金要求といった直接的な被害に加え、企業イメージの失墜や顧客からの信頼喪失など、その影響は計り知れません。しかし、実際に攻撃を受けた際、企業はどのように対応すべきなのでしょうか。特に、情報の公開については、その判断が極めて難しい問題となります。

本記事では、冷凍食品大手ニチレイが直面したサイバー攻撃事件を事例に、企業がなぜ詳細な情報をすぐに公開しないのか、そして攻撃者側がどのような情報戦を仕掛けてくるのかを深掘りします。この事例から、企業がサイバー攻撃に備え、有事の際に適切な危機管理を行うための重要な教訓を探ります。

ニチレイ事件から学ぶサイバー攻撃の現実と情報戦の重要性

冷凍食品大手ニチレイは2026年7月13日、不正アクセスによるシステム障害が発生し、冷蔵倉庫の入出庫や冷凍食品の出荷に影響が出たと公表しました。その後、サーバがサイバー攻撃を受け、被害サーバの一部に個人情報が保存されていたことを明らかにしましたが、侵入経路や攻撃者、被害範囲などの詳細については「被害拡大を防ぐため」として開示していません。

この事件では、ランサムウェア集団「RansomHouse」がダークウェブ上のリークサイトで犯行を主張し、ニチレイが「事件を隠そうとした(decided to conceal the incident)」と一方的に主張しました。しかし、ニチレイは既にシステム障害と不正アクセスを公表しており、この主張は事実とは異なります。この一連の出来事は、サイバー攻撃が単なる技術的な問題に留まらず、企業と攻撃者の間で繰り広げられる「情報戦」の側面を強く持っていることを示しています。

企業が「沈黙」する理由:危機管理としての情報公開戦略

サイバー攻撃を受けた企業が、その詳細をすぐに明かさないことに対して、「説明不足ではないか」という声が上がることもあります。しかし、これは必ずしも隠蔽を意図したものではなく、むしろ高度な危機管理戦略の一環であると理解すべきです。

ランサムウェア事件において、調査や復旧の途中経過を細かく公表することは、攻撃者に自社の対応状況を知らせる結果になりかねません。どのサーバーを遮断したか、バックアップが残っているか、盗まれた情報を特定できたかといった断片的な情報であっても、追加攻撃や脅迫、交渉の材料として悪用される恐れがあるためです。ニチレイが警察や外部専門会社と連携している以上、情報を限定することには十分な合理性があります。実際、同社は7月24日までに受発注制限を解除し、全拠点を通常稼働に戻しており、この対応が功を奏したと言えるでしょう。

また、攻撃者側も、ランサムノート(身代金要求のメッセージ)において、直接的な金銭要求ではなく「復旧を支援する」「情報流出を防ぐため連絡してほしい」といった婉曲な表現を用いることが一般的です。これは被害企業を交渉へ誘導するとともに、将来摘発された際に「脅迫ではない」と主張する余地を残すためと考えられます。しかし、表現が婉曲であっても、その本質が犯罪行為であることに変わりはありません。

巧妙化するランサムウェア攻撃の手口とRaaSの脅威

ランサムウェア攻撃は年々巧妙化しており、その背景には「RaaS(Ransomware-as-a-Service)」というビジネスモデルの存在があります。

RaaS(Ransomware-as-a-Service)とは

RansomHouseは、RaaSと呼ばれる犯罪ビジネスモデルを採用しているとされています。RaaSでは、ランサムウェアの開発者や運営者が、暗号化プログラム、情報窃取機能、リークサイト、被害企業との交渉、身代金の受け渡しまでを一つのサービスとして提供します。これにより、高度な技術を持たない者でもランサムウェア攻撃を実行できるようになり、攻撃の裾野が広がっています。つまり、実際に企業へ侵入する攻撃者(アフィリエイト)と、RansomHouseという名称で声明を出している運営者が同一人物とは限らないという複雑な構造が生まれています。

攻撃は水面下で進行する:長期潜伏の現実

サイバー攻撃は、システム障害が発生したその日に突然始まるわけではありません。一般的に、攻撃者はインターネット上に公開されたVPNやサーバー、ネットワーク機器などの既知の脆弱性を広く探索し、侵入可能な組織を探します。そして、侵入後は数日から数週間、時には数カ月にわたり社内ネットワークを調査し、管理者権限を奪い、重要情報を持ち出した上で、最終段階としてランサムウェアを実行するのです。

実際、昨年被害を受けたアサヒグループホールディングスでは、システム障害が発生する約10日前には既に攻撃者が社内ネットワークへ侵入していたことが後の調査で判明しています。また、アスクルではシステム障害が発生する数カ月も前から攻撃者が侵入し、長期間にわたり内部で活動していたことが明らかになっています。ニチレイについても、7月13日に突然攻撃を受けたのではなく、その数日前、あるいは数週間前から侵入され、内部調査や情報窃取を経てランサムウェアが実行された可能性が高いとされています。ただし、侵入時期については現時点では正式な調査結果が公表されておらず、今後の解析結果を待つ必要があります。

ランサムウェア攻撃への実務的な対応と情報戦の心得

ランサムウェア攻撃を受けた際、企業はどのように対応すべきでしょうか。特に、攻撃者からの情報発信に対しては、冷静な判断が求められます。

犯罪集団の主張を鵜呑みにしない

RansomHouseは、アスクルへの攻撃でも犯行を主張したグループとして知られています。ランサムノート送付から約1週間後にリークサイトで犯行声明を公表したという経緯を踏まえると、ニチレイが攻撃者からの連絡要求に応じていない可能性は高いでしょう。実際、アスクルも犯行グループと一切交渉せず、身代金要求に屈しなかったとされています。この事例から、犯罪集団による一方的な発信を、そのまま事実として受け止めない冷静な姿勢が重要であることがわかります。

今後の情報公開と冷静な判断

今後、RansomHouseが圧力を強めるため、「証拠」と称して窃取したデータを段階的に公開していく可能性は十分に考えられます。多くのランサムウェア事件では、交渉が成立しない場合、情報を少しずつ公開することで心理的圧力を高める手口が用いられてきました。企業は、このような攻撃者の情報戦の意図を理解し、安易に身代金要求に応じない強い姿勢が求められます。

私たち事業者が注意すべきなのは、犯罪集団による一方的な発信を、そのまま事実として受け止めないことです。ニチレイの調査結果や警察・関係機関による発表を冷静に見守る姿勢が重要です。今回のニチレイの対応は、事件を隠そうとしているのではなく、攻撃者に復旧状況や調査の進捗という「手の内」を悟らせないための危機管理であると理解すべきでしょう。

ランサムウェア攻撃は、いつどの企業に降りかかってもおかしくない脅威です。日頃からのセキュリティ対策はもちろんのこと、万が一の事態に備え、情報公開の基準や対応フローを明確にしておくことが、企業の情報資産と信頼を守る上で不可欠となります。