警察庁の2026年上半期統計を読む|ランサムウェア123件で見えた「バックアップがあっても復元できない」現実
警察庁が2026年9月に公表した「令和8年上半期のサイバー脅威情勢」を、一次資料のPDFで読みました。 ランサムウェア被害は 123件で、統計開始以来の半期で過去最多です。ただし、本当に注目すべきは件数ではなく、アンケートから見える次の3点でした。
1. 件数は過去最多だが、実態は「高止まり」
半期ごとの報告件数: R4下116 / R5上103 / R5下94 / R6上114 / R6下108 / R7上116 / R7下110 / R8上123
前年同期(116件)から +7件(+6.0%)です。「急増」ではなく、110〜120件台に張り付いた状態が3年続いていると読むのが正確です。 別集計の「暗号化なし恐喝(ノーウェアランサム)」は9件ありました。
被害は中小企業が79件(約6割)で、これは毎期ほぼ変わりません。業種は製造業が37件で約3割です。
2. 入口の約5割はVPN機器
侵入経路が判明した36件のうち、VPN機器が18件、リモートデスクトップが9件でした。 同じ傾向は、9月に公表されたデジタル庁GSSの事例にも表れています。悪用されたVPN脆弱性は、CVSS評価が「中」の既知のもので、パッチが当たっていなかったとされています。
教訓: 「Critical以外は後回し」という運用が、VPN機器では通用しません。
背景として、警察庁のセンサーが検知した探索アクセスは、1日・1IPあたり13,687件で前年同期比 +50.7% でした。オランダ発は2,377件(+501%)に急増しています。攻撃者は常に脆弱性を探しています。
3. 「バックアップがある」=「復元できる」ではない
ここが一番重要です。
- バックアップを取得していた組織は 44/50件
- 復元を試みた40件のうち、実際に復元できたのは 11件。29件(72.5%)が復元できませんでした
復元できなかった29件の理由は、バックアップ自体の暗号化・消去が14件、運用不備が8件、その他7件でした(統計編149頁)。攻撃者はバックアップも狙って消す、という前提で備える必要があります。
加えて、手口が判明した66件のうち 61件(92%)が二重恐喝でした。データを盗んで公開すると脅す手口です。 バックアップから復元できても、窃取されたデータの公開は防げません。
4. 復旧は長く、高い
- 復旧期間(回答48件):1か月未満が23件。1か月以上かかった、または復旧中が25件(52%)
- 調査・復旧費用(回答35件):1,000万円以上が21件(約6割)、1億円以上が4件
- 業務への影響(回答52件):全業務停止が9件、一部の業務に影響が41件
なお、復旧が長い組織ほど費用が高いとは限りません。業務に必須でないシステムの感染では、通常業務を続けながら時間をかけて復旧するため、期間は長くても費用は小さくなります。
5. 今日からできること
- VPN機器の棚卸し:機器の種類・ファームウェア版・外部公開の有無を一覧にする。深刻度に関わらず、パッチは即日に近い運用にする
- 復元テスト:バックアップは「取る」だけでなく、半年に1回は実際に戻す。オフライン(切り離し)の世代を1つ持つ
- 二重恐喝を前提にした準備:窃取データの種類を把握し、公表・通知の手順を事前に決める
- 早期の通報:警察庁は復号ツールも開発しており、LockBitなどの被害で、国内41社・約2,011万件のデータ復号に成功しています
補足:注意点
- 件数は警察への届出ベースです。風評などを懸念して届け出ない被害もあるため、実際の被害は下限値より多いと考えられます
- 侵入経路・復旧期間・費用・バックアップは、一部の被害組織へのアンケート回答(n=35〜52)に基づきます。母数が小さい点に注意してください