← RECON トップへ戻る ・ 記事一覧

警察庁の2026年上半期統計を読む|ランサムウェア123件で見えた「バックアップがあっても復元できない」現実

2026-10-06T00:00:00+09:00

警察庁が2026年9月に公表した「令和8年上半期のサイバー脅威情勢」を、一次資料のPDFで読みました。 ランサムウェア被害は 123件で、統計開始以来の半期で過去最多です。ただし、本当に注目すべきは件数ではなく、アンケートから見える次の3点でした。

1. 件数は過去最多だが、実態は「高止まり」

半期ごとの報告件数: R4下116 / R5上103 / R5下94 / R6上114 / R6下108 / R7上116 / R7下110 / R8上123

前年同期(116件)から +7件(+6.0%)です。「急増」ではなく、110〜120件台に張り付いた状態が3年続いていると読むのが正確です。 別集計の「暗号化なし恐喝(ノーウェアランサム)」は9件ありました。

被害は中小企業が79件(約6割)で、これは毎期ほぼ変わりません。業種は製造業が37件で約3割です。

2. 入口の約5割はVPN機器

侵入経路が判明した36件のうち、VPN機器が18件、リモートデスクトップが9件でした。 同じ傾向は、9月に公表されたデジタル庁GSSの事例にも表れています。悪用されたVPN脆弱性は、CVSS評価が「中」の既知のもので、パッチが当たっていなかったとされています。

教訓: 「Critical以外は後回し」という運用が、VPN機器では通用しません。

背景として、警察庁のセンサーが検知した探索アクセスは、1日・1IPあたり13,687件で前年同期比 +50.7% でした。オランダ発は2,377件(+501%)に急増しています。攻撃者は常に脆弱性を探しています。

3. 「バックアップがある」=「復元できる」ではない

ここが一番重要です。

復元できなかった29件の理由は、バックアップ自体の暗号化・消去が14件、運用不備が8件、その他7件でした(統計編149頁)。攻撃者はバックアップも狙って消す、という前提で備える必要があります。

加えて、手口が判明した66件のうち 61件(92%)が二重恐喝でした。データを盗んで公開すると脅す手口です。 バックアップから復元できても、窃取されたデータの公開は防げません。

4. 復旧は長く、高い

なお、復旧が長い組織ほど費用が高いとは限りません。業務に必須でないシステムの感染では、通常業務を続けながら時間をかけて復旧するため、期間は長くても費用は小さくなります。

5. 今日からできること

  1. VPN機器の棚卸し:機器の種類・ファームウェア版・外部公開の有無を一覧にする。深刻度に関わらず、パッチは即日に近い運用にする
  2. 復元テスト:バックアップは「取る」だけでなく、半年に1回は実際に戻す。オフライン(切り離し)の世代を1つ持つ
  3. 二重恐喝を前提にした準備:窃取データの種類を把握し、公表・通知の手順を事前に決める
  4. 早期の通報:警察庁は復号ツールも開発しており、LockBitなどの被害で、国内41社・約2,011万件のデータ復号に成功しています

補足:注意点

出典