ランサムウェア週次動向 — 週内159件、thegentlemenが4週連続首位/clopの一斉掲載23件は全件が過去被害の再掲載
今週(9/20〜9/26、UTC基準)、ダークウェブのランサムウェアリークサイトで新たに掲載が確認できた組織は159件。
今週は、自動集計の段階でトップに見えていた clop(23件)が、精査の結果すべて対象週より前(最も新しい記録でも2026年8月12日)に既にDBへ記録済みだった被害組織の再掲載と判明し、今週の新規掲載は0件となった。同様に metaencryptor の一括掲載7件・panzer の4件なども過去掲載分の再登録だった。今回から、対象週内のデータ同士の比較に加え、DBに記録された過去全期間の掲載履歴との照合を行っている。詳細は末尾「集計方法について」を参照。
今週の全体像
週内トップは thegentlemen(21件、13.2%)。#003から4週連続の首位となった。2位は qilin(17件、10.7%)。3位は akira・metaencryptor が9件(5.7%)で同数、5位 inc ransom(8件、5.0%)、6位 wallstreet(7件、4.4%)と続いた。前週(#005)の首位争いは30件対29件だったが、今週は両グループとも件数を落としている。
thegentlemenの21件のうち少なくとも14件は、9/21の夕方(UTC 16:54〜18:14、約1時間20分)にまとめて掲載されたものだった。
セクター別ではManufacturing(32件、20.1%)が最多、Technology(18件、11.3%)、Healthcare・Professional Services(各16件、10.1%)が続いた(Unknown=22件・13.8%)。国別はUS(53件、33.3%)が最多(Unknown=24件・15.1%)、次いでIT(8件、5.0%)。いずれも観測対象リークサイト・アカウント側の報告バイアスを含む可能性があり、実際の被害国分布と一致するとは限らない。
clopの23件は全件が過去被害の再掲載
9/23、clopのリークサイトに23組織が一斉に掲載された(ransomwatch上の掲載時刻はUTC 14:27〜14:42の約15分間)。自動集計ではこれだけで週内トップに相当する件数だったが、DBの過去履歴と照合したところ、23件すべてが対象週より前にclopの被害組織として記録済みだった。DB上の初回記録は2022年12月から2026年8月までに分散しており、約半数は2022年12月〜2023年1月、または2023年のMOVEit Transfer脆弱性悪用キャンペーン期(2023年6月〜7月)の掲載時期と一致する。表記は「example.co.uk」→「example-co.uk」のようにドットがハイフンに置き換わるなど一部変わっていたが、同一組織と判断した。
リークサイトの再構築やアーカイブの再公開とみられるが、今回新たな侵害を示すものではないため、今週の新規掲載には1件も含めていない。
metaencryptorの一括掲載とpanzer
metaencryptor は9/26にUTC 12:35の1分間で7件がまとめて記録されたが、この7件はいずれも8/23〜9/17の間に既に掲載済みの組織だった(この中には#005で「鉄鋼系の大手製造業」とした日本企業の掲載も含まれる)。これらを除いた残り9件が今週の新規掲載で、米国の製造業・エネルギー関連企業などが含まれる。
panzer の4件、n0n の1件、rhysida の1件なども同様に、9/18〜9/19の既存掲載がデータソース側の再クロールにより今週分として記録されていたため除外した。
新興グループ imnotavillain について
imnotavillain(報道では「iamnotavillain」とも表記)は今回の対象週にDBで初めて観測されたグループで、自動集計では9件として検知された。ただし、そのうち7件は「NOTICE」「WARNING」「WHY IT MATTERS」「JURISDICTION」といった声明文の見出しがそのまま被害組織名として取り込まれたもので、実際の被害組織ではないため除外した。
残る2件は、Revolut(英国のフィンテック企業)と「Italy」の掲載である。Revolut自身が9月12日、正規の政府機関ドメインのメールを使った偽の情報開示要求により、限られた数の顧客データが第三者に渡ったことを公表している(TechCrunch)。OCCRPは9月17日付で、このグループが同データをめぐり6,000 XMR(約300万ドル相当)を要求していたと報じている(OCCRP)。同報道によれば、影響を受けたのは約680人で、イタリアの県庁のメールアカウントが悪用されたとして現地検察が捜査している。
「Italy」はイタリア政府関連のシステムから取得したとするデータの公開をうたう掲載だが、組織名ではない。上記のとおり本件ではイタリアの行政機関のメールアカウントが悪用されたと報じられており、Revolut事案と同一インシデントに関連する可能性がある。イタリア当局による確認・否定は本稿執筆時点で確認できていない。
この2件は、DB上ではいずれもこのグループのリークサイトを初めて取り込んだ9/24の記録しかなく、リークサイトへの実際の掲載日を独立に確認できない。このため、2件とも今週の確定集計には含めていない。
日本企業について
country属性が「JP」と記録された新規掲載を3件確認した。このほか、thegentlemenが社名の一部を伏字にして掲載した1件(country属性は空、自動車部品メーカー)が、日系企業またはその関連会社である可能性がある。
- qilin のリークサイトに9/21に掲載された「IKEGAMI TSUSHINKI COMPANY LIMITED」は、放送機器メーカーの池上通信機株式会社と判断した。同社は9月24日、9月21日に外部から情報提供を受け、自社に対するサイバー攻撃の可能性について警察を含む関係機関と連携して調査していると適時開示している(同社発表)。日本経済新聞等も報じている。自社公表が確認できたため実名を掲載する。なお、同社はサイバー攻撃の有無そのものを含めて調査中としており、情報漏えいの範囲も確認中である。リークサイト側の窃取データ量などの主張は同社・報道のいずれでも確認されていない。
- 残る2件(metaencryptorの掲載1件・everestの掲載1件)と、上記の伏字の1件は、脅威インテリジェンス系メディアによるリークサイトの転記のみで、いずれも被害組織自身の公表や主要メディアの独立報道は確認できなかった。業種のみ記載すると、自動車部品メーカー2件(伏字の1件を含む)、ITソフトウェア企業1件。
その他の注目掲載
- emperador が9/23に掲載したブラジル連邦歳入庁(Receita Federal do Brasil)については、同庁が侵入・情報漏えいの事実を否定していると現地メディア(Poder360等)が報じている。リークサイト上の主張があったという事実のみを記録しておく。
- silentransomgroup(Silent Ransom Group、別名Luna Moth)は、8月以降、米国の大手法律事務所を継続的に掲載している。同グループは、まず被害組織名をイニシャルだけの伏字(「C... O...」等)で掲載し、後日実名を公開する運用をとっているとみられる。今週実名で掲載された3件は、いずれもそれ以前の伏字掲載と対応するとみられるため、新規掲載から除外した(詳細は後述)。なお、データソースによっては同グループのリークサイトが「leakeddata」という別名で記録されており、被害組織名の突き合わせにより同一グループと判断して統合した。
集計方法について
005で、データソースの一つ(ransomlook)の「掲載日時」が実際の掲載日ではなくクロール時刻であることが判明した。これを受けて集計スクリプトを改修し、他の独立ソース(ransomwatch・x_leaksite)の掲載日時で対象週内かどうかを判定し、ransomlook単独の掲載は個別照合に回すようにしている。今週の自動抽出では、DBに新規登録された(グループ, 被害者)の組み合わせ245件のうち、17件を対象週より前の掲載として除外し、26件を要個別照合として検出した。
ただし、この改修版は対象週内のデータ同士しか比較しておらず、過去の週に既に掲載済みの被害組織が再クロールで再登録されても検知できないことが今回わかった。clopの23件がその典型である。そこで今回は、以下の手順で手動の再集計を行った。
- group_nameの表記ゆれを統合した。今回新たに「leakeddata」を「silentransomgroup」の別名と判断した(同一の被害者名6件〈うち伏字3件〉が両方の名義で掲載されていた)。あわせて、termiteの掲載でURL形式と社名形式が別件扱いになっていた4件を統合した。imnotavillainの声明文見出し7件もパース誤りとして除外した。ここまでの処理後、(グループ, 被害者)の組み合わせは228件だった(自動抽出の除外後件数と偶然同数だが、別の集合である)。
- DBの過去全期間(2022年〜)の掲載履歴と照合し、同じ(グループ, 被害者)の組み合わせが対象週より前に既に登録されていたものを除外した。対象週内の独立ソースの掲載日が対象週より前だったものも同様に除外した。この段階で46件を除外した(clop 16件、settra 7件、metaencryptor 7件、panzer 4件など)。伏字の被害者名は短い文字列が過去の別の伏字被害者と誤って一致するため、この機械的な照合の対象外とし、手順3で個別に確認した。なお、別のグループが過去に掲載した組織を今週掲載したケース(5件)は、別グループによる新たな主張として新規に数えている。
- 手順2の照合をすり抜けていた再掲載を、被害組織名の部分一致と個別確認で追加除外した(計16件)。
- clopの残り7件:ドット/ハイフンなどの表記違いで、すべて過去掲載と一致した。
- emperadorが9/25に2社連名で掲載した1件:同グループが9/16と9/23に個別掲載済みの2社の再告知と判断した。
- silentransomgroupの6件:「W... B...」は9/17に既掲載だった。同日の「W...」「B...」はその分割表記とみられる。実名3件のうち2件は8/26の伏字掲載とイニシャルが一致し、残る1件も直前の伏字掲載と対応する可能性がある。
- imnotavillainの2件:上述の理由による。
- ransomwatch・x_leaksiteによる裏付けがないransomlook単独の掲載は、表記統合後4件だった。そのうち2件(3am・secp0の各1件)は、ransomwatch・x_leaksiteに別表記(「threeam」名義、「Leak: 」接頭辞なし)で対象週内の掲載記録があり、そちらで既に1件として数えていたため、重複として落とした。残る2件(thegentlemen・silentransomgroup各1件)は、独立した掲載日の記録を確認できず、確定集計から除外した。実際の被害を否定するものではない。
- shinyhuntersのリークサイトに掲載された「PSA」関連の声明文3件は、被害組織ではないため除外した。
以上の結果、228件のうち、過去履歴照合と時系列判定で46件、追加の個別確認で16件、ransomlook単独分の照合で4件、声明文3件を除外し、確定159件となった。
なお、セクター属性にはリークサイト本文の断片など業種を表さない文字列が一部含まれており、それらはUnknownに含めて集計した。過去全期間との履歴照合と、今回判明した表記ゆれ(「3am」/「threeam」、「Leak: 」接頭辞など)への対応は、次回までに集計スクリプトへ組み込む予定である。
データソースについて
集計はransomwatch・ransomlook・X上のランサムウェアリークアカウント群(ThreatMon経由)を突き合わせたもの。掲載日の個別照合にはransomware.live等の情報も参照した。ここに掲載された情報は、いずれも攻撃者側リークサイトに既に公開されている情報であり、この記事はその周知・注意喚起を目的としている。実際の侵害範囲・影響については、各社の公式発表を確認されたい。