[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit-42-ransomware-leak-site-data-analysis-all-2023/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/ "ランサムウェア")  
  [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)

# 2024 年 ランサムウェア振り返り: Unit 42 によるリーク サイト分析

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 8 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex Xpanse icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex Xpanse](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xpanse-ja/ "Cortex Xpanse")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Doel Santos](https://unit42.paloaltonetworks.com/ja/author/doel-santos/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年2月6日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/)
  * [ランサムウェア](https://unit42.paloaltonetworks.com/ja/category/ransomware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [ALPHV](https://unit42.paloaltonetworks.com/ja/tag/alphv-ja/)
  * [Ambitious Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ambitious-scorpius-ja/)
  * [Blackcat](https://unit42.paloaltonetworks.com/ja/tag/blackcat-ja/)
  * [Buzzing Scorpius](https://unit42.paloaltonetworks.com/ja/tag/buzzing-scorpius-ja/)
  * [Hive](https://unit42.paloaltonetworks.com/ja/tag/hive-ja/)
  * [Ignoble Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ignoble-scorpius-ja/)
  * [Leak site](https://unit42.paloaltonetworks.com/ja/tag/leak-site-ja/)
  * [Ragnar Locker](https://unit42.paloaltonetworks.com/ja/tag/ragnar-locker-ja/)
  * [Ransomed](https://unit42.paloaltonetworks.com/ja/tag/ransomed-ja/)
  * [Ransomed.Vc](https://unit42.paloaltonetworks.com/ja/tag/ransomed-vc-ja/)
  * [Royal Ransomware](https://unit42.paloaltonetworks.com/ja/tag/royal-ransomware-ja/)
  * [Salty Scorpius](https://unit42.paloaltonetworks.com/ja/tag/salty-scorpius-ja/)
  * [Trigona](https://unit42.paloaltonetworks.com/ja/tag/trigona-ja/)
  * [Vice Society](https://unit42.paloaltonetworks.com/ja/tag/vice-society-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/?pdf=download&lg=ja&_wpnonce=dc23a6ba65 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-ransomware-leak-site-data-analysis-all-2023/?pdf=print&lg=ja&_wpnonce=dc23a6ba65 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=2024%20年%20ランサムウェア振り返り:%20Unit%2042%20によるリーク%20サイト分析&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-ransomware-leak-site-data-analysis-all-2023%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-ransomware-leak-site-data-analysis-all-2023%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-ransomware-leak-site-data-analysis-all-2023%2F&title=2024%20年%20ランサムウェア振り返り:%20Unit%2042%20によるリーク%20サイト分析 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-ransomware-leak-site-data-analysis-all-2023%2F&text=2024%20年%20ランサムウェア振り返り:%20Unit%2042%20によるリーク%20サイト分析 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-ransomware-leak-site-data-analysis-all-2023%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=2024%20年%20ランサムウェア振り返り:%20Unit%2042%20によるリーク%20サイト分析%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-ransomware-leak-site-data-analysis-all-2023%2F "Share in Mastodon")

## 概要

2023 年のランサムウェア情勢には大きな変化と多くの課題がありました。この年、ランサムウェア リーク サイトが掲載した被害者の数は 49% 増加し、さまざまなランサムウェア グループによる投稿は合計で 3,998 件にものぼりました。

ランサムウェア アクティビティ急増の要因は何だったのでしょうか。2023 年には、GoAnywhere MFT サービスや MOVEit に対する SQL インジェクションなど、注目を集めた脆弱性が見つかりました。これらの脆弱性に対するゼロデイ エクスプロイトは CL0P、LockBit、ALPHV (BlackCat) などのグループによるランサムウェア感染を急増させ、防御側による脆弱なソフトウェアへの更新対策はそれに間に合いませんでした。

リーク サイトのデータからは、2023 年に少なくとも 25 の新たなランサムウェア グループが出現したことが明らかになり、収益性の高い犯罪行為としてランサムウェアが引き続き注目されていることがわかります。Darkrace、CryptNet、U-Bomb などの新たなグループが登場しましたが、これら新参ランサムウェア脅威アクターの多くは持ちこたえることができず、今年下半期に退場しました。

2023 年はランサムウェアへの取り組みが強化され、国際法執行機関にとっては活動的な年となりました。この取り組みの強化は、Hive や Ragnar Locker などのグループの衰退や、 ALPHV (BlackCat) のほぼ壊滅に近い状況へとつながりました。2023 年における法執行措置は、ランサムウェア グループの直面する課題の増大を反映しています。

ランサムウェア脅威アクターは、特定のセクター (業界) を選ばず、幅広い被害者を標的にしていました。

Unit 42 が収集したリーク サイトのデータは、2023 年に最も影響を受けたセクターが製造業であることを示しており、このセクターに重大な脆弱性があることが示唆されます。少なくとも 120 か国の組織がランサムウェアの脅迫による影響を受けていますが、その主な標的としては米国が際立っています。2023 年のランサムウェア リーク サイトの投稿の 47% が、米国に拠点を置く組織を被害者としていたことが明らかになっています。

パロアルトネットワークスのお客様は、[Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)、[DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security)、[Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention)、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) などの[クラウド配信型セキュリティサービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)を有効にした[次世代ファイアウォール (NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall) により、本稿で取り上げた脅威からの保護を受けています。

[Cortex Xpanse](https://docs-cortex.paloaltonetworks.com/p/XPANSE) を使うと脆弱なサービスを検出できます。[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)そして[XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)をご利用のお客様は、導入後すぐ、とくにシステムに追加の保護を追加しなくても、2023 年にアクティブだった既知のランサムウェア攻撃すべてから保護されていました。Anti-Ransomware Module (ランサムウェア対策モジュール) は暗号化の振る舞い防止に役立ち、Local Analysis (ローカル分析) はランサムウェア バイナリーの実行防止に役立ち、Behavioral Threat Protection (振る舞い脅威保護) はランサムウェアのアクティビティ防止に役立ちます。[Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud) Defender Agents は、既知のマルウェアが見られないかどうか、Windows 仮想マシン インスタンスを監視することができます。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちら](https://start.paloaltonetworks.jp/contact-unit42.html)の問い合わせフォームからご連絡いただくか、infojapan@paloaltonetworks.com まで電子メールにてお問い合わせください (ご相談は弊社製品のお客様には限定されません)。

|  **関連する Unit 42 のトピック**   |           [**Ransomware**](https://unit42.paloaltonetworks.jp/category/ransomware-ja/)           |
| **本稿で取り上げたランサムウェア ファミリー** | **ALPHV, Akira, CL0P, Hive, LockBit 3.0, Play, Ransomed, Royal, ThreeAM, Trigona, Vice Society** |
|---------------------------|--------------------------------------------------------------------------------------------------|

## リーク サイトと弊社のデータセット

本稿の分析はランサムウェア リーク サイトのデータに基づいています。これらのサイトは、[専用リーク サイト](https://www.group-ib.com/resources/knowledge-hub/dedicated-leak-sites/) (Dedicated Leak Site: DLS) と呼ばれることもあります。

ランサムウェア リーク サイトは、Maze ランサムウェアが[二重脅迫](https://www.paloaltonetworks.com/cyberpedia/what-is-multi-extortion-ransomware)戦術を使い始めた [2019 年に初めて登場](https://www.bleepingcomputer.com/news/security/allied-universal-breached-by-maze-ransomware-stolen-data-leaked/)しました。Maze は、[被害者に支払いを迫るため、暗号化の前にデータを窃取し、窃取したデータの公開用リーク サイトを設立した、](https://www.bleepingcomputer.com/news/security/allied-universal-breached-by-maze-ransomware-stolen-data-leaked/)知られているなかで最初のランサムウェア グループです。

これらの脅威アクターは、ファイルの復号のためだけでなく、機密データを公開されたくなければ料金を支払えと被害者にせまります。2019 年以降はランサムウェア グループがオペレーションにリーク サイトを取り入れるケースが増えています。

私たちのチームは、多くの場合ダーク Web経由でアクセスできるこれらのサイトからのデータを監視し、それらのデータを確認して傾向を特定しています。今ではほとんどのランサムウェア グループがリーク サイトを一般的に利用していることから、リサーチャーはこのデータを使用してランサムウェアの活動の全体的なレベルを判断し、特定のランサムウェア グループが最初にアクティブになった日付を特定することがよくあります。

ただし、リーク サイトのデータは必ずしも現実を反映しているとは限らないため、防御側はこれを慎重に使わねばなりません。ランサムウェア グループはインフラの構築や業務拡大は行いつつ、リーク サイトは作らずに活動をはじめる可能性があります。さらに、被害者がただちに支払いに応じた場合、そのランサムウェア インシデントはグループのリーク サイトに表示されない可能性があります。このため、ランサムウェア グループの活動の正確な全体像が、リーク サイトから常に明らかになるとはかぎりません。ランサムウェアによる影響が実際に及ぶ範囲は、これらのサイトが示唆しているものとは異なる可能性があります。

こうした短所はあるものの、ランサムウェア リーク サイトから取得されたデータは、2023 年のランサムウェア アクティビティの状況に関する貴重な知見を提供してくれます。

## 本調査で得られた主な知見

私たちがこれまで収集してきたデータセットは、2023 年のランサムウェア グループの隆盛と衰退、影響を受けたセクターと攻撃の地理的分布を明らかにしてくれました。最も重要なことは、このランサムウェア アクティビティの件数は、重大な脆弱性を標的とするゼロデイ エクスプロイトからの大規模な影響を反映しているということです。

### 重大な脆弱性

2023 年はランサムウェア リーク サイトには 3,998 件の投稿がありました。2022 年は 2,679 件でした。以下の図 1 に示すようにこれは年間約 49% の増加となります。
![画像 1 は、2022 年から 2023 年までのランサムウェア リーク サイトの投稿件数を比較した棒グラフです。2022 年には 2,679 件の投稿がありました。2023 年は 3,998 件でした。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-132361-1-ja.png) 図 1. 2022 年と 2023 年のランサムウェア リーク サイトの投稿数比較

この活動増加は、重大な脆弱性を狙った[ゼロデイ](https://ja.wikipedia.org/wiki/%E3%82%BC%E3%83%AD%E3%83%87%E3%82%A4%E6%94%BB%E6%92%83)のエクスプロイトに起因していると考えられます。たとえば、GoAnywhere MFT の [CVE-2023-0669](https://www.goanywhere.com/blog/summary-investigation-related-cve-2023-0669) や [MOVEit Transfer のSQLインジェクション](https://unit42.paloaltonetworks.jp/threat-brief-moveit-cve-2023-34362/) ( CVE-2023-34362、CVE-2023-35036、CVE-2023-35708) などがその例です。

CL0P は MOVEit Transfer 脆弱性のエクスプロイトをやってのけたグループとして名を馳せました。[米国 CISA (U.S. Cybersecurity and Infrastructure Agency: サイバーセキュリティ インフラ庁)](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-158a)は、米国に拠点を置く 3,000 社を超える組織と、全世界の組織 8,000 社が、CL0P ランサムウェアを利用することで知られる攻撃グループ、TA505 の被害者となったと推定しています。これらの攻撃の規模は、脆弱な組織に対し、脅威に有効に対抗するための対応時間短縮を求める一方で、危殆化された Web サイトのデータ量の膨大さは、ランサムウェア グループにも適応力を求めました。

たとえば、CL0P ランサムウェア グループは 2023 年に脅迫戦術を更新しています。CL0P は 2023 年の半ばまでは Torrent を利用して窃取データを配布していました。これは、グループの [Tor](<https://en.wikipedia.org/wiki/Tor_(network)>) Webサイト上に窃取データをホストするより、迅速で効率のよい方法です。私たちは、2023 年 9 月に[本アクティビティについての記事を公開](https://unit42.paloaltonetworks.jp/cl0p-group-distributes-ransomware-data-with-torrents/)していますが、その記事のなかで、最近の CL0P ランサムウェア アクティビティに関する注目すべき知見を提供しています。

重大な脆弱性を悪用するグループは CL0P だけではありませんでした。[LockBit](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-165a)、[Medusa](https://thehackernews.com/2024/01/medusa-ransomware-on-rise-from-data.html)、[ALPHV (BlackCat)](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-353a) などのランサムウェア グループは、[Citrix Bleed の脆弱性](https://unit42.paloaltonetworks.com/threat-brief-cve-2023-4966-netscaler-citrix-bleed/) (CVE-2023-4966) を利用しましたが、これはこれらのグループによる 2023 年 11 月の多数の侵害につながりました。

2023 年にランサムウェア リーク サイトに投稿された侵害件数を月ごとに確認すると、以下の図 2 に示すように、特定の月に侵害が増加していることがわかります。これらの増加は、ランサムウェア グループが特定の脆弱性をエクスプロイトし始めた日付とゆるやかに一致しています。
![画像 2 は、2023 年のランサムウェア グループによるリーク サイト投稿の月次件数を比較した棒グラフです。ここには特定の脆弱性を含めてあります。これらの脆弱性には、GoAnywhere、PaperCut CVE-2023-27350、MOVEit、Citrix Bleed が含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-132361-2-ja.png) 図 2. 2023 年のランサムウェア リーク サイト レポートの月次投稿件数を示すグラフ

すべてのランサムウェア攻撃者がゼロデイ脆弱性を利用できるわけではありません。一部のランサムウェア グループは、使えるものは何でも使う経験の浅い攻撃者によって運営されています。

たとえば、ある未知のランサムウェア グループは、[ESXiArgs](https://core.vmware.com/esxiargs-questions-answers)と呼ばれるキャンペーンで VMware ESXi 環境を標的にしていました。このキャンペーンでエクスプロイトされた [CVE-2021-21974](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-21974) は攻撃の時点ですでに 2 年が経過している脆弱性です。

[CISA によると](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-039a)、ESXiArgs は 3,800 台以上のサーバーに影響を与えました。通常、この種のキャンペーンはランサムウェア リーク サイトには掲載されません。攻撃者の関心が、影響の最大化やデータの販売により被害者を脅すことにはなく、迅速な支払いにあるためです。これらのグループは古いエクスプロイトを使用していますが、そのキャンペーンは、影響の面でも労力の面でも、より経験豊富なランサムウェア脅威アクターによる攻撃と同程度になりえます。

ただし、経験があろうとなかろうと、ランサムウェア脅威アクターらは進化しつづける脅威情勢のなかで現れては消えていきます。2023 年に見られた新たなランサムウェア脅威を振り返ってみましょう。

### 2023 年に登場したグループ

近年は被害者が高額な身代金を支払うことから、サイバー犯罪者がランサムウェアで生計を立てる考えに流されがちです。ただし、犯罪者らが新たなランサムウェア グループをつくっても、そのすべての試みがうまくいくわけではないし、やっていけるわけでもありません。

新たなランサムウェア グループは、ほかのマルウェアなら当てはまらないような複数の課題を考慮する必要があります。たとえば被害者とのやりとりや、運用上のセキュリティの強化などです。ランサムウェアの活動は公開で行われることが多いので、法執行機関やセキュリティ ベンダーやそのほかの防御担当者に検出されるリスクが高まります。

ランサムウェア グループは競合についても考慮せねばなりません。利益の分配やソフトウェアの機能、アフィリエイトへのサポートは、競争の激しいランサムウェア犯罪市場において、新たなグループの立ち位置に大きな影響を与えることがあります。

こうした課題があってもなお、データからは 2023 年に 25 の新たなリーク サイトが登場したことが明らかになっています。これらのグループは、少なくともランサムウェア・アズ・ア・サービス (RaaS) の提供を開始し、ランサムウェア市場の挑戦者に加わりたいと願っています。これらの脅威グループ名を以下表 1 に示します。

|     [8Base](https://blogs.vmware.com/security/2023/06/8base-ransomware-a-heavy-hitting-player.html)     |           [Cyclops](https://www.acronis.com/en-us/cyber-protection-center/posts/knight-an-analysis-of-cyclops-ransomware-successor/)           |                           [RA Group](https://blog.talosintelligence.com/ra-group-ransomware/)                           |
|    [Abyss](https://www.darkreading.com/ics-ot-security/abyss-locker-ransomware-vmware-esxi-servers)     |                                   [DarkRace](https://cyble.com/blog/unmasking-the-darkrace-ransomware-gang/)                                   |                    [Rancoz](https://www.fortinet.com/blog/threat-research/ransomware-roundup-rancoz)                    |
|   [Akira](https://news.sophos.com/en-us/2023/12/21/akira-again-the-ransomware-that-keeps-on-taking/)    | [Hunters International](https://www.darkreading.com/cyberattacks-data-breaches/hunters-international-cyberattackers-take-over-hive-ransomware) |                       [Ransomed.Vc](https://flashpoint.io/blog/ransomed-uncertain-cyber-threat/)                        |
|   [BlackSuit](https://www.hhs.gov/sites/default/files/blacksuit-ransomware-analyst-note-tlpclear.pdf)   |                                            [INC](https://www.sentinelone.com/anthology/inc-ransom/)                                            |                     [Rhysida](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-319a)                      |
|         [Cactus](https://thehackernews.com/2023/11/cactus-ransomware-exploits-qlik-sense.html)          |           [Knight](https://www.acronis.com/en-us/cyber-protection-center/posts/knight-an-analysis-of-cyclops-ransomware-successor/)            | [ThreeAM](https://www.bleepingcomputer.com/news/security/hackers-use-new-3am-ransomware-to-save-failed-lockbit-attack/) |
| [CiphBit](https://www.malwarebytes.com/blog/threat-intelligence/2023/10/ransomware-review-october-2023) |                   [LostTrust (MetaEncryptor)](https://www.scmagazine.com/brief/novel-losttrust-ransomware-operation-emerges)                   |                        [Trigona](https://unit42.paloaltonetworks.jp/trigona-ransomware-update/)                         |
|            [Cloak](https://cyberint.com/blog/other/cloak-ransomware-whos-behind-the-cloak/)             |                       [NoEscape](https://www.hhs.gov/sites/default/files/noescape-ransomware-analyst-note-tlpclear.pdf)                        |                                 [U-Bomb](https://www.sentinelone.com/anthology/u-bomb/)                                 |
|        [CrossLock](https://www.netskope.com/blog/netskope-threat-coverage-crosslock-ransomware)         |               [Meow](https://therecord.media/vanderbilt-university-medical-center-investigating-cyber-incident-meow-ransomware)                |                                                                                                                         |
|           [CryptNet](https://rhisac.org/ransomware/new-threat-operation-cryptnet-ransomware/)           |          [Money Message](https://www.bleepingcomputer.com/news/security/new-money-message-ransomware-demands-million-dollar-ransoms/)          |                                                                                                                         |
|---------------------------------------------------------------------------------------------------------|------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------|

*表 1. 2023 年に出現した 25 の新参ランサムウェア リーク サイト*

ここでご注意いただきたいのが、これらのサイトのうち少なくとも 3 つは、2022 年中には最初の活動を開始していると報告されている点です。それでも私たちは本分析において以下の 2 つの理由から、これらのランサムウェア ファミリーを新参者とみなしています。1 つめの理由は、分析の結果として活動開始が 2022 年中であることが示されたとしても、これらのランサムウェア ファミリーはすべて、2023 年に初めて公に報告されているということです。2 つめの理由は、きょうびランサムウェア犯罪市場でひとかどのプレーヤーになりたければ、リーク サイトは必須ということです。

2022 年に開始し、2023 年に新たにリーク サイトを設立したと報じられている 3 つのランサムウェア ファミリーは次のとおりです。

* [8Base](https://blogs.vmware.com/security/2023/06/8base-ransomware-a-heavy-hitting-player.html)
* [Cloak](https://cyberint.com/blog/other/cloak-ransomware-whos-behind-the-cloak/)
* [Trigona](https://unit42.paloaltonetworks.jp/trigona-ransomware-update/)

新興グループのリーク サイト データからは、ランサムウェア犯罪市場の競争の激しさが明らかになっています。2023 年に新たにリーク サイトを設立した 25 のグループのうち、少なくとも 5 つは 2023 年下半期に新たな投稿をしておらず、これらのグループがオペレーションを停止した可能性を示しています。表 2 は、2023 年末までにオペレーションを停止した可能性のある新興ランサムウェア リーク サイトの一覧です。

|-----------|--------------------|
| **グループ**  | **リーク サイトへの最終投稿日** |
| U-Bomb    | 2023 年 3 月 20 日    |
| CryptNet  | 2023 年 4 月 15 日    |
| CrossLock | 2023 年 5 月 2 日     |
| Rancoz    | 2023 年 5 月 2 日     |
| DarkRace  | 2023 年 6 月 8 日     |

*表 2. 5 つの新興ランサムウェア グループによるリーク サイトへの 2023 年最後の既知の投稿日*

リーク サイトへの投稿がないからといって、必ずしもこれらのグループが活動を停止したことを意味するわけではありません。これらのグループの犯罪者は、べつの活動に移ったり、公の場から姿を消したり、ほかのランサムウェア グループと合併した可能性があります。

これらのグループの一部が一年もたなければ、空いた穴を新たな脅威アクターが埋めることができます。以下の表 3 に示すように、2023 年後半には 12 の新たなリーク サイトの投稿が明らかになっており、これらのグループが 2023 年後半にオペレーションを開始した可能性を示唆しています。

|---------------------------|---------------------|
| **グループ**                  | **リーク サイトへの最初の投稿日** |
| BlackSuit                 | 2023 年 6 月 18 日     |
| Cyclops                   | 2023 年 7 月 4 日      |
| Cactus                    | 2023 年 7 月 17 日     |
| INC                       | 2023 年 8 月 8 日      |
| ThreeAM                   | 2023 年 8 月 14 日     |
| LostTrust (MetaEncryptor) | 2023 年 8 月 16 日     |
| Cloak                     | 2023 年 8 月 23 日     |
| Ransomed.Vc               | 2023 年 8 月 24 日     |
| Meow                      | 2023 年 9 月 4 日      |
| Knight                    | 2023 年 9 月 11 日     |
| CiphBit                   | 2023 年 9 月 15 日     |
| Hunters International     | 2023 年 10 月 19 日    |

*表 3. 12 のランサムウェア グループによるリーク サイトへの 2023 年最初の投稿日*

これら 25 の新たなリーク サイトは、2023 年以降のランサムウェア投稿総数の約 25% に寄与しました。図 3 に示すように、これらの新興グループのなかでは Akira が最も多くの投稿をしていました。

2023 年 3 月が初観測となる Akira は急成長中のランサムウェア グループとされています。Conti を統率するチームに紐づく暗号通貨取引があったことから、リサーチャーは[同グループを Conti にリンクしています](https://arcticwolf.com/resources/blog/conti-and-akira-chained-together/)。

2023 年にリーク サイトへの投稿数で第 2 位につけたのは 8Base ランサムウェアです。8Base は 2022 年から活動しているランサムウェア グループの 1 つですが、このグループが[被害者の公開をはじめたのは 2023 年 5 月です](https://www.hhs.gov/sites/default/files/8base-ransomware-analyst-note.pdf)。
![画像 3 は 2023 年の新興ランサムウェア リーク サイトの投稿数のグラフです。上から 3 位は Akira、8Base、NoEscape からの投稿数です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-132361-3-ja.png) 図 3. 2023 年に開設されたリーク サイトの投稿数

### 2023 年に退場したグループ

2023 年には著名ランサムウェア グループの凋落も複数目にしました。理由としては過剰な露出や攻撃的戦術が挙げられ、それが法執行機関やサイバーセキュリティ業界の注目を集めることになりました。注目が集まったことでプレッシャーや運用上の課題が増えたのです。

2023 年に国際法執行機関が果たした重要な役割は、どれだけ強調してもしすぎることはありません。彼らの協力的取り組みが強化されたことで、ランサムウェア オペレーションの妨害において大きな成功を収めることができました。

これらの取り組みには、被害者への復号キー提供、インフラ押収、主要脅威アクターの逮捕などが含まれます。法執行機関の取り組みにより、著名ランサムウェア グループの安定は崩れ、さほど収益をあげられなくなりました。その結果、アフィリエイトたちはこれらのグループから離れ、より収益性の高い代替グループを探さざるをえなくなりました。

2023 年に活動を停止したと思われる著名なランサムウェアのオペレーションをいくつか振り返ってみましょう。

#### Hive

[Hive ランサムウェア](https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-321a)は 2022 年に最も多数の投稿を行ったグループのひとつですが、 2023 年 1 月に[法執行機関主導の作戦](https://www.justice.gov/opa/pr/us-department-justice-disrupts-hive-ransomware-variant)の一環としてオペレーションを停止されたことが報じられています。この作戦ではグループの復号キーを捕捉でき、これが世界中の被害者に提供されたことで、被害者らは潜在的な身代金の支払いを 1 億 3,000 万ドル以上節約できました。

以下の図 4 に示すように、FBI は Hive ランサムウェアのメイン サイトを押収しています。Hive のアフィリエイトは散り散りになり、このグループは 2023 年の残りの期間にわたって消滅しました。
![画像 4 は、FBI が押収した後の Hive ランサムウェアの Tor サイトのスクリーンショットです。This hidden site has been seized. Hive のロゴと名前が表示されています。FBI は、Hive ランサムウェアに対する連携した法執行措置の一環として、このサイトを押収しました。世界中の法執行機関の 6 つのロゴと複数の国旗があります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-132361-4.png) 図 4. FBI が押収した Hive ランサムウェアの Tor サイトのスクリーンショット出典: [SecurityWeek](https://www.securityweek.com/hive-ransomware-operation-apparently-shut-down-by-law-enforcement/)

#### Ragnar Locker

Ragnar Locker も国際法執行機関の怒りを目の当たりにしたグループのひとつです。このグループは 2019 年に最初に設立されて以来非常に活発に活動していました。

2023 年 10 月、ユーロポール (欧州刑事警察機構) は、連携した国際的法執行活動が遂行され、[Ragnar Locker のインフラを押収](https://www.europol.europa.eu/media-press/newsroom/news/ragnar-locker-ransomware-gang-taken-down-international-police-swoop)、主犯格をその後パリ司法裁判所に送致したことを報告しました。図 5 は、2023 年に法執行機関に接収された直後の Rangar Locker の Tor サイトのスクリーンショットを示しています。
![画像 5 は、法執行機関による押収が行われた後の Ragnar Locker の Tor サイトのスクリーンショットです。This service has been seized as part of a coordinated international law enforcement action against the RagnarLocker group. 世界中の法執行機関のロゴが多数表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-132361-5.png) 図 5. 法執行機関が押収した Ragnar Locker の Tor サイトのスクリーンショット。出典: [ユーロポール](https://www.europol.europa.eu/media-press/newsroom/news/ragnar-locker-ransomware-gang-taken-down-international-police-swoop)

#### Ransomed.Vc

[Ransomed.VC](https://flashpoint.io/blog/ransomed-uncertain-cyber-threat/) は 2023 年 8 月に活動を開始し、[9 月にソニーを侵害した](https://www.malwarebytes.com/blog/news/2023/10/sony-attacked-by-two-ransomware-operators)という犯行声明を出したことで注目を集めました。単に Ransomed としても知られるこのグループは、[10月の末ごろに活動を停止して残されたインフラをオークションに出しており](https://www.theregister.com/2023/11/01/ransomedvc_owner_sells_operation/)、その成功は非常に短命でした。

このオペレーションの停止はおそらくは法執行機関の介入により発生したと思われます。翌月には同グループのアフィリエイト 6 名が[逮捕されたとされています](https://therecord.media/ransomedvc-claims-shutdown-for-sale)。

#### Trigona

[Torigona](https://unit42.paloaltonetworks.jp/trigona-ransomware-update/) は 2023 年に登場したもうひとつ注目すべきランサムウェア展開です。2022 年に最初に発見された Torigona は、法執行機関の措置によってではなく、親ウクライナ ハクティビストらの取り組みによって停止させられました。

Ukrainian Cyber Alliance (ウクライナサイバー同盟) と名乗るハクティビストグループが、[Confluence における重大な脆弱性](https://confluence.atlassian.com/security/cve-2023-22515-privilege-escalation-vulnerability-in-confluence-data-center-and-server-1295682276.html)とゼロデイのエクスプロイトを使い、Trigona のインフラにアクセスしました。同ハクティビスト グループは、[Torigona のデータをすべて消去し](https://www.bleepingcomputer.com/news/security/ukrainian-activists-hack-trigona-ransomware-gang-wipe-servers/)、この行為が結局、同ランサムウェア グループの終焉につながりました。

以下の図 6 は、ウクライナ サイバー アライアンスが改ざんした後の Trigona の Tor サイトのスクリーンショットを示しています。
![画像 6 は、ウクライナ サイバー アライアンスが改ざんした後の Trigona の Tor サイトのスクリーンショットです。回路で作られたフクロウの絵が表示されています。Trigona is gone!The servers of the Trigona ransomware gang has been exfiltrated and wiped out. Welcome to the world you created for others. Hacked by Ukrainian Cyber Alliance. Disrupting Russian criminal enterprises (both public and private) since 2014.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-132361-6.png) 図 6. ウクライナサイバー同盟が改ざんした Trigona の Tor サイトのスクリーンショット。出典: [X での @vx\_herm1t の投稿 (旧 Twitter)](https://twitter.com/vx_herm1t/status/1714426955913744684)

#### ALPHV (BlackCat): ほぼ退場へ

BlackCat の名でも知られる ALPHV グループは 2023 年に大打撃を受けました。12 月に [FBI が ALPHV (BlackCat) のオペレーションを妨害](https://www.justice.gov/opa/pr/justice-department-disrupts-prolific-alphvblackcat-ransomware-variant)し、侵害被害者がデータを復旧するための復号ツールを公開しました。これは ALPHV にとって大きな敗北となりました。彼らは犯罪アフィリエイトたちが FBI におそれをなさないよう、[彼らをつなぎとめるためのインセンティブを提供しました](https://arstechnica.com/security/2023/12/alphv-ransomware-site-is-seized-by-the-fbi-then-its-unseized-and-so-on/)。その間に LockBit のようなほかのランサムウェア グループが、[ALPHV のアフィリエイトたちをひそかに奪い](https://www.bleepingcomputer.com/news/security/lockbit-ransomware-now-poaching-blackcat-noescape-affiliates/)はじめました。

ALPHV グループはこの後、FBI による妨害に対応し、[法執行措置に反撃しています](https://www.infosecurity-magazine.com/news/blackcat-ransomware-defies-law/)。しかしながら、同グループが評判を取り戻せなければ、活動を停止して新たなランサムウェア ギャングとしてブランド名を変更する可能性はあります。

#### ブランディングを更新した可能性のあるグループ

2023年には、[Royal ランサムウェア](https://unit42.paloaltonetworks.jp/royal-ransomware/)と [Vice Society](https://unit42.paloaltonetworks.jp/vice-society-targets-education-sector/) の突然の消滅も見られました。どちらも 2022 年から 2023 年前半にかけて多重恐喝戦略を活発に実行しており、法執行機関の注目を集めていました。

Royal ランサムウェアは [Conti の元メンバーが作成しており](https://unit42.paloaltonetworks.jp/royal-ransomware/)、[重要インフラに対する複数の注目度の高い攻撃](https://www.cisa.gov/sites/default/files/2023-11/aa23-061a-stopransomware-royal-ransomware-update.pdf)に関わってきました。Royal のリーク サイトは 2023 年 7 月のいつかの時点でオペレーションを停止しました。さまざまな情報源が、Royal と新しく確立された BlackSuit ランサムウェアのコードの類似性を報告しており、[Royal から BlackSuit へのブランド変更の可能性](https://therecord.media/cisa-fbi-warn-royal-ransomware-gang-rebrands-blacksuit)が示唆されます。

[Vice Society](https://unit42.paloaltonetworks.jp/vice-society-targets-education-sector/) はヘルスケアや教育セクターの組織を標的としていることで、一般大衆と法執行機関の注目を集めました。このグループは 2023 年 6 月にリーク サイトへの投稿を停止しましたが、Vice Society は完全には消滅していない可能性があります。複数のリサーチャーらが、[Vice Society を新たに設立された Rhysida ランサムウェアにリンク](https://www.theguardian.com/technology/2023/nov/24/rhysida-the-new-ransomware-gang-behind-british-library-cyber-attack)し、これがブランド変更であると示唆しています。

2023 年の新興ランサムウェア グループのひとつは、同年にブランド名を変更したようです。リーク サイトデータは、Cyclops ランサムウェアが 2023 年 7 月にアクティブだったことを示していますが、[Cyclops のバージョン 2.0 のアップデートは Knight ランサムウェアにブランド名が変更されました](https://www.acronis.com/en-us/cyber-protection-center/posts/knight-an-analysis-of-cyclops-ransomware-successor/)。Cyclops は 2023 年 7 月以降リーク サイトに投稿していませんが、Knight はリーク サイトに同年後半の 9 月から投稿を開始しています。

### 2023 年のリーク サイトの統計

リーク サイトのデータを分析すると、ランサムウェア脅威に関する重要な知見が得られます。私たちは 2023 年の 3,998 件のリーク サイト投稿を再検討しました。このデータは、最も活発だったグループや、ランサムウェアから最も大きく影響を受けた業種や世界の地域を示してくれます。

#### グループの分布

2023 年のリーク サイトの投稿 3,998 件についていえば、依然として [LockBit ランサムウェア](https://www.paloaltonetworks.com/blog/security-operations/threat-alert-cortex-vs-lockbit-3-0/?lang=ja)が最も活発で、928 組織という投稿数は全体の 23% を占めています。

LockBit は 2019 年以来、中断を最小限にとどめて活動を続けており、現在は 2 年連続で最も投稿数の多いランサムウェア グループとなっています。[Conti](https://www.securityweek.com/conti-ransomware-operation-shut-down-after-brand-becomes-toxic/)、[Hive](https://www.justice.gov/opa/pr/us-department-justice-disrupts-hive-ransomware-variant)、[Ragnar Locker](https://www.europol.europa.eu/media-press/newsroom/news/ragnar-locker-ransomware-gang-taken-down-international-police-swoop)といったグループの凋落によって、その後[アフィリエイトに加わった](https://www.bleepingcomputer.com/news/security/lockbit-ransomware-now-poaching-blackcat-noescape-affiliates/)多くの脅威アクターらにとって LockBit が「選ばれるランサムウェア ナンバー1」になりました。

LockBit は、Linux と Windows の両オペレーティング システムに影響する複数の亜種をリリースしました。[誰でも自由に使えるソフトウェア ツールの再利用](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-165a)や [LockBit の高速暗号化](https://www.theregister.com/2022/03/23/ransomware_encryption_speed/)の利用により、アフィリエイトたちは個々のニーズに合わせてランサムウェア オペレーションをあつらえることができます。

リーク投稿数第 2 位は ALPHV (BlackCat) ランサムウェアで、2023 年のリーク サイト投稿全体の約 9.7% を占めていました。第 3 位は CL0P ランサムウェアで、2023 年の投稿の約 9.1% を占めていました。

CL0P は、[Progress Software の MOVEit](https://unit42.paloaltonetworks.jp/threat-brief-moveit-cve-2023-34362/) や [Fortra の GoAnywhere MFT](https://www.bleepingcomputer.com/news/security/clop-ransomware-gang-begins-extorting-goanywhere-zero-day-victims/) などの重大な脆弱性のゼロデイ エクスプロイトの利用することで有名です。ただし、同グループのリーク サイトに CL0P が投稿した組織の数は、これらの脆弱性からくる影響をすべて正確には反映していない可能性があります。

たとえば、CL0P のリーク サイト データは、同年に 364 の組織を侵害したことを示していますが、2023 年の CL0P による MOVEit 脆弱性のエクスプロイトを分析したレポートは [2,730 の組織が影響を受けた](https://www.emsisoft.com/en/blog/44123/unpacking-the-moveit-breach-statistics-and-analysis/)と述べています。これは、リーク サイトのデータと実際の影響との間でよく見られる差異の好例です。

図 7 は、2023 年のさまざまなランサムウェア ファミリーによるリーク サイトの投稿数を示しています。
![画像 7 は、2023 年のランサムウェア リーク サイトのすべての投稿数をグループごとに示した棒グラフです。投稿数で上位 3 位のグループは LockBit 3.0、ALPHV、CL0P です。LockBit はほかのグループより大幅に投稿数が多くなっています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-132361-7-ja.png) 図 7. 2023 年のリーク サイト投稿数のランサムウェア グループ別の分類

#### 月次・週次平均

私たちが調査した 3,998 件のランサムウェア投稿は、ランサムウェア グループが 2023 年に月平均で 333 件の投稿を行っていたことを意味します。この年間投稿数は、週平均でほぼ 77 件の投稿に相当します。2022 年との比較で 2023 年の数字はランサムウェア アクティビティの増加を示しています。

2022 年には、リーク サイトの投稿数は合計 2,679 件、月平均 223 件、週平均 52 件でした。年間合計では、2023 年のランサムウェア リーク サイトへの投稿数は前年比 49% の増加となります。

2023 年のリーク サイト報告数は 7 月が最も多く、投稿数は 495 件でした。CL0P はその月に最も多くの投稿をしていました。おそらく MOVEit 脆弱性の大規模なエクスプロイトがその原因でしょう。

リーク サイトの投稿数によると、2023 年にランサムウェアの活動が最も少ない月は 1 月と 2 月でした。年間を通してのリーク サイトへの投稿状況を示す折れ線グラフを図 8 に示します。
![画像 8 は、2023 年全体の月別のリーク サイト投稿数グラフです。最も多いのは 70 件を超えた 8 月です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-132361-8.png) 図 8. 2023 年全体で見たランサムウェア リーク サイトの投稿数の分布

#### 影響を受けたセクター

一部のランサムウェア グループは特定の国やセクターに的を絞っている場合がありますが、ほとんどのグループは日和見主義で、主に利益を上げることを目的としています。その結果、多くのランサムウェア グループは、複数のセクターの組織を侵害します。

以下の図 9 に示すように、2023 年のリーク サイトの投稿数では製造業がランサムウェアによる影響を最も強く受けており、このセクターが投稿全体の 14% を占めていました。
![画像 9 は、2023 年にランサムウェア リーク サイトの投稿によって影響を受けたセクターの縦棒グラフです。上位 3 つのセクターは、製造、専門・法律サービス、ハイテクです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-132361-9-ja.png) 図 9. 2023 年のセクター別のリーク サイト投稿分布

製造業がランサムウェア被害を最も強く受けた原因は何でしょうか。製造業では[運用テクノロジー (OT) システムの可視性が限られている](https://nam.org/ransomware-attacks-increasingly-targeting-manufacturers-17684/)ことが多く、適切なネットワーク監視を欠いていたり、ベスト セキュリティ プラクティスを実装できていないことがよくあります。

#### 地理的な影響

リーク サイト データによると、2023 年の被害者のほとんどは米国に拠点を置いており、投稿全体の 47.6％ を占めていました。英国が 6.5% で 2 位、その後に カナダが 4.6%、ドイツが 4% と続きます。最も影響を受けた地域を示すグラフは、図 10 から確認してください。
![画像 10 は、2023 年の国別リーク サイト投稿分布のグラフです。最も多いのは米国の 47.6％ で、次いで英国の 6.5％、カナダ 4.6％、ドイツ 4％、フランス 3.4％ の順になっています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-132361-10-ja.png) 図 10. 2023 年の国別リーク サイト投稿分布

2019 年にリーク サイトが初めて出現して以来、米国の組織はランサムウェアの最大の標的となってきました。とくに売上や利益、資産、市場価値において世界最大の企業のランク付けをしている [Forbes Global 2000](https://www.forbes.com/lists/global2000/) を見てみれば、米国がもっとも魅力的な標的となっていることがわかります。Forbes Global 2000 に記載された組織のなかで米国の組織が占める数は 610 社で、これは Forbes Global 2000 のほぼ 31% に相当しており、裕福な標的への集中が示されました。

ランサムウェア グループは米国などの裕福な地域をターゲットにする傾向はあるものの、依然として世界中のいたるところでの問題となっています。2023 年のリーク サイト データからは、世界中で少なくとも 120 か国に及ぶ被害者が明らかになっています。

## 結論

ランサムウェア リーク サイトの投稿数が示しているとおり、2023 年のランサムウェア情勢は進化と繁栄を表すものとなりました。これらリーク サイトの投稿は、アクティビティの顕著な増加を反映するものであると同時に、新興ランサムウェア グループと衰退した既存ランサムウエア グループの状況を反映するものでもありました。依然、情勢は流動的であるものの、ランサムウェアとの戦いにおける法執行機関の効力向上は歓迎すべき変化の予兆といえます。

CL0P などのランサムウェア グループは新たに発見された重大な脆弱性にゼロデイ エクスプロイトを使ってくることから、これが潜在的被害者に難問を突きつけています。ランサムウェア リーク サイトのデータは脅威情勢に関する貴重な知見を提供してくれますが、このデータが脆弱性による影響をすべて正確に反映しているとはかぎりません。このため、組織は既知の脆弱性への警戒だけでなく、ゼロデイ エクスプロイトへの迅速な対応とその影響の緩和のための戦略を策定する必要があります。

## 保護と緩和策

パロアルトネットワークスのお客様は、以下の製品を通じて、ランサムウェアの脅威からさらに強力に保護されています。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire): 私たちは日々のランサムウェアの調査で得られた発見にもとづき、Advanced WildFire の機械学習モデルと分析技術の見直しや更新を頻繁に行っています。
* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse): Cortex Xpanse を使用すると、インターネットに直接公開され、エクスプロイト可能で、ランサムウェアに感染する可能性のある脆弱なサービスを検出できます。
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr) および [XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam): とくに設定等を変更する必要なく、既知のすべてのランサムウェア サンプルは XDR エージェントによって防止されます。これには以下のモジュールが使われます。
  * Windows 上での暗号化動作を防止する Anti-Ransomware モジュール
  * Windows 上のランサムウェア バイナリーの Local Analysis (ローカル分析) による防止
  * Windows 上および Linux 上のランサムウェア アクティビティ防止を支援する Behavioral Threat Protection (BTP) ルール
* [クラウド配信型セキュリティ サービス](https://docs.paloaltonetworks.com/cdss)を有効にした[次世代ファイアウォール (NGFW)](https://docs.paloaltonetworks.com/ngfw):
  * [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) と [DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security) は、関連する悪意のある URL やドメインをランサムウェア、コマンド \& コントロール (C2)、マルウェア のカテゴリーに分類してブロックします。
  * [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention) は、ポート スキャン、バッファー オーバーフロー、リモート コード実行など、ネットワーク層とアプリケーション層の両方でランサムウェアの脅威をブロックします。
* [Prisma Cloud](https://docs.paloaltonetworks.com/prisma/prisma-cloud): Windows 仮想マシン (VM) を実行しているクラウド インフラは、Cortex XDR Cloud Agent または Prisma Cloud Defender Agent を使用して Windows ベースの VM を監視する必要があります。どちらのエージェントも、弊社の WildFire から取得したシグネチャーを使い、既知のマルウェアが Windows VM インスタンスに存在していないかどうか監視します。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

## 追加リソース

本稿は以下のレポートを参照しました。これらのレポートを読むことで 2023 年におけるランサムウェア オペレーションや、個々のランサムウェア ファミリー、ランサムウェア関連の特定オペレーションについて、さらに深い知見を得られます。

* [Dedicated Leak Sites (DLS): Here's what you should know](https://www.group-ib.com/resources/knowledge-hub/dedicated-leak-sites/) -- Group-IB
* [What is Multi-Extortion Ransomware?](https://www.paloaltonetworks.com/cyberpedia/what-is-multi-extortion-ransomware) -- Palo Alto Networks
* [Allied Universal Breached by Maze Ransomware, Stolen Data Leaked](https://www.bleepingcomputer.com/news/security/allied-universal-breached-by-maze-ransomware-stolen-data-leaked/) -- Bleeping Computer
* [What is a zero-day exploit?](https://www.ibm.com/topics/zero-day) -- IBM
* [Tor (Network)](<https://en.wikipedia.org/wiki/Tor_(network)>) -- Wikipedia
* [Summary of the Investigation Related to CVE-2023-0669](https://www.goanywhere.com/blog/summary-investigation-related-cve-2023-0669) -- Fortra GoAnywhere Blog
* [脅威に関する情報: MOVEit TransferのSQLインジェクションの脆弱性(CVE-2023-34362、CVE-2023-35036、CVE-2023-35708)](https://unit42.paloaltonetworks.jp/threat-brief-moveit-cve-2023-34362/) -- パロアルトネットワークス Unit 42
* [#StopRansomware: CL0P Ransomware Gang Exploits CVE-2023-34362 MOVEit Vulnerability](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-158a) -- U.S. Cybersecurity \& Infrastructure Security Agency (CISA)
* [CL0P^\_- めざせシード マスター!](https://unit42.paloaltonetworks.jp/cl0p-group-distributes-ransomware-data-with-torrents/) -- パロアルトネットワークス Unit 42
* [Understanding Ransomware Threat Actors: LockBit](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-165a) -- U.S. Cybersecurity \& Infrastructure Security Agency (CISA)
* [Medusa Ransomware on the Rise: From Data Leaks to Multi-Extortion](https://thehackernews.com/2024/01/medusa-ransomware-on-rise-from-data.html) -- The Hacker News
* [#StopRansomware: ALPHV Blackcat](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-353a) -- U.S. Cybersecurity \& Infrastructure Security Agency (CISA)
* [What Is Citrix Bleed?The Next Ransomware Patch You Need](https://www.govtech.com/security/what-is-citrix-bleed-the-next-ransomware-patch-you-need) -- Government Technology  
  [ESXiArgs: Questions \& Answers](https://core.vmware.com/esxiargs-questions-answers) -- VMware
* [CVE-2021-21974](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-21974) -- CVE List, The MITRE Corporation
* [ESXiArgs Ransomware Virtual Machine Recovery Guidance](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-039a) -- U.S. Cybersecurity \& Infrastructure Security Agency (CISA)
* [8Base Ransomware: A Heavy Hitting Player](https://blogs.vmware.com/security/2023/06/8base-ransomware-a-heavy-hitting-player.html) -- VMware Security Blog
* [Hackers use new 3AM ransomware to save failed LockBit attack](https://www.bleepingcomputer.com/news/security/hackers-use-new-3am-ransomware-to-save-failed-lockbit-attack/) -- Bleeping Computer
* [Abyss Locker Ransomware Looks to Drown VMware's ESXi Servers](https://www.darkreading.com/ics-ot-security/abyss-locker-ransomware-vmware-esxi-servers) -- Dark Reading
* [Akira, again: The ransomware that keeps on taking](https://news.sophos.com/en-us/2023/12/21/akira-again-the-ransomware-that-keeps-on-taking/) -- Sophos
* [\[PDF\] BlackSuit Ransomware](https://www.hhs.gov/sites/default/files/blacksuit-ransomware-analyst-note-tlpclear.pdf) -- HC3: Analyst Note
* CACTUS Ransomware Exploits Qlik Sense Vulnerabilities in Targeted Attacks -- The Hacker News
* Ransomware review: October 2023 -- Malwarebytes
* [Cloak Ransomware: Who's Behind the Cloak?](https://cyberint.com/blog/other/cloak-ransomware-whos-behind-the-cloak/) -- Cyberint
* [Netskope Threat Coverage: CrossLock Ransomware](https://www.netskope.com/blog/netskope-threat-coverage-crosslock-ransomware) -- Netskope
* [New RaaS CryptNet Advertised for Double Extortion Attacks in Dark Web Forums](https://rhisac.org/ransomware/new-threat-operation-cryptnet-ransomware/) -- Retail \& Hospitality ISAC
* [Knight: An analysis of Cyclops' ransomware successor](https://www.acronis.com/en-us/cyber-protection-center/posts/knight-an-analysis-of-cyclops-ransomware-successor/) -- Acronis
* [Unmasking the Darkrace Ransomware Gang](https://cyble.com/blog/unmasking-the-darkrace-ransomware-gang/) -- Cyble
* [Hunters International Cyberattackers Take Over Hive Ransomware](https://www.darkreading.com/cyberattacks-data-breaches/hunters-international-cyberattackers-take-over-hive-ransomware) -- Dark Reading
* [Inc. Ransom](https://www.sentinelone.com/anthology/inc-ransom/) -- SentinelOne
* [Novel LostTrust ransomware operation emerges](https://www.scmagazine.com/brief/novel-losttrust-ransomware-operation-emerges) -- SC Media
* [NoEscape Ransomware](https://www.hhs.gov/sites/default/files/noescape-ransomware-analyst-note-tlpclear.pdf) -- HC3: Analyst Note
* [Nokoyawa](https://www.sentinelone.com/anthology/nokoyawa/) -- SentinelOne
* [Vanderbilt University Medical Center investigating cybersecurity incident](https://therecord.media/vanderbilt-university-medical-center-investigating-cyber-incident-meow-ransomware) -- Recorded Future
* [New Money Message ransomware demands million dollar ransoms](https://www.bleepingcomputer.com/news/security/new-money-message-ransomware-demands-million-dollar-ransoms/) -- Bleeping Computer
* [Newly identified RA Group compromises companies in U.S. and South Korea with leaked Babuk source code](https://blog.talosintelligence.com/ra-group-ransomware/) -- Cisco Talos
* [Ransomware Roundup - Rancoz](https://www.fortinet.com/blog/threat-research/ransomware-roundup-rancoz) -- Fortinet
* [The Emergence of Ransomed: An Uncertain Cyber Threat in the Making](https://flashpoint.io/blog/ransomed-uncertain-cyber-threat/) -- Flashpoint
* [#StopRansomware: Rhysida Ransomware](https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-319a) -- U.S. Cybersecurity \& Infrastructure Security Agency (CISA)
* [U-Bomb](https://www.sentinelone.com/anthology/u-bomb/) -- SentinelOne
* [新興ランサムウェア「Trigona」: 被害組織は製造、金融、建設、農業、マーケティング、ハイテクなどに広がる](https://unit42.paloaltonetworks.jp/trigona-ransomware-update/) -- パロアルトネットワークス Unit 42
* [Conti and Akira: Chained Together](https://arcticwolf.com/resources/blog/conti-and-akira-chained-together/) -- Arctic Wolf
* [8Base Ransomware](https://www.hhs.gov/sites/default/files/8base-ransomware-analyst-note.pdf) \[PDF\] -- Health Sector Cybersecurity Coordination Center (HC3): Analyst Note
* [#StopRansomware: Hive Ransomware](https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-321a) -- U.S. Cybersecurity \& Infrastructure Security Agency (CISA)
* [U.S. Department of Justice Disrupts Hive Ransomware Variant](https://www.justice.gov/opa/pr/us-department-justice-disrupts-hive-ransomware-variant) -- Office of Public Affairs, U.S. Department of Justice
* [Hive Ransomware Operation Shut Down by Law Enforcement](https://www.securityweek.com/hive-ransomware-operation-apparently-shut-down-by-law-enforcement/) -- Security Week
* [Ragnar Locker ransomware gang taken down by international police swoop](https://www.europol.europa.eu/media-press/newsroom/news/ragnar-locker-ransomware-gang-taken-down-international-police-swoop) -- Europol
* [Sony was attacked by two ransomware operators](https://www.malwarebytes.com/blog/news/2023/10/sony-attacked-by-two-ransomware-operators) -- Malwarebytes
* [Get your very own ransomware empire on the cheap, while stocks last](https://www.theregister.com/2023/11/01/ransomedvc_owner_sells_operation/) -- The Register
* [Ransomed.vc gang claims to shut down after six affiliates allegedly arrested](https://therecord.media/ransomedvc-claims-shutdown-for-sale) -- Recorded Future
* [CVE-2023-22515 - Broken Access Control Vulnerability in Confluence Data Center and Server](https://confluence.atlassian.com/security/cve-2023-22515-privilege-escalation-vulnerability-in-confluence-data-center-and-server-1295682276.html) -- Atlassian Support
* [Ukrainian activists hack Trigona ransomware gang, wipe servers](https://www.bleepingcomputer.com/news/security/ukrainian-activists-hack-trigona-ransomware-gang-wipe-servers/) -- Bleeping Computer
* [Servers of the Trigona ransomware gang has been exfiltrated and wiped out](https://twitter.com/vx_herm1t/status/1714426955913744684) -- X (Twitter)
* [Justice Department Disrupts Prolific ALPHV/Blackcat Ransomware Variant](https://www.justice.gov/opa/pr/justice-department-disrupts-prolific-alphvblackcat-ransomware-variant) -- Office of Public Affairs, U.S. Department of Justice
* [AlphV ransomware site is "seized" by the FBI. Then it's "unseized." And so on.](https://arstechnica.com/security/2023/12/alphv-ransomware-site-is-seized-by-the-fbi-then-its-unseized-and-so-on/) -- ArsTechnica
* [LockBit ransomware now poaching BlackCat, NoEscape affiliates](https://www.bleepingcomputer.com/news/security/lockbit-ransomware-now-poaching-blackcat-noescape-affiliates/) -- Bleeping Computer
* [BlackCat Rises: Infamous Ransomware Gang Defies Law Enforcement](https://www.infosecurity-magazine.com/news/blackcat-ransomware-defies-law/) -- Infosecurity Magazine
* [脅威の評価: Royalランサムウェア](https://unit42.paloaltonetworks.jp/royal-ransomware/) -- パロアルトネットワークス Unit 42
* [教育セクターを狙う持続的脅威Vice Societyのプロファイリング](https://unit42.paloaltonetworks.jp/vice-society-targets-education-sector/) -- パロアルトネットワークス Unit 42
* [#StopRansomware: Royal Ransomware Update \[PDF\]](https://www.cisa.gov/sites/default/files/2023-11/aa23-061a-stopransomware-royal-ransomware-update.pdf) -- U.S. Cybersecurity \& Infrastructure Security Agency (CISA)
* [CISA, FBI warn that Royal ransomware gang may rebrand as 'BlackSuit'](https://therecord.media/cisa-fbi-warn-royal-ransomware-gang-rebrands-blacksuit) -- Recorded Future
* [Rhysida, the new ransomware gang behind British Library cyber-attack](https://www.theguardian.com/technology/2023/nov/24/rhysida-the-new-ransomware-gang-behind-british-library-cyber-attack) -- The Guardian
* [LockBit 3.0への注意喚起とCortexによる対策](https://www.paloaltonetworks.com/blog/security-operations/threat-alert-cortex-vs-lockbit-3-0/?lang=ja) -- パロアルトネットワークス
* [Conti Ransomware Operation Shut Down After Brand Becomes Toxic](https://www.securityweek.com/conti-ransomware-operation-shut-down-after-brand-becomes-toxic/) -- Security Week
* LockBit[wins ransomware speed test, encrypts 25,000 files per minute](https://www.theregister.com/2022/03/23/ransomware_encryption_speed/) -- The Register
* [Clop ransomware gang begins extorting GoAnywhere zero-day victims](https://www.bleepingcomputer.com/news/security/clop-ransomware-gang-begins-extorting-goanywhere-zero-day-victims/) -- Bleeping Computer
* [Ransomware Attacks Increasingly Targeting Manufacturers](https://nam.org/ransomware-attacks-increasingly-targeting-manufacturers-17684/) -- NAM News Room, National Association of Manufacturers
* [​​Unpacking the MOVEit Breach: Statistics and Analysis](https://www.emsisoft.com/en/blog/44123/unpacking-the-moveit-breach-statistics-and-analysis/) -- Emsisoft
* [The Global 2000](https://www.forbes.com/lists/global2000/) -- Forbes

*2024-02-21 09:45 JST 英語版更新日 2024-02-20 12:56 PST の内容を反映*
トップに戻る

### タグ

* [ALPHV](https://unit42.paloaltonetworks.com/ja/tag/alphv-ja/ "ALPHV")
* [Ambitious Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ambitious-scorpius-ja/ "Ambitious Scorpius")
* [Blackcat](https://unit42.paloaltonetworks.com/ja/tag/blackcat-ja/ "Blackcat")
* [Buzzing Scorpius](https://unit42.paloaltonetworks.com/ja/tag/buzzing-scorpius-ja/ "Buzzing Scorpius")
* [Hive](https://unit42.paloaltonetworks.com/ja/tag/hive-ja/ "Hive")
* [Ignoble Scorpius](https://unit42.paloaltonetworks.com/ja/tag/ignoble-scorpius-ja/ "Ignoble Scorpius")
* [Leak site](https://unit42.paloaltonetworks.com/ja/tag/leak-site-ja/ "Leak site")
* [Ragnar Locker](https://unit42.paloaltonetworks.com/ja/tag/ragnar-locker-ja/ "Ragnar Locker")
* [Ransomed](https://unit42.paloaltonetworks.com/ja/tag/ransomed-ja/ "Ransomed")
* [Ransomed.Vc](https://unit42.paloaltonetworks.com/ja/tag/ransomed-vc-ja/ "Ransomed.Vc")
* [Royal Ransomware](https://unit42.paloaltonetworks.com/ja/tag/royal-ransomware-ja/ "Royal Ransomware")
* [Salty Scorpius](https://unit42.paloaltonetworks.com/ja/tag/salty-scorpius-ja/ "Salty Scorpius")
* [Trigona](https://unit42.paloaltonetworks.com/ja/tag/trigona-ja/ "Trigona")
* [Vice Society](https://unit42.paloaltonetworks.com/ja/tag/vice-society-ja/ "Vice Society")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:最新 Mispadu Stealer 亜種の調査](https://unit42.paloaltonetworks.com/ja/mispadu-infostealer-variant/ "最新 Mispadu Stealer 亜種の調査")

### 目次

* 

### 関連記事

* [The Golden Scale: 望まれない贈り物の季節](https://unit42.paloaltonetworks.com/ja/new-shinysp1d3r-ransomware/ "article - table of contents")
* [攻撃の解剖学: 世界的装置メーカーで見つかった"BlackSuit Blitz"](https://unit42.paloaltonetworks.com/ja/anatomy-of-an-attack-blacksuit-ransomware-blitz/ "article - table of contents")
* [Muddled Libraの脅威評価: より深く、より速く、より影響ある攻撃](https://unit42.paloaltonetworks.com/ja/muddled-libra/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")  
  ![Pictorial representation of RaaS RansomHouse. Digital representation of cybersecurity concept with a padlock superimposed over computer circuit boards, symbolizing data protection and encryption technologies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/06_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年12月17日 [#### 直線的なものからの複雑化:RansomHouse暗号化のアップグレード](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/)

* [ESXi](https://unit42.paloaltonetworks.com/ja/tag/esxi-ja/ "ESXi")

* [Jolly Scorpius](https://unit42.paloaltonetworks.com/ja/tag/jolly-scorpius-ja/ "Jolly Scorpius")

* [RansomHouse](https://unit42.paloaltonetworks.com/ja/tag/ransomhouse-ja/ "RansomHouse")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/ "直線的なものからの複雑化:RansomHouse暗号化のアップグレード")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")  
  ![Pictorial representation of malicious LLMs. Close-up view of a digital wall displaying various glowing icons, representing a high-tech network interface.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/AdobeStock_1270203474-786x440.jpeg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月25日 [#### AIのデュアルユースのジレンマ：悪意あるLLM](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")

* [LLM](https://unit42.paloaltonetworks.com/ja/tag/llm-ja/ "LLM")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dilemma-of-ai-malicious-llm/ "AIのデュアルユースのジレンマ：悪意あるLLM")  
  ![Pictorial representation of Gh0st RAT malware. A woman analyzes code on a computer screen in an office setting, with another individual working in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/04_Security-Technology_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年11月14日 [#### デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/)

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")

* [Gh0st Rat](https://unit42.paloaltonetworks.com/ja/tag/gh0st-rat-ja/ "Gh0st Rat")

* [PDNS](https://unit42.paloaltonetworks.com/ja/tag/pdns-ja/ "PDNS")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/ "デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析")  
  ![Pictorial representation of a gift card fraud campaign. A glowing skull and crossbones on a circuit board.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/07_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年10月22日 [#### Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/)

* [CL‑CRI‑1032](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-1032-ja/ "CL‑CRI‑1032")

* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態")  
  ![Pictorial representation of Unit 42 threat attribution system. Illustration featuring a white triangle centered within an abstract cosmic background of purple and blue swirls and stars.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/Generic-A-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年7月31日 [#### Unit 42のアトリビューション フレームワークの紹介](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Bookworm](https://unit42.paloaltonetworks.com/ja/tag/bookworm-ja/ "Bookworm")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-attribution-framework/ "Unit 42のアトリビューション フレームワークの紹介")  
  ![Pictorial representation of social engineering. Digital illustration of four human profiles connected by glowing neural network lines against a dark background, symbolizing connectivity and technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/cover-1920x900-no-blades-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-report-white-1.svg)トレンド レポート](https://unit42.paloaltonetworks.com/ja/category/trend-reports-ja/) 2025年7月30日 [#### Unit 42インシデント レスポンス レポート(2025年版): ソーシャル エンジニアリング編](https://unit42.paloaltonetworks.com/ja/2025-unit-42-global-incident-response-report-social-engineering-edition/)

* [Agent Serpens](https://unit42.paloaltonetworks.com/ja/tag/agent-serpens-ja/ "Agent Serpens")

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [Lumma Stealer](https://unit42.paloaltonetworks.com/ja/tag/lumma-stealer-ja/ "Lumma Stealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/2025-unit-42-global-incident-response-report-social-engineering-edition/ "Unit 42インシデント レスポンス レポート(2025年版): ソーシャル エンジニアリング編")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
