ランサムウェアによるインシデントは、事業への影響が避けられない状況になるまで表面化しないことが多く、組織や防御側は被害の実態をほとんど把握できないままになる。
SafePayランサムウェアグループに関連する最近の活動は、こうした透明性の欠如によって、現代の恐喝キャンペーンがほぼ公の目に触れずに展開できることを示している。
「このランサムウェアグループは、『ただのビジネスだ』という言葉に邪悪なひねりを加えている」と述べたのは Flareのサイバーセキュリティ研究者、Assaf Morag氏だ。
同氏はさらに、「彼らが『顧客を綿密に』狙う手法は、正規の事業運営に似ている。最も関連性の高い市場セグメントを特定し、そこを標的にして製品を売るのだ」と述べた。
Assaf氏はまた、「ただし今回のケースでは、意図的に中小企業、つまり身代金を支払えるだけの規模がありながら、攻撃による混乱や圧力への対応に苦慮するほど小規模な企業に焦点を当てている」と説明した。
ランサムウェア攻撃がもたらす事業上の余波
ランサムウェアによって企業が事業を停止せざるを得なくなっても、侵害がプレスリリースや規制当局への届け出で明らかになるとは限らない。
むしろ被害が表面化するのは、レイオフや、ひそかに破談となる買収、あるいは何が問題だったのかをめぐる法的紛争を通じて、後になってからである。
これは、英国の運輸会社KNP Logisticsが、単一の脆弱なパスワードと多要素認証の不備に起因すると報じられたランサムウェア攻撃の後に経営破綻したケースにも当てはまる。
このような事例が示すように、ランサムウェアによる最も深刻な影響は、破綻が避けられなくなるまで見えないことが多い。
SafePayランサムウェアは、現代の恐喝キャンペーンがこうした透明性の欠如を悪用する仕組みを示す明確な例だ。
2024年後半に登場し、2025年を通じて急速に拡大したSafePayは、Torベースのリークサイトに数百件の被害者を掲載してきた。その多くは、インシデントを公表していない。
SafePayは典型的な二重恐喝モデルを運用している。攻撃者はデータを窃取し、システムを暗号化してダウンタイムを引き起こし、交渉が行き詰まると被害者をリークサイトで公開する。
この手法は、圧力の焦点を技術的な復旧だけから、法的・規制上・評判上の余波へと移す。厳格なコンプライアンス要件の下で事業を営む組織にとっては、なおさらである。
SafePayの被害者像を探る
Flareの研究者は、誰が、なぜ標的にされているのかを詳しく把握するため、SafePayのリークサイトに掲載された500件の記録を分析した。
500件のリーク記録を分析した結果、SafePayの被害者の90%以上が中小企業(SMB)であることが分かった。
こうした組織は通常、身代金を支払えるだけの収益がある一方、長期的なダウンタイムを吸収できる財務面・業務面のレジリエンスを欠いている。
これに対して大企業は、支払い能力がより高いにもかかわらず、法的手続きがより複雑で意思決定も遅いことが多く、同グループにとっては魅力の低い標的となる。
業種別に見ると、被害者の約66%は、専門サービス、医療機関、産業サービス、小売業の中小企業など、サービスを基盤とする組織だった。
これは経済全体に占める割合と比べて不釣り合いに高く、無差別なスキャンではなく、経済的価値を見極めた標的化であることを示唆している。
こうした企業はITの可用性に大きく依存していることが多く、個人を特定できる情報(PII)、保護対象医療情報(PHI)、法的記録、財務情報などの機密データを扱っている。
研究者らは、被害者がGDPと規制水準の高い地域に集中する傾向を見いだした。
データセットでは米国が158件で最も多く、次いでドイツが76件だった。これらの地域では、強い経済力と、EUにおけるGDPRやNIS2、米国におけるHIPAAや州のデータ侵害通知法といった厳格な規制枠組みが共存している。
攻撃者の視点では、規制がてこになる。データの露出が限定的でも、規制当局の調査、訴訟、サイバー保険上の問題、評判の毀損につながる可能性がある。
ランサムウェアに強い体制を構築する
SafePayのようなランサムウェアグループの存在は、サイバーリスクを管理するうえで、もはや予防だけでは不十分であることを示している。
攻撃者は、技術的な脆弱性だけに依存するのではなく、業務上の圧力、規制上のリスク、組織の盲点をますます悪用している。
影響を抑えるには、組織は検知と並行して、可視化、封じ込め、復旧を優先しなければならない。
- ランサムウェアのリーク情報を取り入れるをサードパーティーリスク管理、M&Aのデューデリジェンス、サイバー保険のワークフローに組み込み、公表されていない露出や潜在的なリスクを特定する。
- フィッシング耐性MFAを適用してアイデンティティセキュリティを強化する、特権アクセスの制御、強固なパスワード管理、認証情報の悪用に対する監視を実施する。
- ネットワークセグメンテーションによって影響範囲を縮小するほか、リモートアクセスを制限し、初期侵害後のラテラルムーブメントを制限する制御を導入する。
- ログを一元化して検知・対応を改善する、監視によってデータの持ち出しやランサムウェアの挙動を把握し、迅速な封じ込めのワークフローを可能にする。
- 不変バックアップまたはオフラインバックアップを維持して復旧への備えを確実にするとともに、バックアップの認証情報を本番システムから分離し、復元プロセスを定期的にテストする。
- ランサムウェアに特化した机上演習を実施するとともに、インシデント対応計画をテストする。
これらの対策により、組織は露出を抑え、対応を迅速化し、確実な復旧を可能にすることで、ランサムウェアの影響を軽減できる。
規制対象の中小企業が主要な標的になる理由
SafePayは、ランサムウェアの運用におけるより大きな変化を反映している。攻撃者は規模ではなく、最大の業務上・規制上の圧力にさらされている組織を狙い、てこを得ることを優先している。
規制業種の中小企業は、途切れのないIT運用に大きく依存し、極めて機密性の高いデータを扱っていることが多い。
また、大企業が備えるセキュリティの厚みやレジリエンスを欠いていることが多く、混乱を最大化し、意思決定を迅速化し、恐喝のてこを強める条件が生まれている。
多くの組織がゼロトラスト原則に移行している。

