ベルリン州政府から約5.8TBのデータ流出 ランサムウェア集団「Rhysida」が公開、行政を狙う二重恐喝の脅威

ベルリン州政府から約5.8TBのデータ流出 ランサムウェア集団「Rhysida」が公開、行政を狙う二重恐喝の脅威 #news
ドイツ・ベルリン州政府がランサムウェア集団「Rhysida」の攻撃を受け、約5.7~5.8TBのデータが流出。30BTCの要求を政府が拒否した後、盗まれたデータがダークウェブで公開されました。Rhysidaの正体、二重恐喝の仕組み、身代金を払わない理由、二次被害のリスクを詳しく解説します。

🚨 ベルリン州政府が大規模サイバー攻撃、約5.7TBのデータがダークウェブへ

ドイツ・ベルリン州政府の行政ネットワークが大規模なサイバー攻撃を受け、犯罪グループ「Rhysida(リサイダ)」が約5.7~5.8TBのデータを窃取したと主張し、2026年9月4日にダークウェブ上で公開しました。ベルリン州政府の調査によると、主要なデータ流出は8月7~12日に発生したとみられ、8月14日には被害が確認された都市開発・建築・住宅部門と、交通・気候・環境部門のITシステムをネットワークから切り離しています。Rhysidaは盗んだデータをオークションにかけ、最低価格を30BTC(当時約200万ユーロ)に設定しましたが、ベルリン州は「恐喝には屈しない」と支払いを拒否。期限後にデータが公開され、州政府はITフォレンジック専門家、ベルリン州刑事警察、検察、ドイツ連邦情報セキュリティ庁(BSI)などと共同で流出内容の解析を続けています。

流出量の大きさだけでなく、問題なのはデータの性質です。初期報道では約144万ファイルが含まれ、防衛・緊急対応やインフラに関係する資料、行政職員などの氏名、住所、電話番号、メールアドレス、給与・人事関係資料、金融情報などが含まれている可能性が報じられています。一方、ベルリン州政府は公開直後から全ファイルを精査しており、「5.7TBすべてが機密情報だった」と確定しているわけではありません。州政府は、安全保障上重要なデータが確認された場合には州・連邦政府の関係機関にも通知する体制を整え、個人を特定できた場合にはリスクと法的要件に応じて本人へ通知するとしています。9月10日には被害者向けの専用窓口も設置されました。

💰 30BTCを払わなければ公開――「二重恐喝」がランサムウェアの主流に

今回の事件は、現代型ランサムウェアの特徴である「二重恐喝(Double Extortion)」を分かりやすく示しています。かつてのランサムウェアはPCやサーバーのデータを暗号化し、「復号したければ身代金を払え」と要求する攻撃が中心でした。しかしバックアップから復旧する組織が増えると、犯罪者側は暗号化する前に大量のデータを盗み出し、「支払わなければインターネットへ公開する」という第二の圧力を加えるようになりました。バックアップで業務システムを復旧できても、一度コピーされた個人情報や内部文書を犯罪者から取り戻すことはできません。BSIも、盗んだデータの公開を材料にした恐喝が一般化していると警告しており、ランサムウェア対策は「バックアップさえあれば大丈夫」という段階をすでに超えています。

今回の流れを整理すると、典型的な二重恐喝の構造が見えてきます。

  • 🖥️ 行政ネットワークへ侵入し、内部システムへアクセス
  • 📦 大量のデータを外部へコピーして攻撃者側に確保
  • 💰 約5.7TBを保有していると主張し、最低30BTCでオークション
  • 🚫 ベルリン州政府は身代金の支払いを拒否
  • 🌐 期限後、盗まれたデータがダークウェブ上で公開
  • 🔍 ITフォレンジックと捜査機関が流出範囲・侵入経路を調査
  • ⚠️ 今後は流出情報を利用したフィッシング、詐欺、なりすまし、二次攻撃にも警戒が必要

ベルリン州政府は9月中旬時点でも原因や流出範囲を調査中としており、侵入経路について確定していない事項を断定することはできません。政府は現在、ネットワーク上に攻撃者が残っていることを示す兆候はないとしています。

🕵️ Rhysidaとは何者なのか? 政府・病院・教育機関を狙うRaaS集団

Rhysidaは2023年ごろから本格的に確認されるようになったランサムウェア勢力で、政府機関、医療、教育、製造、ITなど幅広い組織を標的としてきました。米FBI、CISA、MS-ISACは共同セキュリティ勧告を公開しており、Rhysidaが「Ransomware as a Service(RaaS)」として活動している事例を確認しています。これは中央の運営者だけがすべての攻撃を実行するのではなく、ランサムウェアや攻撃インフラを外部の「アフィリエイト」に提供し、成功時の身代金を分配する犯罪ビジネスモデルです。そのため「Rhysidaによる攻撃」といっても、実際の侵入を担当した人物や手法が案件ごとに異なる可能性があります。

Rhysidaの過去の被害例には英国のBritish Libraryやチリ陸軍などがあり、2026年8月時点のReuters報道では、2023年の出現以降に約280件の攻撃を主張していたとされています。CISAなどの分析では、外部公開されたリモートサービスや有効な認証情報などを初期侵入に利用する活動が確認されており、侵入後にはネットワーク内部を探索して権限を拡大し、データを持ち出した上でランサムウェアを展開することがあります。CISA・FBIなどは、ネットワーク分離、多要素認証、オフラインかつ改変困難なバックアップ、ログの集中保存、脆弱性対策などを防御策として推奨しています。

🏛️ なぜ政府は約200万ユーロを払わなかったのか?

大量の行政データが公開される可能性があってもベルリン州政府が支払いを拒否したのは、ランサムウェアにおける根本的なジレンマがあります。身代金を払ってもデータが本当に削除される保証がないためです。攻撃者が復号鍵を渡したり「削除した」と主張したりしても、別の場所にコピーを保存していないことを被害者側から検証するのは困難です。BSIも、身代金を支払っても暗号化されたデータやシステムを取り戻せる保証はないとして、被害発生時には警察へ届け出るよう案内しています。

さらに公的機関が巨額の身代金を支払えば、「政府を攻撃すれば金になる」というインセンティブを犯罪市場へ与える問題もあります。その一方で、支払いを拒否すれば今回のように個人情報や行政文書が公開され、市民や職員が長期間リスクを負う可能性があります。ベルリン州は後者を選択し、公開後には中央対策チームを設置。データ保護当局、刑事警察、各行政部門などを参加させ、流出資料の解析と被害者通知を進めています。州政府は、流出情報が詐欺やID窃盗に使われていることを確認した場合には警察へ届け出るよう市民に呼びかけています。

🔎 まとめ:本当の被害は「5.8TBが流出した後」から長期化する

ベルリン州政府への攻撃は、現代のランサムウェアが単なる「PCを暗号化するウイルス」ではなく、機密データを人質に取る情報窃取・恐喝ビジネスへ変化していることを示しています。ベルリン州は身代金を拒否しましたが、その結果として盗まれたデータが公開され、行政側は膨大なファイルを解析して被害者を特定し、安全保障上重要な情報を洗い出す長期戦に入りました。さらに氏名、連絡先、人事情報などが流出していれば、それらを材料に本物そっくりのフィッシングメールやなりすましを作る二次攻撃にもつながります。今回の事件で重要なのは5.8TBという数字だけではなく、一度外部へ持ち出された情報は、システムを復旧しても「元に戻す」ことができないというランサムウェア時代の厳しい現実です。

📚 参考・出典

・ベルリン州政府「Cyberangriff auf das Landesnetz Berlin: Informationen für Bürgerinnen und Bürger」
ベルリン州政府の被害者向け情報

・ベルリン州政府「Aktuelle Lage nach dem IKT-Vorfall im Landesnetz Berlin」
2026年9月3日の公式発表

・ベルリン州政府「Aktuelle Lage nach dem IKT-Vorfall und der Veröffentlichung der gestohlenen Daten」
データ公開後の公式発表

・ベルリン州政府「Cyberangriff auf das Landesnetz Berlin: Anlaufstelle für Betroffene eingerichtet」
被害者向け窓口の設置について

・Reuters「Ransomware group says it stole Berlin data, offers it for auction」
Reutersの報道

・FBI / CISA / MS-ISAC「#StopRansomware: Rhysida Ransomware」
Rhysidaに関する共同セキュリティ勧告

・ドイツ連邦情報セキュリティ庁(BSI)「Ransomware – Facts and defensive strategies」
BSIのランサムウェア解説

タイトルとURLをコピーしました