攻撃者の種類,攻撃の動機
ランサム攻撃で、攻撃者は何を取引材料にして金銭を要求するか。「二重脅迫」は解説書でどう書かれているか。
解説書は、ランサム攻撃を「PCやサーバー内のデータ窃取や暗号化、窃取した情報の暴露予告を行い、 これらを取引材料とした様々な脅迫により金銭を要求する攻撃」としている。
脅迫として ① データの暗号化(復元と引き換えに金銭を要求)、② 窃取した重要情報をリークサイト等で公開すると脅す、 ③ DDoS 攻撃やシステム破壊等を仕掛けると脅す、④ 感染したことを利害関係者等に暴露すると脅す、の 4 つを挙げ、 これらを組み合わせた「二重脅迫」や「三重、四重脅迫」も確認されている としている。 どの組み合わせを二重脅迫と呼ぶかまでは書かれていない。
国家主導もしくは国家支援による攻撃が、ランサム攻撃のように金銭を要求することがあるのはなぜだと解説書は書いているか。
解説書は、国家主導もしくは国家支援のもと、「標的組織の業務停止や機密情報の窃取を狙い」ランサムウェアに感染させる攻撃について、 「外交問題の回避や侵入目的の隠ぺいを狙い」、通常のランサム攻撃のように金銭要求をすることで、一般的な犯罪グループを装うことがある、としている。
組織の内部関係者が不正を行う目的として、解説書は何を挙げているか。
「職場への私怨に伴う嫌がらせや金銭の授受、転職先で有利な立場を得ること」である。 ほかに、在職中に組織の外部者に「金銭、思想、脅迫等」で勧誘・買収されて情報を提供するケースも確認されているとしている。
IPA の 10大脅威 2026 解説書は、ランサム攻撃と DDoS 攻撃での金銭要求、国家によるサイバー攻撃の目的(嫌がらせや報復、外貨獲得等)、内部関係者の目的(私怨に伴う嫌がらせ、金銭の授受等)、DDoS 攻撃での主義主張の誇示を、脅威ごとに挙げている。シラバスの用語例(スクリプトキディなど)それぞれの中身は扱わない。
| 解説書の脅威(順位) | 攻撃者として書かれている者 | 解説書の記述(目的・動機・要求) |
|---|---|---|
| 1 位 ランサム攻撃による被害 | 攻撃者 | 金銭(データの復元と引き換えに要求する、リークサイト等で公開すると脅すなど、様々な脅迫による) |
| 6 位 地政学的リスクに起因するサイバー攻撃(情報戦を含む) | 国家 | 嫌がらせや報復、周辺国の機密情報の窃取、外貨獲得等 |
| 7 位 内部不正による情報漏えい等 | 組織の内部関係者(従業員や元従業員等) | 職場への私怨に伴う嫌がらせ、金銭の授受、転職先で有利な立場を得ること |
| 9 位 DDoS 攻撃(分散型サービス妨害攻撃) | 攻撃者 | 主義主張の誇示、攻撃の停止と引き換えの金銭要求 |
表は解説書の記述を脅威ごとに並べたものである。シラバスの用語例(スクリプトキディ、愉快犯など)による分類ではない。
シラバスが求めていること
Section titled “シラバスが求めていること”シラバスは、この細目で「悪意をもった攻撃者の種類」と「攻撃者が不正・犯罪・攻撃を行う主な動機,流れ」を理解するとしている。 用語例は次の 14 語である。
スクリプトキディ,ボットハーダー,内部犯,愉快犯,詐欺犯,故意犯,ダークウェブ,金銭奪取,二重脅迫(ダブルエクストーション),ハクティビズム,サイバーテロリズム,リークサイト,脅威モデリング,サイバーキルチェーン
シラバスは、どの語が「攻撃者の種類」でどの語が「動機」や「流れ」に当たるかを書き分けていない。
金銭を要求する攻撃 — ランサム攻撃
Section titled “金銭を要求する攻撃 — ランサム攻撃”解説書(1 位)は、ランサム攻撃を窃取・暗号化・暴露予告を取引材料とした脅迫で金銭を要求する攻撃としている。 脅迫の 1 つとして「重要情報を窃取し、リークサイト等で公開すると脅す」を挙げ、 データを暗号化せずに同様の脅迫を行う「ノーウェアランサム」もあるとしている。
ダークウェブについて、解説書は「匿名性が非常に高いネットワーク」とし、 ダークウェブ等のマーケットではランサムウェア提供サービス(RaaS)によるランサムウェアの売買や攻撃代行、 各種認証情報やアクセス情報等の提供が行われている、と書いている。
地政学的リスクに起因する攻撃と DDoS 攻撃
Section titled “地政学的リスクに起因する攻撃と DDoS 攻撃”解説書(6 位)は、政治的に対立する周辺国に対して社会的な混乱を引き起こすことを目的としたサイバー攻撃を行う国家が存在するとし、その場合のサイバー攻撃について、 「嫌がらせや報復、周辺国の機密情報の窃取、外貨獲得等が目的とされる」としている。
実例として、2025 年 12 月に米司法省が「ハクティビスト集団」である Noname057(16)と Cyber Army of Russia Reborn(CARR)の 活動をほう助した疑いで容疑者を起訴したこと、起訴状が両集団は外国の政府によって設立・資金支援を受けていたと指摘したことを挙げている。 また日本では「外国への経済制裁に対する報復等を動機としたDDoS攻撃」が観測されている状況であったとしている。
DDoS 攻撃(9 位)については、攻撃者がアクセスを困難にすることで「主義主張の誇示や、攻撃の停止と引き換えに金銭を要求することがある」としている。 解説書の p.36 には「攻撃者に乗っ取られた複数の機器から構成されるネットワーク(ボットネット)」という語句が現れる。
組織の内部関係者
Section titled “組織の内部関係者”解説書(7 位)は、内部不正を「組織が保有する技術情報や顧客情報といった秘密情報の持ち出し、第三者への提供、 不特定多数が閲覧できる場所への公開、情報の改ざんや削除等の不正行為」としている。
同じ項目の冒頭は、内部不正による情報漏えいには、従業員や元従業員等、組織の内部関係者による 「意図的な秘密情報の持ち出しや社内情報の削除等の不正行為」のほか、組織の情報管理規則に背いた情報の持ち出しや 「不注意で情報を紛失する等の情報漏えいになるケースも含まれる」としている。 <脅威と影響>でも、多忙等の事情で組織外に情報を持ち出し、置き忘れや紛失で漏えいにつながることがある、と書いている。
この細目で書かないこと
Section titled “この細目で書かないこと”次はいずれもこのノートの根拠に含まれていない。
- スクリプトキディ・ボットハーダー・愉快犯・詐欺犯・故意犯の 5 語それぞれの中身
- 内部犯・金銭奪取と、解説書の語(内部関係者・金銭要求)の関係
- ハクティビズム・サイバーテロリズムの中身(台帳に記録した解説書の記述は「ハクティビスト集団」の実例)
- 脅威モデリング・サイバーキルチェーンの中身
- 二重脅迫(ダブルエクストーション)が ①〜④ のどの組み合わせを指すか
名前から内容を推測して書くことは spec.md §8.1a に反する。
前提
関連