ノーウェアランサム【nowhere ransom】

概要

ノーウェアランサムとは、標的の組織から窃取したデータを公開すると脅迫することで金銭を要求するサイバー攻撃。従来のランサムウェア攻撃とは異なり、ファイル暗号化を行わず、システムの改竄や業務停止を伴わないため、「データ窃取型恐喝」や「情報漏洩型恐喝」と呼ばれることもある。
ノーウェアランサムのイメージ画像

攻撃者はまず、マルウェア不正アクセスによって標的組織のネットワークに侵入し、顧客情報や契約書、設計資料、関係者の名簿といった機密性の高いデータを外部へ持ち出す。その後、身代金を支払わなければ窃取したデータインターネット上に公開する、あるいは、第三者に売却すると通告する。被害組織はシステムが暗号化されていないため業務自体は継続できるが、情報漏洩による信用失墜や法的責任を懸念して対応を迫られることになる。

一般的なランサムウェアは、侵入したシステム上のファイル暗号化して利用不能にするためすぐに発覚するが、ノーウェアランサムはファイル暗号化しない分、被害の発覚が遅れやすい。大量のデータが持ち出されていても、システムやサービスは正常に稼働しているように見えるためである。データが実際に公開・売却されれば回収は困難であり、漏洩した事実そのものが損害となる点で、従来型のランサムウェアとは被害の性質が異なる。

この手法が広まった背景には、企業や団体によるバックアップ体制の強化がある。バックアップデータを攻撃者が消去・改変できない「イミュータブルバックアップ」などの仕組みが浸透し、現用系データ暗号化による業務停止だけでは十分な脅迫効果が得られなくなったため、攻撃者が情報暴露の脅迫へ重点を移すようになったとされる。

また、暗号化処理を省いて持ち出しのみに絞ることで攻撃が短時間で完了しやすくなり、暗号化の挙動を監視するセキュリティ製品による検知も回避しやすいという事情もある。攻撃グループによっては、窃取したデータダークウェブ上のリークサイトなどで小出しに公開し、被害組織への圧力を高める手口も確認されている。

対策としては、外部からの侵入防止に加え、アクセス権限最小化、不審な通信や異常なデータ転送の監視、多要素認証の導入などが有効とされる。暗号化を伴わない攻撃にはファイルの変化を検知する従来型の対策が効きにくく、データの持ち出しそのものを検知・遮断するDLP(Data Leak Prevention)ツールの活用が求められる。

(2026.6.5更新)
 
この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。