ネット探検EYE − Cyber速報 #001

サイバーセキュリティー

直近1週間のサイバー脅威を観測――ランサムウェア619件、日本関連11件

まえがき――ネット探検ラボに新しい「EYE」を

この連休を利用して、ネット探検ラボでは新しい試みを始めました。

名前は、“「ネット探検EYE」”です。

これまでネット探検ラボでは、サイバー攻撃をはじめ、国際情勢、安全保障、政治、経済、情報空間など、その時々で気になった出来事について公開情報を調べ、記事にしてきました。

しかし、調べ続けているうちに一つの問題を感じるようになりました。

ニュースになった出来事を、その都度追いかけるだけでよいのだろうか――ということです。

サイバー、政治、経済、軍事、外交は、それぞれ独立した世界ではありません。

サイバー攻撃を追っていたはずが、その先に国家間対立が見えてくることがあります。経済制裁を調べていたら、エネルギーや海上交通、軍事行動につながることもあります。政治的な出来事の背景を調べれば、SNS上の情報拡散や認知戦へたどり着く場合もあります。

一見すると別々に見える出来事が、どこかでつながっている。

ならば、ニュースが起きてから調べるだけではなく、公開情報そのものを継続して観測してみよう。

それが「ネット探検EYE」を始める理由です。

情報を集め、記録し、時間軸で比較する。

そして…

「何が変わったのか?」

「なぜ変わったのか?」

…という疑問が生まれたところから、さらに深く調べていきたいと思います。

ネット探検EYEは、特定分野だけを対象にするものではありません。

将来的にはサイバーだけでなく、政治、経済、軍事、安全保障、認知戦など、ネット探検ラボが必要と考える領域へ観測範囲を広げていく構想です。

その第一歩として始めるのが、「ネット探検EYE − Cyber速報」です。


Cyber速報で何を追うのか

Cyber速報では、現在、次の領域を継続的に観測します。

① ランサムウェアグループ

そして国家との関係が指摘されるサイバーグループについて、

② 北朝鮮系
③ 中国系
④ ロシア系
⑤ イラン系
⑥ イスラエル系

を観測対象とします。

セキュリティ企業、公的機関、専門メディアなどが公開する情報や、ランサムウェアのリークサイト掲載情報などを収集し、「どのグループが動いているのか」「日本との接点はあるのか」「以前と何が変わったのか」を追跡していきます。

なお、国家系サイバーグループの分類には注意が必要です。

サイバーセキュリティの世界では、同じ、あるいは関連すると考えられる活動に対して、セキュリティ企業や各国機関が異なる名称を付けることがあります。

Alias(エイリアス=別名)も多く、分類を誤る可能性があります。

実際、今回のシステム構築過程でもAliasの処理を見直す必要が生じ、収集・分類方法を改良しました。

したがって、Cyber速報では特定国家への帰属をネット探検ラボが独自に断定するのではなく、各セキュリティ企業や当局などが示しているアトリビューション(帰属評価)を基礎資料として扱います。


毎週一度、「1週間の変化」を見る

Cyber速報は、原則として週1回公開する予定です。

目的は単なる「サイバーニュースまとめ」ではありません。

  • 同じ方法で毎週観測を続けることによって、
  • 新しく現れたグループはないか。
  • 活動量が急増したグループはないか。
  • しばらく見なかったグループが再び動き始めていないか。
  • 日本企業や日本の組織に関係する動きが増えていないか。

こうした“「変化」”を見つけることを重視します。

そして週次観測の中でネット探検ラボが「おや?」と思ったグループや事象については、Cyber速報とは別に、その都度さらに公開情報を集めて深掘りしていきます。

つまり、定点観測 → 変化を発見 → 疑問 → 深掘り調査という流れです。

では、最初の7日間にネット探検EYEは何を拾ったのか…。

ここから創刊号の観測結果を見ていきたいと思います。


1.最初の7日間――619件を観測

今回の観測期間は、2026年9月17日14時31分〜9月24日14時31分(JST)です。

この7日間で、ランサムウェアのリークサイトへの新規掲載として収集されたデータは、619件でした。

確認されたグループは、74グループです。

単純平均すると、1日あたり約88件となります。

ただし、これは世界で発生したランサムウェア被害の総数を意味するものではありません。

今回の観測システムが収集したリークサイト掲載情報を基準とした数字です。

また、リークサイトへの掲載はランサムウェアグループ側の主張です。

「掲載された=実際の侵害や情報窃取が確認された」という意味ではありません。

被害組織による発表や第三者による検証とは分けて考える必要があります。


2.活動量が目立ったランサムウェアグループ

今回の観測で新規掲載件数が多かったグループを見ると、

The Gentlemen 60件
Qilin 59件
Akira 32件
Krybit 31件
AuditTeam 29件

となりました。

The GentlemenとQilinだけで119件です。

さらにSafePayが20件、Vexy RansomwareとMetaEncryptorがそれぞれ15件、LockBitが14件など、数多くのグループによる掲載を確認しました。

ただし、この数字だけで各グループの「危険度」を順位付けすることはできません。

リークサイトへの掲載頻度、実際の侵害件数、被害規模、攻撃対象、活動形態はそれぞれ異なるからです。

Cyber速報では、まず「観測された活動量」として記録していきます。

創刊号の数字は、今後の週次比較における最初の基準値になります。


3.日本関連は11件

今回、日本関連として検出されたリークサイト新規掲載は、

11件

でした。

観測されたグループには、

AuditTeam
Vexy Ransomware
MetaEncryptor
Qilin
RansomHouse
SafePay
The Gentlemen

などがあります。

掲載情報を見ると、製造業に分類された日本組織が複数含まれています。

MetaEncryptorではAstemo Ltd.、Nippon Steel Corporation、QilinではIKEGAMI TSUSHINKI COMPANY LIMITEDなどが観測対象に入りました。

The Gentlemen、Qilin、AuditTeam、MetaEncryptorについては、それぞれ日本関連が2件ずつ記録されています。

一方、Cyber速報ではこれを直ちに「被害確認」とは扱いません。

リークサイト側の主張と、企業・組織が公表した事実を区別し、必要に応じて個別に検証していきます。


4.日本を考えるうえで気になるQilinとThe Gentlemen

創刊号で特に目につくのが、QilinとThe Gentlemenです。

世界全体での新規掲載数は、

The Gentlemen 60件
Qilin 59件

でした。

さらに両グループとも日本関連が2件ずつ観測されています。

そして今回の観測期間にはCisco Talosが、日本における2026年前半のランサムウェア事案について、The GentlemenのインフラやQilinによるAI利用の証拠を扱った分析を公開しています。

ネット探検EYEでも、この情報を両グループの関連記事として捕捉しました。

リークサイト上の活動量と、セキュリティ企業による技術分析。

この二つを時間軸上で重ねて見ることが、今後の観測では重要になりそうです。

QilinとThe Gentlemenについては、今後も継続して動きを追います。


5.北朝鮮系――TraderTraitor

北朝鮮系として今回捕捉したのは、TraderTraitor(トレーダートレイター)です。

観測システムではLazarus Groupとの関連を整理しています。

今回収集したのは、SentinelLabsが9月19日に公開したTraderTraitorに関する分析です。

ランサムウェアグループと国家との関係が指摘されるAPT(Advanced Persistent Threat/高度持続的脅威)では、観測方法が異なります。

リークサイトへの掲載件数ではなく、新たなキャンペーン、攻撃手法、マルウェア、標的、インフラなどに関する分析情報が重要になります。


6.中国系――Salt TyphoonとEarth Berberoka

中国系として今回捕捉したのは、Salt Typhoonおよび、Earth Berberokaです。

Salt Typhoon関連では、ESETが公開したSparroWockバックドアに関する分析を収集しました。

一方、Earth Berberokaでは、Check Point Researchによる中国語話者のアクターに関する分析が観測されています。

ここでも、ベンダーごとの命名体系やAliasの扱いには注意が必要です。

同じ活動を別の企業が異なる名称で追跡していることも珍しくありません。

Cyber速報では今後、Aliasの整理についても継続して改善していきます。


7.ロシア系――APT28

今回からロシア系も観測対象に加えました。

捕捉されたのは、APT28です。

観測データにはRecorded Futureによる、「BlueDelta Targets Defense and Diplomacy with HOOKEDGE」という分析が収録されています。

検出表記はBlueDeltaです。

このように、一つのアクターについて複数の名称が登場することがあります。

これもネット探検EYEでAliasを管理していく理由の一つです。


8.イラン系・イスラエル系――今回は「0」

今回から、さらにイラン系とイスラエル系についても観測対象に追加しました。

今回の7日間については、両カテゴリーとも該当する関連記事はありませんでした。

ここで重要なのは、「0件=観測していない」ではないということです。

収集対象には含まれていますが、今回設定した観測期間・収集条件では該当情報が検出されなかった、という意味です。

「何もなかった」という結果も、継続観測では一つのデータになります。

来週も0なのか。

突然複数の記事が出てくるのか。

数週間、数か月と記録を積み重ねることで初めて意味が見えてくる可能性があります。


9.まだ「完成したシステム」ではありません

今回が創刊号です。

ネット探検EYEの収集システムも、まだ改善途中です。

実際、今回の構築過程ではAliasによる分類の問題が見つかり、収集方法を見直しました。

また、関連記事の自動分類では一般的な単語をActor名として拾ってしまうなど、誤検出と考えられるものも残っています。

これは今後修正していきたいと思います。

自動収集した結果をそのまま「事実」として公開するのではなく、

機械が拾う。
人間が見る。
疑問を持つ。
必要なら原典へ戻る。

この過程を大切にしまたいと思います。

OSINTは、検索結果を大量に集めれば完成するものではないと考えているからです。


10.「点」を集め、「線」から『面』が見えるまで観測したい。

創刊号だけを読んでも、分からないことはたくさんあります。

619件という数字が多いのか少ないのか。

Qilinの59件は一時的な増加なのか。

The Gentlemenは来週も同程度の活動を続けるのか。

日本関連11件は増えるのか、減るのか。

APT28は再び観測されるのか。

北朝鮮、中国、ロシア、イラン、イスラエル系の活動にどのような変化が現れるのか。

現時点では答えを出せません。

だから、来週も同じように観測します。

そして、その次の週も観測します。

一つひとつの情報は「点」にすぎません。

しかし、同じ方法で記録し続ければ、その点がやがて線に、そして「面」で見えるようになるかもしれません。

その線と別の線が交差したとき、「これはなぜだろう?」という新しい疑問が生まれます。

ネット探検EYEが探したいのは、そこです。


次回へ――Cyber速報は毎週続きます

「ネット探検EYE − Cyber速報」は、原則として週1回更新していきます。

ランサムウェア、北朝鮮系、中国系、ロシア系、イラン系、イスラエル系について、その1週間にネット探検EYEが観測した公開情報を記録します。

そして、その中からネット探検ラボが気になったグループ、攻撃手法、事件、変化については、週次速報とは別に随時深掘りしていきます。

ただし、「ネット探検EYE」はCyberだけで終わる構想ではありません。

サイバー、政治、経済、軍事、外交、情報空間。

現実の世界では、これらは互いに影響しながら動いています。

ネット探検EYEも、やがてそうした境界を越えて観測範囲を広げていきたいと考えています。

記事を書くために情報を探すのではなく、観測しているから疑問が生まれ、その疑問から記事が生まれる。

そんなネット探検ラボへ。

まずは、このCyber速報から始めてみます。

巻末資料――今回の観測データを公開します

今回の「ネット探検EYE − Cyber速報 #001」を作成するにあたり、ネット探検EYEが収集・整理した観測結果を、巻末の“「脅威アクター動向ダイジェスト」”として添付します。

記事本文では、観測結果の中からネット探検ラボが注目した動きを抜き出して紹介しました。

一方、巻末の調査レポートには、今回の観測期間に収集した日本関連情報、ランサムウェアグループのリークサイト掲載状況、関連記事、さらに北朝鮮系、中国系、ロシア系、イラン系、イスラエル系の観測結果を、可能な限り元の観測データに近い形で収録しています。

記事だけではなく、「何を根拠にこの記事を書いたのか」も読者に確認していただくためです。

なお、アクターへの帰属(アトリビューション)は、セキュリティベンダーや関係当局などによる評価を基礎としており、ネット探検ラボが国家との関係を独自に断定するいものではありません。

また、ランサムウェアのリークサイトへの掲載は攻撃グループ側の主張です。掲載された組織が実際に侵害されたことを、それだけで確認したものではありません。

ネット探検EYEでは今後も、観測する → 記録する → 読者に示す → 気になる変化を深掘りするという流れを大切にしていきたいと考えています。

添付調査レポート

ネット探検EYE
脅威アクター動向ダイジェスト
2026年9月24日版

観測期間:2026年9月17日14時31分〜9月24日14時31分(JST)

コメント

タイトルとURLをコピーしました