ランサムウェア動向レポート:被害者の約 4分の3 は中堅企業 – Black Kite

Three-quarters of Ransomware Attacks Target Mid-Market Firms

2026/08/18 InfoSecurity — Black Kite の新たな調査によると、2023年以降のランサムウェア被害者の約 4分の3 は、年間売上高が $10m ~ $1bn の中堅組織だった。サードパーティ・リスクの専門企業である同社は、この調査結果をまとめたレポート「Mid-Market Is the Ransomware Target」の作成にあたり、2023年1月以降に公表された 13,336 件のインシデントと、中堅企業 120,128 社を対象とする別のセキュリティ・スキャンを分析した。2026年8月18日に公開された同レポートでは、市場規模について Dun & Bradstreet の売上高ベースの定義を採用しており、Lower Mid-Market は $10m ~ $50m/Core Mid-Market は $50m ~ $500m/Upper Mid-Market は $500m ~ $1bn と定義される。

このレポートによると、北米およびヨーロッパで発生したランサムウェア攻撃の 73% が、年間売上高 $10m ~ $1bn の企業を標的としており、2023年から2025年にかけてインシデント件数が 44% 増加したが、この割合にはほとんど変化がなかった。この調査期間において、中堅市場の被害者で最大の割合を占めたのは Lower Mid-Market (54%) で、被害者数は 2024年の 1,391 件から 2025年の 1,821 件へと増加した。

Core Mid-Market は、調査期間中で 2 番目に多い被害者数を占め、調査期間を通じて 40% ~ 45% の範囲で推移した。このカテゴリの被害者数は 2024年の 970 件から 2025年の 1,474 件へと増加した一方、Upper Mid-Market は 2023年の 126 件から 2025年の 45 件へと 65% も減少した。

北米 (72%) はヨーロッパ (28%) を大きく上回り、ヨーロッパでは英国企業が最も頻繁に標的となっていた。

セキュリティ態勢のギャップ

脅威アクターたちが最も多く標的としたのは製造業であり、中堅市場のランサムウェア被害者の 26% を占め、それに続いたのが専門/科学/技術サービス業/建設業である。

製造業は一般的に障害への許容度が低く、機密性の高い情報を保有しているため、魅力的な標的となる。業界団体 Make UK が 2026年8月に公開したデータによると、英国の製造業者の約 3分の 1 (30%) が、この 1 年間に直接またはサプライチェーンを介したサイバー・インシデントを経験している。

ESET が 2026年4月に公開した別のデータによると、前年にサイバー・インシデントを経験した英国の製造業者の大半 (95%) が攻撃によるビジネスへの直接的な影響を認めており、そのうち 53% が結果として金銭的損失を被った。サプライチェーンの混乱 (44%)/顧客またはサプライヤーとの約束の不履行 (39%) も、影響として一般的に確認された。

120,000社を超える中堅企業のセキュリティ態勢を Black Kite が分析した結果、明らかになったのは、ランサムウェアによる侵害につながる可能性がある複数の不備が存在することである。調査結果には以下が含まれる:

  • 4分の1以上 (28%) に、少なくとも 1 件の既知の悪用済み脆弱性 (Known Exploited Vulnerability: KEV) が存在する。
  • 半数以上 (55%) で、公開されたソフトウェア脆弱性について、少なくとも 1 件の深刻なパッチ適用漏れがある。
  • 約半数 (48%) で、CVSS スコア 8.0 以上の公表済み脆弱性が少なくとも 1 件存在する。
  • 約 3分の1 (32%) で、スティーラー・ログの痕跡を少なくとも 1 件確認した。
  • 約半数 (47%) で、DMARC による保護が欠如している、または不十分である。

AI の採用拡大に伴い、これらの組織におけるセキュリティ・チームの課題はさらに増大すると、Black Kite は指摘している。同社によると、AI により新たな脆弱性が発見される速度が加速し、脆弱性の件数は小規模なチームが手作業でトリアージできない水準に近づいているが、実際に悪用される脆弱性はそのうちの一部にすぎない。

とはいえ、自社のシステムとサプライヤー全体から危険な脆弱性を特定する作業は、中堅企業のチームにとって対応する余力がない領域であると、レポートは指摘している。