セキュリティ 欧州の首都の役所が身代金を突っぱねた、5.79TBの脅迫と選挙前の攻防を読み解く ドイツ・ベルリン州の行政ネットワークがランサムウェア攻撃を受け、5.79TBのデータ窃取を主張する脅迫に市長が支払い拒否を表明。8月上旬の侵入から隔離までの経緯と、私たちへの教訓を整理しました
30秒で分かる結論
ドイツの首都ベルリンの州政府ネットワークが、ランサムウェアらんさむうぇあ 組織「Rhysida」の攻撃を受け、大量のデータを盗まれたことが分かりました。攻撃側は5.79TB(約144万ファイル)の窃取を主張し、30ビットコイン(200万ユーロ相当と報じられています)の支払いを求めて公開すると脅しています。これに対しベルリン市のヴェーグナー市長らは「脅迫には決して屈しない」と身代金の支払い拒否を表明し、警察・検察・連邦当局が捜査を進めています。侵入の気配は8月上旬にあり、関係部署の切り離しは8月14日、その間の約1週間で大量のデータが持ち出されたと報じられています。州政府はデータの持ち出し自体は認めていますが、5.79TBという規模は攻撃側の主張であり、公式に裏付けられた数字ではない点に注意が必要です。
まず初めに
結論から言う。役所のネットワークが1週間も荒らされ放題だったという話だ。首都の、それも警察や消防や病院をつなぐ行政の背骨である。犯人側の言う「5.79TB」が本当かどうかはさておき、検知から隔離まで7日かかった事実のほうがよほど重い。泥棒が1週間リビングに居座って、家族が気づいたのは家具が消え始めてから——そんな間抜けな話が、欧州の首都で起きた。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
2026年8月上旬、ベルリン州の行政ネットワーク(ランデスネッツ)で不審なデータの動きが検知されました。対象は都市開発・住宅担当と、移動・交通・気候環境担当の2つの州政府部署です。関係部署がネットワークから切り離されたのは8月14日で、検知から隔離まで約1週間が空いています。この間に攻撃側が大量のデータを外部へ持ち出したと報じられています。
8月28日、ヴェーグナー市長は攻撃と脅迫の存在を公に認め、身代金を支払わない方針を表明しました。8月31日には州政府がデータの窃取自体を確認したと発表しています。攻撃を主張しているのはRhysidaと名乗るランサムウェア 組織で、司法機関のリークサイトに5.79TB・約144万ファイルの窃取を掲げ、30ビットコインの支払いがなければデータを売りに出すと予告しています。契約書やメール、パスワード、電話番号、果ては市の水道に関する脆弱性ぜいじゃくせい 分析資料まで含まれるというのが犯人側の主張ですが、州政府は規模や中身を公式に裏付けていません。選挙管理のシステムには影響がないとされています。
なぜ支払い拒否が注目されるのか
身代金の支払い拒否は、欧州の法執行機関が推奨する標準的な対応です。支払ってもデータが消される保証はなく、犯罪の資金になるだけだからです。2026年は欧州の公的機関が相次いで「支払わない」方針を公式化しており、ベルリンもその流れに沿った形です。
ただし、支払い拒否は被害の解決ではありません。犯人側が予告通りデータを公開・転売すれば、含まれていた個人情報や行政文書が闇市場に出回ります。州政府はEUのデータ保護規則に基づく通知義務への対応や、影響を受けた市民への連絡を進める必要があり、こちらの負担は支払いの有無にかかわらず残ります。「屈しない」は立派ですが、その後の後始末こそが本番です。
9月20日の州議会選挙との関係
一連の報道では、9月20日に予定されるベルリン州議会選挙を控えた時期の犯行だと指摘されています。選挙のシステム自体に影響はないとされていますが、行政への信頼を揺さぶる効果を狙った時期選びだという見方があります。犯人側が選挙直前の公開予告をちらつかせている以上、政治的な圧力をかける意図があることは否定できません。もっとも、選挙との直接の因果関係は報じられておらず、選挙妨害と断定する材料はありません。時期の一致は事実、意図の断定は推測の域を出ないものとして区別して受け止める必要があります。
私たちへの影響
日本の利用者が直接何かをする事案ではありません。ベルリン市民でもない限り、個人情報の確認作業も不要です。ただし教訓はあります。今回の核心は「検知から隔離まで7日」です。企業のシステム担当者にとって、侵入の検知よりも「検知後の初動の速さ」が被害の規模を決めるという典型例になりました。また、行政や大企業が狙われる時代に、自分の情報が「自分とは無関係の組織の漏えい」から流出する現実も示しています。身に覚えのない請求や連絡が来たら、まず公式窓口で確認する習慣が身を守ります。
生成AIによるイメージ。実物や実際の画面ではありません。
初心者が知っておくべきこと
用語を整理します。ランサムウェアらんさむうぇあ は、データを暗号化や窃取で人質に取り、身代金を要求する攻撃です。データを盗んだうえで「払わなければ公開する」と脅す二重の手口は二重恐喝にじゅうきょうかつ (ダブルエクストーション )と呼ばれます。リークサイトは犯人が被害者名や盗んだデータの一部をさらす恫喝用の掲示板です。ダークウェブだーくうぇぶ は通常の検索では辿り着けない匿名性の高いネットワーク空間で、盗品データの取引場所になりがちです。今回のように当局が支払いを拒否しても、データ自体は犯人の手元に残るため、被害の芽は消えません。
IT Postの見方
IT Postでは、今回の主役は犯人でも市長でもなく「7日間の空白」だと考える。検知はした。なのに切らなかった。理由はどうあれ、結果として5.79TB(主張ベース)を持って行かれた。セキュリティの世界では、検知はゴールではなくスタートだ。火事を見つけてから1週間ホースを向けない消防署があれば笑い話だが、ネットワークの世界ではそれが起きた。日本の自治体や企業も「うちは検知の仕組みがあるから大丈夫」と胸を張る前に、検知後の手順書が本当に動くのか、休日夜間に誰が隔離ボタンを押せるのかを確認したほうがいい。泥棒より怖いのは、鍵をかけ忘れた管理体制だ。※個人の感想です
今後どうなりそうか
犯人側の公開予告の期限が焦点です。
生成AIによるイメージ。実物や実際の画面ではありません。
予告通りにデータが公開・転売されれば、個人情報の悪用や詐欺メールの増加につながります。州政府側は影響範囲の特定と市民への通知、捜査の進展が次の山場です。9月20日の州議会選挙を無事に終えられるかも注目点です。IT Postでは、データ公開の有無や選挙への影響など、状況が動けば続報として取り上げます.