警察庁がまとめた令和8年版警察白書は、関東管区警察局サイバー特別捜査部が開発したランサムウェアの復号ツールによって、令和8年4月時点で少なくとも17の被害企業などが約717万件の被害データを取り戻したと明らかにした。対象はランサムウェア「Phobos(フォボス)」と、その関連組織「8Base(エイトベース)」に暗号化されたデータで、白書は復号の成功率が99.9%を超えたとしている。

ランサムウェアは、企業や病院などのパソコンやサーバーに侵入してファイルを勝手に暗号化し、元に戻す鍵と引き換えに金銭を要求する攻撃だ。暗号化されたデータは、正しい鍵がなければ事実上開けない。バックアップが取れていなければ、業務が止まったまま身代金の支払いを迫られることになる。逆に言えば、警察が鍵の代わりになる復号ツールを配れば、金を払わずに立て直せる被害者が出てくる。

1年以上かけてプログラムを解析

白書によると、Phobosグループの被害は平成30年12月頃から欧米で確認され始めた。他のランサムウェア攻撃と比べて少額の身代金を、多数の中小規模の組織に要求するのが特徴とされる。令和4年3月頃には関連組織の8Baseによる被害も確認され、日本国内でも被害が認知されたことから、令和5年11月に日本警察が米国などとの国際共同捜査に加わった。

サイバー特別捜査部はIPアドレスなどの捜査からPhobosグループの運営者とその居場所を特定し、関係国の捜査機関に情報を提供した。8Baseについては、外国捜査機関から得た暗号資産の情報を分析し、資金の移転先のアカウントから運営者の特定につなげた。令和6年11月に米国司法省がPhobosグループの運営者とみられるロシア人を起訴し、令和7年2月までに米国司法省とスイス連邦警察が8Base側の男ら4人を検挙している。

復号ツールは、米国が押収した被疑者のパソコンなどのデータの提供を受けて作られた。白書は、同部の技術部門と捜査部門が連携し、1年以上にわたってランサムウェアのプログラムを解析する中で開発されたと記している。令和7年6月に警察庁サイバー警察局からユーロポールに提供され、同年7月17日の広報資料の公表にあわせて警察庁のウェブサイトで公開された。広報資料は、Phobos/8Baseの被害が世界各国で少なくとも2000件確認されていたとしたうえで、米国FBIの協力を得て開発したツールの有意性が日本警察・ユーロポール・FBIで実証されたため、活用を促すために公開したと説明している。

LockBitでは24社・約1290万件

同じ手法は今回が初めてではない。サイバー特別捜査部の前身であるサイバー特別捜査隊は、世界各国の企業に被害を与えたランサムウェア「LockBit(ロックビット)」についても、独自に復号ツールを開発している。令和5年12月にユーロポールへ提供し、令和6年2月には警察庁がユーロポールなどと連携して活用を呼びかけた。白書によると、このツールでは少なくとも24の被害企業などが約1290万件の被害データの復号に成功した。

LockBitをめぐる国際共同捜査「Cronos(クロノス)」では、令和6年2月に関係国の捜査機関がグループの一員とみられる被疑者2人を逮捕し、使用していたサーバーを機能停止させた。同年5月には開発・運営を担っていた被疑者の資産が凍結・起訴され、10月に関連被疑者4人が逮捕されている。

取り締まりの効果は国内の被害統計にも表れている。ランサムウェア被害の報告、2026年上半期は123件で過去最多 侵入経路はVPN機器が18件で半数 バックアップからの復元は40件中11件のとおり、警察庁は種別が判明した攻撃のうちLockBitが令和6年の31件から令和7年に19件へ、Phobos/8Baseが23件から1件へ減ったことを国際共同捜査の結果と説明している。ただし全体の被害報告そのものは減っておらず、別の攻撃グループが空いた席を埋めている。

設置5年目で3課体制に

サイバー特別捜査部は、令和4年4月の警察法改正で関東管区警察局に置かれたサイバー特別捜査隊が出発点だ。同じ改正で警察庁にサイバー警察局が新設され、各局に分かれていたサイバー関係の事務が一元化された。捜査隊は令和6年4月に改組されてサイバー特別捜査部となり、企画分析課と特別捜査課が置かれた。令和7年4月には被害拡大の防止を担う特別対処課が加わり、現在の3課体制になっている。設置から5年目を迎えることが、今年の白書が特集を組んだ理由でもある。

人材の確保も続けている。白書は、警察庁が令和7年度から高度な情報処理の試験の合格者などを対象に独自の採用試験を実施し、令和8年度から、サイバー事案の対処に専従する技術系職員を採る「サイバー採用」を始めたとしている。令和8年6月には、民間企業での勤務を続けながら非常勤の国家公務員として働く重大サイバー事案対策戦略官も採用された。

サイバー犯罪の件数自体は増え続けており、サイバー犯罪の検挙1万5108件で過去最多 5年で2899件増 不正アクセスで検挙された248人のうち81人は14〜19歳 令和8年版警察白書で示された通り、令和7年の検挙件数は過去最多を記録した。復号ツールは被害を受けた後の回復手段であって、攻撃そのものを止めるものではない。それでも、身代金を払う以外に道がなかった企業に選択肢が一つ増えたことの意味は小さくない。警察庁は、国内で被害に遭った企業には最寄りの警察署への相談を促し、相談があれば求めに応じて復号ツールを使った被害回復作業を実施するとしている。