ビジネス

身代金を払わない時代、ハッカーは何で稼ぐのか——サイバー攻撃と株価の不都合な接点

タイムズカーの約660万件の情報流出を起点に考える。企業が身代金を払わなくなっても、攻撃の価値は消えない。上場企業、株価、集めすぎた個人情報、AIによる攻撃コスト低下をつなぐと、守る側の設計思想そのものが問われている。

公開日: 著者: 代表取締役・システムアーキテクト

ネットワーク障害を示すターミナル画面
この記事の目次
本稿は、タイムズカーへの不正アクセスと株取引に関係があったと主張するものではありません。公開情報上、その証拠は確認されていません。個別企業への疑いではなく、サイバー攻撃が持ち得る「経済価値」の構造を検討します。

大企業が身代金を払わない。バックアップから復旧する。警察にも相談する。 それでも攻撃が止まらないなら、ハッキングの価値はどこに残っているのか。

個人情報の転売、なりすまし、次の侵入に使う認証情報、競合や国家への機密売却。答えはいくつもあります。ただ、上場企業への攻撃を見ていると、もう一つ気になる価値があります。

攻撃者だけが知っている「まだ公表されていない事故」は、それ自体が市場で価値を持つのではないか。

01免許証画像160万件が流出した。その翌週、株価は下がった

2026年9月、パーク24はタイムズカーのWebシステムが不正アクセスを受け、約660万アカウントの情報が第三者に取得されたと公表しました。氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報などが対象で、翌日の続報では、運転免許証画像などの本人確認書類が漏えいしたアカウントは約160万件と確認されています。

約660万件

漏えいしたアカウント

約160万件

本人確認書類を含む

13.4%下落

9月25日終値から10月9日終値

パーク24株は、最初の公表があった9月25日の終値2,013.5円から、約660万件の取得確認を公表した9月28日に1,953円、本人確認書類の件数を公表した9月29日に1,859円となり、10月9日は1,743円で引けました。

もちろん、この値動きのすべてを不正アクセスだけで説明することはできません。相場全体、業績、需給など複数の要因が株価を動かします。しかし少なくとも、情報漏えいは利用者だけの問題ではなく、投資家が企業価値を判断する材料にもなります。

出典:パーク24 第2報、第3報、株価時系列

02身代金を払わなくても、攻撃価値は消えない

「企業が身代金を払わなければ、ランサムウェアは儲からなくなり、攻撃も減る」。方向としては正しい。ただし現実の攻撃者は、暗号化だけに依存していません。

警察庁は、データを暗号化せず、窃取した情報の公開と引き換えに金銭を要求する「ノーウェアランサム」を確認しています。2026年のUnit 42の調査でも、恐喝事案で暗号化が使われた割合は2024年の92%から2025年は78%に低下。データ窃取は57%で確認され、暗号化と恐喝が切り離されつつあります。

01

止める

システムや業務を止め、復旧と引き換えに金銭を要求する。従来型のランサムウェア。

02

漏らす

個人情報や機密情報を持ち出し、公開・転売・二次詐欺に使う。暗号化しない恐喝も成立する。

03

先に知る

決算、M&A、事故など、市場がまだ知らない情報を盗み、取引や恐喝の材料にする。

04

出来事を作る

攻撃そのものを企業価値に影響する出来事へ変え、公表前後の情報差を収益機会にする。

防御側がバックアップを強くすると、攻撃者は「復旧させる価値」から「公表されたくない価値」へ移ります。支払い率が下がっても、盗んだデータ、未公表情報、取引先への圧力、顧客への直接連絡は残る。攻撃のビジネスモデルが変わっているだけです。

03「株価操作だろう」は、仮説としてどこまで現実なのか

ここは断定と事実を分ける必要があります。今回のタイムズカー事案について、攻撃者が株式を売買した証拠は公開されていません。一方で、「ハッキングと証券取引を組み合わせる犯罪」そのものは現実に摘発されています。

米SECは2024年、米国の上場企業5社へ侵入し、未公表の決算情報を取得して、少なくとも14回の決算発表前に取引した人物を提訴しました。不正利益は約375万ドルとされています。2015年には、ニュース配信会社から公表前のリリースを盗み、株式やオプションを取引して1億ドル超を得たとされる国際的な事件も摘発されました。

さらにFBIは2021年、ランサムウェア集団が被害企業の株価やM&Aを事前に調べて攻撃時期を選び、ある集団が「上場企業が払わなければ、公表前の情報を株価下落で利益を得たい者へ提供する」と表明した事例を警告しています。

「会社から身代金を取る」だけではない。「市場がまだ知らない事故や機密」を、情報差として換金する。この経路は、すでに規制当局が想定している。

SECのサイバー事故開示規則も、攻撃を起こした者や、事故で盗んだ重要情報へアクセスできる者が、公表前に取引する可能性を明記しています。同時に、攻撃者が公表時期を予測・制御できれば、標的企業の株を空売りする戦略の精度を高めるおそれにも触れています。

したがって「すべての大規模攻撃は株価操作だ」という断定は誤りです。しかし、「攻撃者にとって株式市場が新しい換金経路になり得る」という問題提起は、十分に現実的です。

04なぜ上場企業は、攻撃者にとって魅力的に見えるのか

上場企業だけが狙われているという統計的な裏付けはありません。むしろ防御の弱い中小企業やサプライチェーン企業も大量に被害を受けています。それでも上場企業には、攻撃者から見て値付けしやすい特徴があります。

  • ●決算、時価総額、現金、M&Aなど、支払い能力を推定する公開情報が多い
  • ●重要事故は投資家向けに開示され、攻撃が市場イベントになりやすい
  • ●信用取引、オプション、CFDなど、下落局面を収益化する手段が存在する
  • ●顧客、取引先、株主、規制当局が多く、公開されたときの圧力が大きい
  • ●ブランド毀損や事業停止の金額を、株価という共通単位で観察できる

上場は企業を透明にします。その透明性は投資家を守る一方で、攻撃者にも「どこを突けば経営上の圧力になるか」を教えます。問題は上場そのものではなく、企業情報とシステム情報と市場情報が、攻撃者の中で一つの収益モデルにつながることです。

05攻撃側は99敗1勝でも勝ち。守る側は99勝1敗でも負ける

セキュリティの難しさは、この非対称性にあります。攻撃側は、自動スキャン、漏えい済みパスワード、フィッシング、脆弱性探索を何千社へ投げ、ほとんど失敗しても一社へ入れば売上になります。

守る側は、VPN、クラウド、委託先、従業員端末、管理画面、API、バックアップまで、すべてを継続して守る必要がある。99回防いでも、残り1回で免許証画像まで到達されれば、説明責任は「99勝」ではなく「1敗」に対して発生します。

ただし「一度入られたら終わり」と考えるのも危険です。侵入と全件漏えいの間には、権限昇格、横移動、探索、持ち出しという複数の工程があります。防御側は、そのすべてで相手を止められます。

守る側の勝ち方は、完全無欠になることではありません。1回の侵入が、全顧客データの取得、全社停止、長期の隠蔽へ直結しない構造を作ることです。「侵入率」ではなく「被害半径」を小さくする発想へ変える必要があります。

06日本は、個人情報を集めすぎではないか

情報漏えいのたびに「守りを強くする」と言う前に、そもそもなぜそれを持っていたのかを問うべきです。日本の会員登録やポイントカードには、住所、生年月日、電話番号、性別、本名まで、サービスの成立に本当に必要なのか分からない項目がまだ多い。「いつかマーケティングに使えるかもしれない」という期待で集めた情報は、漏れた瞬間に顧客のリスクへ変わります。

たとえば誕生月クーポンなら、必要なのは生年月日ではなく誕生月だけです。店頭でポイントを付けるだけなら、電話番号ではなくランダムな会員IDでよい。画面に名前を出したいだけなら、戸籍上の氏名ではなく表示名で足ります。電話もSMSも送らないサービスが、電話番号を取る理由はありません。

やりたいこと集めすぎの例必要最小限の設計
誕生月クーポン生年月日誕生月だけ
会員画面への名前表示戸籍上の氏名表示名・ニックネーム
店頭でのポイント付与電話番号ランダムな会員IDやアプリのQR
年代別の利用分析生年月日の原本を保存年代だけを保存

個人情報保護委員会は、利用目的を本人が予測できる程度に具体化するよう求めています。データ保護の設計原則も、収集を必要な範囲に限定し、本人の識別が不要になれば削除または匿名化する考え方です。つまり「同意欄を置いたから何でも集めてよい」ではない。取得しなかったデータは、暗号を破られても漏れません。

個人情報は、持っているだけで負債になる。集めないことは、最も安く、最も破られにくい情報漏えい対策だ。

流出が繰り返されれば、住所、生年月日、電話番号そのものが無価値になるわけではありません。詐欺やなりすましに悪用する価値は残る。先に失われるのは、それらを「本人だけが知る秘密」とみなす本人確認の価値です。生年月日を答えられたから本人、という設計はもう成立しにくい。

代わって価値が上がるのは、「その人が、その瞬間に、その端末を持ち、自分の意思で承認した」と証明することです。NISTも、知識ベースの質問を本人確認に使わず、生体情報だけを秘密として扱わない考え方を示しています。ライブネス確認、登録端末の秘密鍵、重要操作時の再認証を組み合わせる必要があります。

クローン人間が店頭まで来る時代になれば話は別だが、オンラインでは顔も声もすでに複製できる。価値が増すのは「生身」だけではない。本人の存在、端末の保有、いま示した意思を束ねた証明だ。

07セキュリティと利便性は、本当に反比例するのか

セキュリティを強くするほど、利用者が不便になる。これは半分だけ正しい。すべての画面で複雑なパスワードを求め、毎回SMSコードを入力させれば、確かに離脱は増えます。そして人は、パスワードの使い回しやメモという回避策を選びます。

一方、パスキーは、端末の顔認証や指紋認証でログインでき、フィッシングにも強い。NISTも、パスキーは記憶を必要とせず、パスワードより盗まれにくい認証として案内しています。これは安全性と利便性が同時に上がる例です。

一律に不便にする設計危険な場面だけ強くする設計
毎回SMS認証通常はパスキー、重要操作だけ再認証
長く複雑なパスワードを強制フィッシング耐性のある端末認証
本人確認書類を永久保存確認後に原本を削除し、結果だけ保持
全担当者に広い権限業務単位の最小権限と一時昇格

反比例するのは、セキュリティと利便性ではありません。雑な一律規制と利便性です。リスクの高い操作へ摩擦を集中し、普段の操作は安全な技術で簡単にする。優れた設計は、人間に我慢させるのではなく、危険な行動を選ばなくてよい導線を作ります。

08AIは、攻撃の天才を増やすより、攻撃の原価を下げる

AIによるサイバー攻撃を考えるとき、映画のような自律型ハッカーを想像しがちです。しかし近い将来に効くのは、もっと地味なコスト削減です。

  • 企業ごとの公開情報を集め、支払い能力や重要日程を採点する
  • 多言語で自然なフィッシング文面を大量に作る
  • 漏えいした認証情報と公開システムを自動で照合する
  • 侵入後の大量文書から決算・M&A・顧客情報を分類する
  • 脆弱性の調査と攻撃コードの試作を高速化する
  • 被害企業ごとに、最も効く脅し方を組み立てる

英国NCSCは2026年の評価で、AIが偵察、脆弱性調査、ソーシャルエンジニアリング、基本的なマルウェア生成、窃取データの処理を効率化し、2027年に向けて攻撃の頻度と強度を高めると見ています。

つまりAIが変えるのは、1回の超高度な攻撃より、標的選定から換金までの歩留まりです。これまで採算が合わなかった企業や古いシステムにも、攻撃の手が届きやすくなります。

09では、エンジニアはどう生きるのか

攻撃回数で勝負すれば、AIを持つ攻撃側に有利です。守る側は、攻撃者と同じ速度でアラートを増やすだけでは疲弊します。設計の単位を変える必要があります。

侵入させない

侵入されても全件取得・全停止にならない

実装例:権限分離、ネットワーク分割、保存先分離、レート制限

データを集める

持たなくてよいデータは持たない

実装例:本人確認後の原本削除、保存期限、自動失効、トークン化

認証を厳しくする

安全で楽な認証へ置き換える

実装例:パスキー、端末認証、重要操作だけのステップアップ認証

アラートを増やす

封じ込めまでの時間を短くする

実装例:検知、遮断、復旧、通知の訓練と自動化

攻撃件数を数える

被害半径と回復力を測る

実装例:MTTD、MTTR、復旧テスト、漏えい可能件数の上限管理

これから価値が上がるのは、「絶対に破られない」と言えるエンジニアではない。破られたとき、どこまで取られ、何分で止め、何時間で戻し、誰へ説明できるかを設計できるエンジニアだ。

AIは防御側にも使えます。ログの要約、異常の優先順位付け、依存関係の棚卸し、コードレビュー、インシデント手順の実行支援。ただし、AIへ丸投げすると新しい権限集中点を作ります。AIに与える権限、参照できるデータ、実行できる操作にも、同じ最小権限と監査が必要です。

10守る対象は、サーバーだけではなく「情報差」になった

免許証画像の流出は、個人にとってはなりすましの不安であり、企業にとっては調査・通知・補償・信用回復の問題です。上場企業なら、そこへ投資家への説明と株価が加わります。

身代金を払わない社会は必要です。しかし、それだけで攻撃者の収益源は断てません。データは売れる。機密は脅しに使える。公表前の事故は情報差になる。攻撃そのものが企業価値を動かす出来事になり得る。

攻撃者は、サーバーを壊しているだけではない。

信用が価格へ変わる瞬間を狙っている可能性がある。

だからセキュリティは、情報システム部門だけのコストではありません。データをどこまで持つか、誰に権限を渡すか、何を公表するか、事故後も事業を続けられるか。経営、プロダクト、法務、広報、IRまでを含む企業設計です。

11参照資料

柴 悠介

株式会社リクステップ代表取締役・システムアーキテクト。業務システムやWebアプリケーション、AIエージェントの設計・開発を専門とする。業務フローの整理からシステム設計、実装、運用改善まで一貫して取り組み、開発現場と経営の両面から、企業に知識と仕組みが蓄積するシステムづくりを進めている。

事業の課題から、一緒に考えます。

リクステップに相談する