世界各国の企業や団体を狙うランサムウェア集団「Qilin(キリン)」の中心メンバーとされるロシア国籍の28歳の男が、日本国内で拘束され、ドイツ側に引き渡されました。
Qilinは2025年にアサヒグループホールディングスが受けた大規模なサイバー攻撃について犯行声明を出したことで、日本でも広く知られるようになった犯罪集団です。
今回の拘束は、国境を越えて活動するサイバー犯罪組織に対する捜査が、日本国内にも及んでいることを示す事例といえます。
Qilinの中心メンバーを日本で拘束
今回拘束された男は、Qilinの中でランサムウェアによる攻撃を実行するためのシステムを構築する役割を担っていたとされています。2024年9月にはドイツにある物流会社の端末へ不正にアクセスし、データを入手したうえで暗号化し、データを公開されたくなければ16万5000ドル相当のビットコインを支払うよう要求した疑いがあります。
男は2026年5月下旬、旅行のため大阪市内に滞在していたところを日本の捜査当局に拘束されました。その後、東京高裁がドイツへの引き渡しが可能と判断し、日本側は10月2日にドイツ側へ身柄を引き渡しました。
今回は、他国で発生した犯罪について、日本国内にいる容疑者を身柄引き渡しによって捜査対象国へ移す「逃亡犯罪人引渡法」に基づく手続きが取られています。
Qilinはどのようなランサムウェア集団なのか
Qilinは、単独のハッカーが企業を攻撃するタイプの犯罪集団ではありません。大きな特徴は「Ransomware as a Service(RaaS)」と呼ばれる仕組みを利用していることです。
RaaSは、ランサムウェアそのものや攻撃に必要なインフラ、データを公開して被害者を脅迫するためのサイトなどを犯罪者に提供し、実際に企業などへ侵入する実動部隊と利益を分配するビジネスモデルです。つまり、中心メンバーがすべての攻撃を自ら行うのではなく、複数の実行役を抱えることで、世界各国を同時に攻撃できる体制を作っています。
セキュリティー関連の調査では、Qilinは2022年ごろから活動を始め、2023年以降にRaaSとしての活動を本格化させたとされています。2025年には世界各国で多数の被害が確認され、非常に活発なランサムウェア集団の一つとなっていました。
アサヒグループへのサイバー攻撃で何が起きたのか
Qilinが日本で特に注目されるようになったきっかけが、2025年9月29日に発生したアサヒグループホールディングスへのサイバー攻撃です。
アサヒグループは2025年9月29日、社内システムに障害が発生したことを公表しました。その後の調査でランサムウェアによる攻撃だったことが判明し、受注や出荷、コールセンターなどの業務に大きな影響が出ました。
国内のビール工場でも生産に影響が及び、サイバー攻撃が単なる「コンピューター上のトラブル」ではなく、実際の商品供給にまで影響することが明らかになりました。
Qilinはその後、アサヒグループへの攻撃を自ら行ったと主張し、盗み出したとするデータを公開しました。Qilin側は9300件以上のファイル、約27ギガバイトのデータを取得したと主張し、財務関連資料や契約書、従業員情報などが含まれているとしていました。ただし、当時報じられたQilin側の主張について、第三者がすべてのデータの真正性を確認したわけではありません。
アサヒへの攻撃は単なるデータ暗号化ではなかった
ランサムウェア攻撃というと、パソコンやサーバーのデータを暗号化して使えなくし、復旧と引き換えに身代金を要求する犯罪を想像する人が多いかもしれません。しかし、近年のランサムウェア攻撃では、データを盗み出したうえで暗号化し、公開をちらつかせて二重に脅迫する手口が広がっています。
アサヒグループについても、2026年2月の同社の調査結果では、攻撃者がシステム障害の約10日前にネットワークへ不正アクセスし、パスワードの脆弱性を利用して管理者権限を取得したとされています。その後、内部ネットワークを調査し、複数のサーバーへアクセスしたうえで、9月29日にランサムウェアを展開したとされています。
つまり、攻撃者が突然システムへ侵入して一気にデータを暗号化したわけではありません。侵入後に内部を調査し、重要な情報を探し出してから攻撃を実行するという、計画的な攻撃だったことが分かります。
アサヒはその後も情報漏えいを調査
アサヒグループでは、攻撃後も情報漏えいの可能性について調査が続けられました。2026年2月の発表では、会社支給パソコンに保存されていた一部の情報が盗まれたことを確認したほか、データセンターのサーバーに保存されていた個人情報についても、外部へ流出した可能性を調査していると明らかにしました。
さらに2026年7月には追加調査を踏まえ、サイバー攻撃によって外部に流出した、または流出した可能性がある個人情報の範囲について、改めて公表しています。
サイバー攻撃では、システムを復旧させれば問題が終わるわけではなく、盗まれたデータがどこまで拡散したのかを長期間にわたって確認する必要があります。
Qilinの摘発が難しい理由
Qilinのようなランサムウェア集団の摘発が難しい理由の一つは、犯罪組織が国境を越えて分業していることです。
今回の事件でも、ドイツの企業を攻撃した人物が日本を旅行中に拘束され、最終的にドイツへ引き渡されました。被害企業はドイツ、攻撃者はロシア国籍、身柄は日本というように、一つのサイバー犯罪事件に複数の国が関係するケースがあります。
さらにQilinのようなRaaSでは、中心メンバー、システムを提供する担当者、実際に企業へ侵入する攻撃者などが分かれているため、攻撃を受けた企業から見れば「誰が実際に侵入したのか」を特定するだけでも容易ではありません。
今回の男についても、攻撃用システムを構築する中心的な役割を担い、実動部隊から身代金の一部を受け取っていたことが捜査で確認されたとされています。
今回の拘束が企業にとって持つ意味
今回の事件で重要なのは、ランサムウェア犯罪者が「インターネット上にいる正体不明のハッカー」だから逮捕できないとは限らないことです。
攻撃に使われたシステム、暗号資産の流れ、通信記録などを捜査することで、中心人物を特定し、国境を越えて身柄を確保できる可能性があります。
一方で、今回の拘束によってQilinそのものの脅威がなくなるわけではありません。RaaS型の犯罪組織では、中心人物の一部が摘発されても、別のメンバーや実行役によって活動が継続する可能性があります。実際、2026年にもQilinによるものと確認されたランサムウェア被害は複数報告されており、現在も活動が続いているとみられます。
今回の事件は、アサヒグループへの攻撃によって日本企業もランサムウェアの標的になり得ることを改めて示しました。そして中心メンバーが日本で拘束されたことで、サイバー犯罪に対する国際捜査が実際に容疑者の身柄確保につながることも明らかになりました。
企業にとっては、ランサムウェア対策を「ウイルスに感染しないための対策」だけで終わらせるのではなく、侵入された場合に被害をどこまで抑え、事業をどれだけ早く復旧できるかまで含めて考えることが重要になっています。アサヒグループの事例は、大企業であってもサイバー攻撃によって受注、物流、生産、顧客対応まで停止する可能性があることを示す象徴的なケースといえるでしょう。

