ロンドンに本拠を置く高級宝飾ブランドのGraff(グラフ)は、2021年9月にロシア語圏のランサムウェア集団「Conti」から攻撃を受けました。盗まれた顧客情報の公開を止めるため、同社は同年11月に750万ドル相当のビットコインを支払ったと、2022年6月にロンドンの高等法院へ起こした保険会社への訴訟で明らかにしています。
旧版の記事は、支払額を「7万5,000ドル」、比較例として挙げた旅行会社の支払いを「4万5,000ドル」と書いていましたが、どちらも桁を誤っていました。正しくはそれぞれ750万ドル、450万ドルです。この記事では、被害を受けた企業の立場に配慮しながら事実関係を整理し、ランサムウェアと暗号資産の関係、その後の動きをまとめます。
何が起きたか:顧客情報を人質にした二重の脅迫
訴訟の内容を報じた業界紙などによると、攻撃が始まったのは2021年9月23日です。Contiは社内のデータを暗号化すると同時に、機密文書を外部に持ち出しました。データを使えなくするだけでなく、盗んだ情報を公開すると脅して支払いを迫る手口は「二重恐喝」と呼ばれ、当時のランサムウェアで広く使われていました。
2021年10月末には、Contiが自らのリークサイトに約6万9,000件の文書を掲載しました。顧客リスト、請求書、領収書、クレジットノートなどが含まれ、Contiはこれを盗んだデータのごく一部だと主張していました。英国のIT専門誌などは、約1万1,000人分の顧客情報が関係すると伝えています。
流出した文書には著名な顧客の名前も含まれていたと報じられましたが、本稿では個人の購入に関わる情報であることから、個別の名前は挙げません。旧版の記事は流出先の顧客として特定の人物名を挙げていましたが、被害者の私的な情報を広げることにつながるため、ここでは削除しています。
要求額・支払額と、旧版の誤り
Graffが保険会社を訴えた訴状の内容として報じられた経緯は次の通りです。Contiは当初500万ドルを要求し、11月3日には1,500万ドルに引き上げました。Graffは同日に750万ドルで応じると返答し、Contiが受け入れたため、翌11月4日に指定のビットコインアドレスへ支払ったとされています。
旧版の記事は「最初の要求額の半分をビットコインで支払った」と書いていました。1,500万ドルの半分という意味では方向性は合っていますが、金額を7万5,000ドルとした点は誤りです。英国の報道ではポンド建てで約600万ポンドとも伝えられています。
Graffは声明で、犯罪者が顧客の購入情報を狙って公開すると脅してきたため、顧客の利益を守るためにあらゆる手段をとると決め、交渉による支払いでその脅威を取り除いたと説明しています。支払いは、自社の損失よりも顧客のプライバシーを優先した判断だったというのが同社の立場です。
保険会社Travelersとの訴訟
この支払いが公になったのは、Graffが2022年6月13日に、英国の高等法院で米保険大手Travelersの英国法人を訴えたためです。Graffは、サイバー攻撃は保険契約の補償対象であり、身代金の750万ドルに加えて弁護士や広報などの専門家費用約150万ドルを含む、およそ900万ドルと利息などの支払いを求めました。
訴訟を報じた記事によると、Travelersは当時この件にコメントしておらず、訴状の時点で保険金を支払っていないとされていました。匿名の関係者の話として、支払い交渉の進め方をめぐって双方の見解に違いがあったとの報道もありますが、保険会社側の正式な主張は公表資料では確認できませんでした。
その後、この訴訟が判決に至ったのか、和解で終わったのかについて、2026年9月時点で公表された情報は確認できませんでした。企業のサイバー保険で身代金がどこまで補償されるかは契約の文言に左右されるため、個別の結論を一般化することはできません。
背景:Contiとはどんな集団だったか
Contiは、2020年ごろから活動が目立ったランサムウェア集団です。攻撃ツールを提携先に貸し出して分け前を得る「RaaS(ランサムウェア・アズ・ア・サービス)」の形で運営され、2021年には1億8,000万ドルを超える身代金を得たと推計されています。医療機関や自治体なども標的にしました。
Graffの件では、ContiはサウジアラビアやUAE、カタールの王族に関する情報を公開したことについて、11月初めにリークサイト上で謝罪し、一部のデータを取り下げたと報じられました。国家の反応を警戒した動きとみられていますが、同時にほかの顧客情報の公開を示唆する脅しも続けていました。
2022年2月のロシアによるウクライナ侵攻後、Contiはロシア政府を支持する声明を出し、これに反発した内部関係者がチャットログやソースコードを流出させました。この「Contiリーク」を境に組織は分裂に向かいます。
その後:Contiの解体と各国の制裁
2022年5月には、Contiの主要なサイトが停止し、集団としての活動は事実上終わったと受け止められました。同じ月に米国務省は、Contiの指導的立場にある人物の特定につながる情報に最大1,000万ドル、関与者の逮捕や有罪につながる情報に最大500万ドルの報奨金を出すと発表しています。
2023年2月には、米国と英国が共同で、ContiやTrickBotに関わったとされるロシア人7人を制裁対象に指定しました。英国がランサムウェアの運営者に制裁を科したのはこれが初めてで、同年9月にはさらに11人が追加されています。制裁対象者への支払いは法的に問題となるため、以後、身代金を払うという選択には新たな制約が加わりました。
ただし、Contiのメンバーの多くは別の名前の集団に移ったとされ、ランサムウェア被害そのものは世界的に続いています。一つの集団が消えても脅威が減るとは限らない点は、2026年の今も変わっていません。
なぜビットコインが使われるのか、そして追跡の現実
身代金にビットコインが指定される理由は、国境を越えて短時間で送金でき、銀行口座のように名義人の確認を経ずに受け取れる点にあります。旧版の記事が比較例に挙げた米旅行管理会社CWTも、2020年7月にランサムウェア「Ragnar Locker」の被害を受け、414BTC、当時で約450万ドルを支払ったと報じられました。
一方で、ビットコインの取引はすべて公開の台帳に残ります。送金の流れは専門の分析企業や捜査機関が追跡でき、換金のために取引所を通れば本人確認の記録に行き当たる可能性があります。米国では2021年、パイプライン企業が支払った身代金の一部を司法省が差し押さえた例もあります。
つまり、暗号資産は「追跡できないお金」ではありません。犯罪に使われるのは匿名だからというより、送金の速さと国境を越える手軽さが理由です。暗号資産取引所へのハッキングの例は、SBI Cryptoのハッキングと資金洗浄の経路でも取り上げています。
読者が知っておきたいこと:個人と企業の備え
この事件で被害を受けたのは、企業だけでなく顧客も同じです。高額な買い物の記録や住所が漏れると、なりすましのメールや詐欺の標的にされやすくなります。利用しているサービスで情報漏えいが公表されたら、パスワードの変更や、心当たりのない連絡への警戒を早めに行うことが大切です。
企業の側では、データを暗号化されても業務を戻せるバックアップと、持ち出しに気づける監視の両方が求められます。日本の警察庁や内閣サイバーセキュリティセンターも、身代金の支払いは攻撃者の活動資金になり、データが戻る保証もないとして推奨していません。被害時は警察や専門機関への相談が基本です。
サービスからの情報漏えいが利用者に及ぼす影響は、オンラインゲームNeopetsのデータ流出の記事も参考になります。攻撃を受けた企業を一方的に責めるのではなく、同じ手口に自分や自社が備えられているかを点検する材料として事件を読むことが有益です。
よくある質問
Q. Graffが支払った身代金はいくらでしたか?
A. 2022年の訴訟報道によると、750万ドル相当のビットコインです。旧版の記事にあった7万5,000ドルは誤りでした。
Q. 攻撃したのは誰ですか?
A. ロシア語圏のランサムウェア集団Contiです。2021年9月に攻撃し、10月末に顧客関連の文書約6万9,000件をリークサイトに掲載しました。
Q. 保険会社との訴訟はどうなりましたか?
A. Graffは2022年6月にTravelersを英国の高等法院で訴え、約900万ドルを請求しました。その後の判決や和解の内容は、2026年9月時点で公表情報を確認できませんでした。
Q. ビットコインで払えば追跡されないのですか?
A. いいえ。ビットコインの送金は公開の台帳に残り、分析企業や捜査機関が流れを追えます。換金時に取引所の本人確認記録にたどり着くこともあり、捜査当局が身代金の一部を差し押さえた例もあります。
この記事の出典
- Graff Paid $7.5M to Cyber Hackers: Lawsuit – Rapaport
- Graff paid a $7.5M ransom and sued its insurance firm for refusing to cover this payment – Security Affairs
- Jeweler sues Travelers over alleged refusal to cover $7.5 million ransom – Business Insurance
- Celebrity data leaked after ransomware attack on London's Graff jewellers – IT Pro
- Travel Management Firm CWT Pays Out $4.5M in Bitcoin After Ransomware Attack – CoinDesk
- US, UK sanction 7 alleged members of infamous Russian Trickbot hacking gang – TechCrunch
- State Department offers $10 million for details on Conti ransomware gang members – CyberScoop
※本記事は公開情報をもとにした一般的な情報提供であり、投資の勧誘や助言ではありません。暗号資産・NFTの価格は大きく変動します。最新の情報は各公式発表をご確認ください。




