ランサムウェアで拡張子が変わる理由と一覧|復号の可否と初期対応
ある朝、社内サーバーや個人のPCを開いた瞬間、保存していたWordやExcel、顧客データのアイコンが真っ白になり、末尾に見慣れない文字列が付与されて開けなくなる。デスクトップには「RESTORE-FILES.txt」といった不穏なメモが生成されている——。これは典型的なランサムウェア(身代金要求型マルウェア)による被害現場の光景です。
2026年現在もサイバー攻撃の脅威は衰えるどころか、より巧妙化・分業化が進み、大企業のみならず中小企業や医療機関、個人事業主に至るまで無差別に牙をむいています。突然ファイルの拡張子が書き換わってしまったとき、現場で絶対にやってはいけないNG行動は何なのか。そして、自力での復旧や復号ツールの利用は可能なのか。警察庁や情報処理推進機構(IPA)の最新データ、海外のセキュリティ動向を踏まえ、客観的事実と現場のリアルな証言をもとに徹底解説します。
📌 【この記事の重要ポイントまとめ】
- 要点1:拡張子が勝手に変わるのはファイル全体が高度に暗号化された証拠であり、単に手動で拡張子を書き直してもファイルは絶対に開かない。
- 要点2:付与された拡張子やランサムノート(脅迫文)から攻撃グループを特定可能だが、最新型(Akira、LockBit派生型など)は公的な無料復号ツールが存在しないケースが大半を占める。
- 要点3:被害発覚時の初動は「即座のネットワーク遮断(LANケーブル抜去・Wi-Fiオフ)」。身代金支払いは犯罪組織を利するだけで復旧保証はなく、警察相談窓口やIPAへの早期通報が不可欠。
ファイルが開かない…ランサムウェアで拡張子が勝手に変わる理由と手口の全貌
日常的に扱っていたはずのファイルが突如として開けなくなり、ファイル名の末尾に「.lockbit」や「.akira」といった謎の文字列が追加される現象。なぜマルウェアは、わざわざファイルの拡張子を書き換えるのでしょうか。
結論から言えば、攻撃者が開発したランサムウェアプログラムが、システム内のデータをAESやRSAといった軍用レベルの強力な暗号化アルゴリズムで書き換えた際、暗号化済みであることをシステムや攻撃者自身が識別するために拡張子を変更しているからです。OS(WindowsやmacOS)は拡張子によって起動すべきアプリケーション(WordやExcelなど)を判別しているため、未知の文字列に書き換わることで関連付けが切れ、アイコンが白紙化してダブルクリックしても「ファイルを開く方法を選んでください」とエラーが表示される状態に陥ります。
暗号化が完了すると、攻撃者は被害者に状況を認識させ、身代金を請求するために「ランサムノート(身代金要求テキストファイル)」を各フォルダやデスクトップ上に大量生成します。さらに凶悪な手口として、Windowsが標準で備える自動バックアップ機能であるシャドウコピー削除手口(「vssadmin.exe delete shadows /all /quiet」などのコマンド実行)が同時に行われます。これにより、OS標準の復元機能を使った自力での巻き戻しを完全に封殺する設計が組み込まれているのです。
【2026年最新】代表的なランサムウェア拡張子一覧と種類の見分け方
被害に遭った際、最初に確認すべきは「どの拡張子に書き換わったか」と「ランサムノートのファイル名」です。警察庁のサイバー犯罪対策プロジェクトでも、ランサムウェアの種類特定がその後の被害拡大防止とインシデント対応の分岐点になると明記されています。
| 拡張子の例 | 代表的なランサムウェア名 | 身代金要求ファイル名例 | 復号ツールの有無・危険度 |
|---|---|---|---|
| .lockbit / ランダム英数字 | LockBit(3.0 / Black含む) | [ランダム].README.txt | 一部旧型のみ復号可能。最新亜種は復号ツールなし。極めて危険。 |
| .akira / .powerranges | Akira | akira_readme.txt | 初期バージョンのみ一部復号成功例あり。現行型は復号困難。VPN機器を狙う傾向。 |
| .medusa | Medusa | !!READ_ME_MEDUSA!!.txt | 現時点で有効な公式復号ツールなし。情報漏洩を盾にする二重恐喝が主流。 |
| .phobos / .id[...].[email].phobos | Phobos / 8base派生 | info.hta / info.txt | 一部の鍵流出ケースを除き復号不可。リモートデスクトップ(RDP)経由が多い。 |
| .[ランダム5〜10文字] | BlackCat (ALPHV) 等 | RECOVER-[ランダム]-NOTES.txt | 司法機関によるテイクダウン作戦で一部鍵が公開されたが、派生種は復号不可。 |
攻撃者は法執行機関の追跡やセキュリティソフトのシグネチャ検知をすり抜けるため、感染端末ごとにランダムな文字列(例:.a7b9f2)を生成して拡張子に割り当てる手口を日常的に用いています。そのため「拡張子名でネット検索してもヒットしない」というケースも珍しくありません。その際は、フォルダ内に生成された身代金要求テキストファイルの内容やファイル名ルールを手がかりに種類を特定します。
【実態検証】情シス担当者が語る阿鼻叫喚の現場とReddit・SNSの叫び
海外の大手ITエンジニアコミュニティ「Reddit」のシステム管理者板(r/sysadmin)では、ランサムウェア拡張子の追跡に苦悩する現場の声が日々投稿されています。
「攻撃者は毎週のように拡張子の命名規則を変えてくる。拡張子監視のアラートを作っても、翌月には意味を成さない。いたちごっこの泥沼だ」
国内の中小企業で実際にインシデント対応に直面した情報システム責任者は、当時の特番インタビューや手記で次のように壮絶な記憶を告白しています。
「月曜の朝8時、出社一番で総務から『共有サーバーのフォルダが開けない』と連絡が入りました。コンソールを開いたとき、血の気が引きました。全ディレクトリのファイル末尾に謎の文字列が並び、瞬く間に拡張子が置き換わっていく。慌ててサーバーラックへ走り、全ハブのLANケーブルを力づくで引き抜きました。数分の遅れで、同一セグメントにあったクラウド連携バックアップ領域まで巻き込まれ、復旧に半年、損失は数千万円に及びました」(国内製造業・元情シス担当者の証言手記より)
最新ランサムウェア被害動向において特筆すべきは、侵入経路の約7割が「VPN機器の脆弱性放置」または「管理の甘いリモートデスクトップ接続」である点です。単に不審なメール添付の.exeファイルを開いたことによる感染だけでなく、週末の深夜に従業員のアカウント情報を悪用して侵入し、組織内の管理者権限を掌握した上で、一斉に暗号化スクリプトを実行する手口が完全に定着しています。

一般に知られていない盲点とネットの誤解|「手動で拡張子を書き直せば直る」は大間違い
インシデントの現場で初動対応を誤り、被害を決定的なものにしてしまう最大の原因が「ネットの誤った情報や根拠のない思い込み」です。
誤解1:拡張子を「.xlsx」や「.pdf」に戻せば開ける?
検索エンジンの知恵袋やSNSなどで散見される「拡張子を元の.xlsxに名前変更(リネーム)したら直らないか?」という疑問ですが、これは100%不可能です。拡張子はあくまでOSが形式を識別するためのラベルに過ぎません。中身のバイナリデータ自体が暗号化アルゴリズムによって複雑な乱数データへと不可逆的に書き換えられているため、ラベルだけを元の名前に戻しても、アプリケーションは「ファイル形式が壊れているか、サポートされていない形式です」とエラーを返すだけです。むしろ、拡張子を手動で書き換えることでタイムスタンプが更新され、後から導入する復旧ツールや専門機関のフォレンジック調査で「どの順番で暗号化されたか」の証拠が破壊されてしまうリスクがあります。
誤解2:市販の一般的なデータ復旧ソフトでスキャンすれば直る?
誤ってゴミ箱から消去したファイルを救出する市販の復元ソフトを慌ててインストールし、暗号化されたドライブをスキャンする行為も極めて危険です。ランサムウェアはファイルを「削除」したのではなく「上書き暗号化」しているため、一般的な復元ソフトでは復号できません。さらに、復元ソフトのインストールやスキャン処理自体がディスクへの大量の書き込みを発生させ、わずかに残されていたシャドウコピーの残骸やメモリ上の復号鍵キャッシュを完全に上書き消去してしまう二次被害を引き起こします。
暗号化ファイルの復旧手順と初期対応の鉄則|No More Ransomプロジェクトの活用
もし画面上の拡張子が変わり、ランサムウェアへの感染が発覚した場合、最初の数分から数時間の行動が組織やデータの運命を左右します。
【ステップ1:物理的な即時遮断(最優先)】
画面に変異を確認したら、直ちにPCのLANケーブルを物理的に抜き、Wi-Fiスイッチをオフ(または機内モード)にしてください。ネットワーク越しに他のPCやファイルサーバーへ暗号化が拡大するのを防ぎます。ただし、PCの電源を長押しして強制終了(シャットダウン)するのは慎重になるべきです。端末のメモリ(RAM)上に暗号化キーの断片やマルウェアの痕跡が残っている可能性があり、電源を切ると揮発して完全消滅するためです。スリープや休止状態に留めるか、情シスや専門機関の指示を待つのが鉄則です。
【ステップ2:復号ツールの有無を安全に確認する】
感染していない別の安全な端末から、オランダ国家警察、ユーロポール、セキュリティベンダーが共同運営する国際的な支援サイト「No More Ransom(ノーモア・ランサム)プロジェクト」にアクセスしてください。このサイト内のツール「Crypto Sheriff」に、暗号化されたファイル2点とランサムノート(テキストファイル)をアップロードすることで、蓄積されたデータベースからランサムウェアの種類特定と、利用可能な無料復号ツールの有無を瞬時に判定してくれます。
【ステップ3:警察相談窓口とIPA報告の徹底】
日本国内では、サイバー犯罪の深刻化に伴い公的機関との連携が強化されています。被害が確認された場合は、各都道府県警察本部のサイバー犯罪相談窓口へ通報し、情報処理推進機構(IPA)の「情報セキュリティ安心相談窓口」へ被害届を提出してください。企業の場合、個人情報保護委員会への法的な報告義務(個人情報漏洩の恐れがある場合、発覚後数日以内の速報が義務化)が生じるケースが多いため、法務・広報と連動した即時対応が求められます。
【ステップ4:オフラインバックアップからのデータ復旧】
身代金要求に対して金銭(暗号資産)を支払うことは、警察庁および国際法執行機関が厳しく戒めています。身代金を支払っても復号鍵が送られてくる保証はなく、犯罪組織の資金源となり「格好のカモ」として再攻撃の標的リストに載るだけです。唯一の確実な復旧方法は、ネットワークから物理的・論理的に切り離されていた「オフラインバックアップ」または「不変(イミュータブル)ストレージ」からのリストアです。
【プロの結論】自力復旧を試みるべき状況・専門調査会社に委ねるべき状況の判断基準
ファイル拡張子が書き換わったパニックの中、すべての組織が数百万円から数千万円のフォレンジック調査費用を投じるべきかといえば、冷静な損益計算とリスク評価が必要です。
◆ 自力対応・公的ツール検証で済ませてよいケース:
- 失われても事業継続や法的責任に直結しない個人のPCや、完全に趣味・私的なデータである場合。
- 暗号化された端末が社内ネットワークから完全に隔離されており、最新のオフラインバックアップが存在して、初期化後のデータ書き戻し手順が確立されている場合。
- 「No More Ransom」で公開されている安全な復号ツールが存在し、検証環境でテストして復号が実証できた場合。
◆ 直ちに専門のフォレンジック・IR(インシデントレスポンス)業者に委ねるべきケース:
- 顧客の個人情報、機密データ、財務データが保管されていたサーバーが被害に遭い、情報漏洩を伴う「二重恐喝(暴露)」の脅威に晒されている場合。
- バックアップ領域まで暗号化され、企業の業務が完全停止しており、事業継続の危機に瀕している場合。
- 侵入経路(VPNなのか、Active Directory侵害なのか)が特定できず、初期化しても再侵入されるリスクが高い場合。
組織のセキュリティ事故においては、「恥ずかしいから隠蔽したい」という心理が最も被害を拡大させます。傷が浅いうちに第三者機関や専門家を巻き込むことが、結果としてブランドと事業を守る最短ルートとなります。

【ランサムウェアの拡張子】に関するよくある質問(FAQ)
Q1:ランサムウェアによって変えられた拡張子を手動で元に戻せば、ファイルは読めるようになりますか?
A1:絶対に読めるようにはなりません。拡張子はOSが形式を識別する記号に過ぎず、データの中身自体が複雑な暗号化アルゴリズムによって乱数列へと書き換えられています。手動で書き直してもファイル破損エラーが出るだけであり、ファイルの更新日時が狂って専門業者の調査を妨げる恐れがあるため、無理に名前を変更せずそのまま保存してください。
Q2:拡張子が変わっていないのにファイルが開かない場合、ランサムウェアの可能性はありますか?
A2:十分に考えられます。近年のランサムウェアの中には、検知を遅らせるために拡張子を変更せず、中身のバイナリヘッダやブロックのみを暗号化する「ステルス型」が存在します。また、暗号化処理が途中で中断された場合や、拡張子変更を行わない設定のマルウェアもあります。デスクトップや該当フォルダに「READ_ME.txt」等の見慣れないテキストがないか確認してください。
Q3:身代金を支払えば、本当に拡張子は元に戻りデータは復元されますか?
A3:復旧する保証はどこにもありません。警察庁の報告や海外の調査データによると、身代金を支払った組織の約半数近くが「復号鍵が送られてこなかった」「復号ツールがバグだらけでデータが破損した」「追加の金銭を要求された」という二次被害に遭遇しています。犯罪組織との交渉は資金洗浄やテロ資金供与の加担とみなされるリスクもあるため、支払いは推奨されません。
Q4:No More Ransomのサイトに自分の拡張子が載っていません。もう諦めるしかありませんか?
A4:現時点で復号ツールがない場合でも、暗号化されたハードディスクの「完全なイメージバックアップ(ビット単位のクローン)」を取得して大切に保管しておくことを強く推奨します。数ヶ月から数年後に警察機関が攻撃グループのアジトを摘発し、押収したサーバーから秘密鍵が公開されて復号ツールが後からリリースされる事例が過去にいくつもあるためです。
まとめ:今後の動向と失敗しないための判断基準
ランサムウェアによってファイルの拡張子が書き換わるという事態は、単なるPCのシステムエラーではなく、悪意ある犯罪組織による「サイバー空間の不法侵入と人質事件」に他なりません。
パニックに陥って手動でファイル名を書き換える、市販ソフトでディスクをかき回す、あるいは身代金支払いにすがる行為は、事態を悪化させるだけです。発生直後の「即座のネットワーク遮断」、客観的な「ランサムウェア種類の特定」、そして「公的機関(警察・IPA)やNo More Ransomの確認」という手順を冷静に踏むことが、被害を最小限に食い止める防波堤となります。日頃からの不変(イミュータブル)バックアップの整備と、脆弱性の迅速なパッチ適用こそが、拡張子改変の悪夢から組織を守る唯一無二の盾です。 (出典: ランサム ウェア 拡張 子(Yahoo!ニュース))