米国サイバー機関、Interlockランサムウェアが秘密裏の攻撃で医療業界を標的にしていると警告

連邦機関は、二重恐喝と高度なソーシャルエンジニアリングを用いて医療業界や重要分野を狙うInterlockランサムウェア攻撃が増加していると警告している。

Jul 27, 2025
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

この記事はもともとTechRepublicで公開されたものです。

米国の主要4機関は、北米と欧州の企業、医療提供者、重要インフラ事業者を狙うケースが増えているInterlockランサムウェア攻撃活動の脅威が拡大しているとして、共同サイバーセキュリティー警告を発表した。警告を出したのは、連邦捜査局(FBI)、サイバーセキュリティ・アンド・インフラストラクチャ・セキュリティ庁(CISA)、保健福祉省(HHS)、Multi-State Information Sharing and Analysis Center(MS-ISAC)で、#StopRansomwareイニシアチブの一環として火曜日に公開された。各機関は、Interlockが急速に進化していることや、影響の大きい分野、特に医療業界に注力している点を強調した。   

勧告によると、Interlockは2024年9月に登場し、それ以降、金銭目的のランサムウェア攻撃を仕掛けている。同グループは、被害者のシステムを暗号化すると同時にデータを窃取し、身代金が支払われなければ盗んだファイルを公開すると脅す二重恐喝モデルを採用している。 

この犯罪グループは、最初のメモに身代金要求を記載しない。その代わり、被害者には固有のコードが通知され、Torネットワーク上の.onion URLに誘導される。そこで身代金の交渉が行われる。 

連邦捜査当局によると、Interlockの攻撃者は特定の業界を狙うのではなく、機会をうかがって攻撃している。それでも、医療機関は頻繁に被害を受けている。特に著名な被害企業として挙げられるのはKettering Health(オハイオ州を拠点とする大手医療システム)と、Fortune 500に名を連ねる腎臓ケア企業DaVitaだ。 

Interlockはどのように侵入するのか

FBIは、Interlockの初期の攻撃手法について、ランサムウェアグループの間では「まれ」なものだと説明している。侵害されているものの、それ以外は正規のウェブサイトからドライブバイダウンロードを仕掛ける手法だ。こうしたケースで攻撃者は、悪意のあるペイロードをGoogle ChromeやMicrosoft Edgeの偽のアップデートに見せかける。

Interlockはソーシャルエンジニアリングの手法も利用する。その1つが「ClickFix」で、システムエラーを修正すると偽って、ユーザーに悪意のあるコードを実行させる。これに類する「FileFix」は、Windows本来の要素を使って、リモートアクセス型トロイの木馬(RAT)などのマルウェアを展開しながら、セキュリティー検知を回避する。 

システムに侵入すると、InterlockはInterlock RATやNodeSnake RATなどのツールを展開し、制御を維持し、コマンド&コントロール(C2)サーバーと通信し、さらなる攻撃を実行する。また、PowerShellスクリプトを使って、cht.exeやklg.dllなど認証情報を窃取するマルウェアをダウンロードし、ユーザー名、パスワード、キーストロークを取得する。こうして得た認証情報はネットワーク内の横展開に使われるほか、Kerberoastingなどの手法による権限昇格にも利用される。

クラウド環境からデータを抜き出すため、同グループはAzure Storage ExplorerやAzCopyなどの正規ツールを悪用する。Linuxシステムでは、InterlockがFreeBSDをベースとする珍しいELF暗号化プログラムを展開したことが確認されており、より一般的に見られるVMware ESXiに特化したランサムウェアのペイロードとは異なる。

Interlock攻撃から身を守る

Interlockランサムウェア攻撃のリスクと影響を抑えるため、連邦政府の勧告は組織に次の対策を求めている:

  • DNSフィルタリングを導入し、悪意のあるウェブサイトへのアクセスを遮断する
  • ウェブアプリケーションファイアウォールを使用して有害なトラフィックをフィルタリングする
  • システムとソフトウェアを最新の状態に保ち、パッチを適用する
  • すべてのアカウントで多要素認証(MFA)を義務付ける
  • 脅威を封じ込め、横展開を防ぐためにネットワークを分割する
  • フィッシングやソーシャルエンジニアリングを見分けられるよう従業員を教育する
  • 重要データの安全なオフラインバックアップと変更不能なバックアップを維持する

緩和策の全リストを確認し、無料のサイバーセキュリティーリソースを利用するには、組織はstopransomware.govを訪問するよう推奨されている。組織がランサムウェアの被害を受けた場合や悪意のある活動が疑われる場合は、最寄りのFBI支局に連絡するか、CISAのインシデント報告システムから報告してほしい。

カスタマーサポートポータルが世界規模のデータ流出の発生源になった経緯を知りたいですか?詳しくはDellの情報漏えいとWorld_Leaksの主張に関する完全版レポートをご覧ください。

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。