ランサムウェア攻撃は、暗号化されたシステム、窃取されたデータ、業務の中断、数百万ドル規模の身代金要求といった最終的な被害で測られることが多い。
しかし、攻撃の初期段階で侵害される従業員には、はるかに少ない注目しか集まっていない。
Zscaler ThreatLabzの新たな調査は、ビジネス上の権限とアクセス権によって組織への有力な侵入経路を提供できる従業員を、ランサムウェアの攻撃者がますます標的にしていることを示している。
Zscalerのランサムウェア調査から得られた主なポイント
- 被害者の62%はマネージャー級以上の職位に就いていた
- 被害者の75%は財務、営業、業務、人事、マーケティング部門で働いていた
- 被害者の約50%は製造業またはIT業界で働いていた
- 被害者の44%はX世代で、平均年齢は46歳だった
ランサムウェア攻撃者はマネージャーやビジネスリーダーをますます標的にしている
ThreatLabzは、初期アクセスの取得、大量の企業データの窃取、重要システムの選択的な暗号化で知られるグループに関連するランサムウェアキャンペーンを分析した。
研究者は1カ月間に、334組織にまたがる351人の被害者を特定した。
この調査結果は、管理職としての権限、財務プロセスへのアクセス、部門横断的なビジネス上の関係が、従業員をより魅力的な標的にする可能性を示している。
ランサムウェア攻撃者が特権的なビジネスアクセスを持つマネージャーを標的にする理由
特定された被害者のうち、62%はマネージャー級以上の職位に就いていた。この結果は、技術的な特権とビジネス上の特権の重要な違いを浮き彫りにしている。
従来のセキュリティプログラムは、技術的に高い権限を持つユーザーに重点を置くことが多いが、マネージャーも同等に価値のあるビジネス上の権限を持つ場合がある。
担当業務によっては、支払いの承認、予算の管理、ベンダーとの連絡、契約の確認、機密情報へのアクセス、部門間の業務の調整などを行う。
したがって、こうしたアカウントを侵害されると、ランサムウェア攻撃者は情報収集、機密情報へのアクセス、信頼された従業員へのなりすまし、組織内での侵害範囲の拡大を可能にする。
また、被害者の44%をX世代が占め、被害者の平均年齢は46歳だった。
これは、年齢そのものが主なリスク要因であることを示すというより、キャリア上の年次を反映している可能性がある。
現在、多くのX世代の従業員が、攻撃者の求める組織内アクセスを提供する、確立された管理職やリーダー職に就いている。
ランサムウェア攻撃で最も標的にされるビジネス部門
被害者の約75%は、経理・財務、営業、業務、人事、マーケティング部門で働いていた。
被害者に占める経理・財務部門の割合は17.7%で、営業は17.4%、業務部門は16.8%だった。
これらの部門は、ランサムウェア攻撃で価値を持ち得る情報やプロセスを日常的に扱っている。
例えば経理担当者は、請求書、支払い情報、銀行口座の詳細、承認情報、ベンダー記録にアクセスできる場合がある。
営業マネージャーは、顧客アカウント、契約、価格設定、収益予測を扱うことがある。
業務部門の従業員は、サプライヤー、社内チーム、不可欠なビジネスプロセスの調整を担うことが多い。
この調査結果は、重大なリスクを生じさせるのに、従業員が管理者認証情報を持つ必要はない理由を示している。
通常の業務アクセスでも、機密情報、エンタープライズアプリケーション、財務プロセス、信頼された社内コミュニケーションへの経路になり得る。
ランサムウェア攻撃者が産業・テクノロジー企業を標的にする理由
特定された被害者の約半数は2つの業界で働いており、産業分野が35.5%、情報技術分野が14.6%を占めた。
産業分野の組織で侵害された従業員は、製造、物流、流通を支えるシステムへのアクセスを提供する可能性がある。
テクノロジー企業では、従業員のアカウントによって知的財産や、デジタル製品・サービスを支えるプラットフォームが露出する可能性がある。
こうした環境がランサムウェアの価値ある標的となるのは、生産、物流、支払い、デジタルサービスを妨害することで、恐喝交渉において業務面・財務面の圧力を生み出せるためだ。
組織がランサムウェアのリスクを軽減する方法
この調査結果は、組織がランサムウェア対策を従来の技術的な特権アカウント以外にも広げるべきことを示している。
セキュリティチームは、マネージャーやその他のビジネス上重要な従業員が利用できる権限、関係、アプリケーション、情報を考慮すべきだ。
組織は、複数の補完的なセキュリティ対策を実施することで、こうした高リスクユーザーの周辺の防御を強化できる。
- フィッシング耐性のあるMFAと最小権限アクセスを徹底し、マネージャーやその他の高リスク従業員を対象に、認証情報の悪用を減らし、攻撃者がアクセスできる範囲を制限する。
- ランサムウェア対策ツールを使用し、エンドポイント、ネットワーク、ID、振る舞いの検知を組み合わせて、ランサムウェアが拡散する前に悪意ある活動を特定・阻止する。
- 不審なアクティビティがないかIDとセッションを監視し、通常とは異なるサインイン、予期しないMFAの変更、トークンの悪用、異常なデータ転送、不正なリモートアクセスなどを確認する。
- 外部との通信を制限し、機密性の高い要求を確認して、なりすまし、ソーシャルエンジニアリング、コラボレーションプラットフォームを介した悪意ある接触を減らす。
- 高リスクの操作には二次認証を必須とし、多額の支払い、銀行情報の変更、ベンダー情報の更新、認証情報のリセット、機密システムへのアクセスなどを対象とする。
- 重要システムを分離し、隔離されたバックアップを維持して、ラテラルムーブメントを制限し、重要データを保護するとともに、身代金の支払いに頼らず復旧できるようにする。
- テスト対象のインシデント対応計画を、攻撃シミュレーションツールを使ってランサムウェアのシナリオで検証する。
最終的に、効果的なランサムウェア防御には、管理者認証情報だけにとどまらない特権について組織が考えることが必要だ。
従業員のアクセス権と権限に基づいて保護することで、侵害されたアカウントがより広範なランサムウェア攻撃へと発展するのを防げる可能性がある。
ゼロトラストは、アクセスを継続的に検証し、アカウントが侵害された場合に攻撃者が移動できる範囲を制限することで、このアプローチの強化に役立つ。





