ルーマニアの国家水道当局でランサムウェア攻撃が発生し、1,000台を超えるITシステムが侵害された。不可欠な公共サービスに対するサイバーリスクが高まっていることを示している。
この侵害は、ほぼすべての地域水系管理局のITシステムに影響を及ぼした。規模は大きかったものの、当局は物理的な水道業務には影響がなかったと強調している。
ルーマニア国家サイバーセキュリティ総局は「運用技術(OT)には影響がなかった」と述べた。
ルーマニアの水道当局全体でシステムに影響
ルーマニア国家水道管理局Apele Româneによると、攻撃者は同局と11の地域水系管理局のうち10局で、約1,000台のシステムを侵害した。オラデア、クルジュ、ヤシ、シiret、ブuzăuなどの拠点が影響を受けた。
影響を受けた資産には、GISアプリケーションサーバー、データベース、Windowsワークステーションおよびサーバー、メールサーバーとWebサーバー、DNSインフラが含まれていた。当局は、水利施設の制御システムには影響がなかったと確認している。
環境寄生型ランサムウェアの手口
調査により、攻撃者はカスタムのランサムウェアバイナリを展開するのではなく、BitLockerを利用して侵害したシステム上のファイルを暗号化していたことが判明した。
管理者が一般的に使用するOS標準機能を悪用したこの活動は、正規の管理操作と酷似していた。そのため、セキュリティツールや担当者が攻撃を通常のシステム管理と即座に見分けることが難しくなった。
身代金要求書は、影響を受けた組織に対し、7日以内に連絡するよう指示していた。
特定のCVEは公表されていないものの、このインシデントは、より広範に見られるようになった手法である環境寄生型攻撃を反映している。この手法では、攻撃者はシグネチャベースの検知を回避し、活動の痕跡を抑えるために、システムに組み込まれたユーティリティに依存する。
この手法の技術的な複雑さは比較的中程度だが、影響を受けたシステムの数が多く、重要な水インフラにおける計画、監視、調整機能を支えていることから、その影響は大きい。
このように、目立たない実行と大きな運用上の影響が組み合わさることで、露骨に悪意のあるコードではなく信頼されたツールを悪用するランサムウェア手法のリスクが高まっていることが浮き彫りになる。攻撃に関する調査は現在も続いている。
ランサムウェアに対するレジリエンスの構築
ランサムウェアインシデントでは、露骨に悪意のあるソフトウェアではなく、正規のシステムツールや設定ミスのあるアクセス制御が悪用されるケースが増えている。
こうした事態のリスクを低減するには、ID管理の徹底、継続的な監視、IT環境と運用環境の強力な分離が必要だ。
- 最小権限アクセスを徹底し、管理者権限を厳格に制御することで、BitLockerなどの正規のシステムツールの悪用を防ぐ。
- 監視ネイティブユーティリティに関わる異常な挙動を行い、大量の暗号化活動、権限昇格、承認されていないポリシー変更などを検知する。
- IT環境とOT環境を強力に分離するとともに、運用システムへのラテラルムーブメントを防ぐため、制御策を定期的に監査する。
- 堅牢なバックアップと復旧の運用を実装する。これにはオフラインバックアップと、定期的にテストする復元手順が含まれる。
- 安全な構成ベースラインによって攻撃対象領域を縮小するとともに、資産の可視化を進め、不要なサービスやリモートアクセスを制限する。
- インシデント対応計画をテストし、検証するため、ランサムウェア対応演習を定期的に実施する。
これらの対策を組み合わせることで、リスクを低減し、組織の復旧能力と業務継続能力を高め、サイバーレジリエンスを強化できる。
ランサムウェア、重要インフラを標的に
今回のインシデントは、公共事業者や政府機関を狙うランサムウェア活動が世界的に広がっている傾向と一致する。攻撃者は、サービス停止の可能性を脅迫の手段として利用しようとする。
同時に、IT環境とOT環境を強固に分離するアーキテクチャの重要性も浮き彫りにしている。この分離により、インシデントの封じ込めや、不可欠な公共サービスの継続性と安全性の確保が可能になる。
こうした動きを受け、多くの組織がゼロトラストソリューションを導入して、暗黙の信頼を制限し、ラテラルムーブメントの低減に取り組んでいる。





