いかなる組織でも、ランサムウェアに見舞われると、経営陣は必ず「業務を再開するために、どうすればデータを一刻も早く復号できるのか」と尋ねます。朗報は、ランサムウェアのファイルは復号できる可能性があることです。
- ランサムウェアを復号するためのツール(有料・無料)は入手できます。
- 復号とシステム復旧を行うランサムウェア復旧の専門家に依頼できます
。ただし残念ながら、復号がうまくいかないことも少なくありません。そのため、復旧に向けた最善の選択肢は、十分な量の隔離されたデータバックアップを用意し、復元手順を実践しておくことです。攻撃が発生したら、組織は直ちにインシデント対応チームを招集すると同時に、攻撃のさらなる拡大を阻止しなければなりません。そのうえで初めて、復号と復旧という困難な作業に取りかかることができます。
関連記事:
ランサムウェアの暗号化はどのように行われるのか?
ランサムウェアによる暗号化は、鍵をランサムウェア集団が管理している点を除けば、他の暗号化と同じ仕組みで動作します。暗号化ソフトウェアはファイルのビット列を取り出し、暗号化鍵を生成する暗号またはコードを使ってスクランブルします。これらの暗号化鍵は、暗号を解読してファイルを再び利用可能にするためにも使われます。
ランサムウェアの中には、7zipやWinrarのような標準の暗号化・圧縮ツールを使うものもあれば、処理を高速化するためにファイルの一部だけを暗号化する独自の暗号化ツールを作成するものもあります。
いずれの場合も、暗号化ツールはランダムに生成された暗号化鍵をランサムウェア集団に送信します。被害者が身代金を支払うと、そのランダムな鍵が復号ツールとともに顧客へ送られ、ファイルを復元できるようになります。
攻撃を阻止し、復号を試みる前に行うべき連絡
ランサムウェアは犯罪性と高度な技術性を併せ持つため、特別な対応が必要です。ランサムウェア攻撃によって生じる問題に適切に対処するには、組織内外への連絡が必要になる場合があります。ランサムウェア攻撃では通常とは異なる状況が生じるため、これらの連絡は早い段階で行わなければなりません。
連絡先1:サイバーセキュリティ保険会社:保険金の払い戻しが必要になる場合は、直ちに、組織のサイバーセキュリティ保険を発行したサイバー保険会社に連絡します。多くの保険会社では、保険契約の基準を満たすために、指定されたインシデント対応ベンダー、手順、報告要件を満たすことが求められます。
保険加入企業には選択肢がないことも少なくありません。その場合、サイバーセキュリティ保険会社が全面的に指揮を執り、保険加入企業はその指示に従う必要があります。
連絡先2:インシデント対応チームに連絡:次に、サイバーセキュリティ保険会社やベンダーから推奨されたインシデント対応チーム、またはITセキュリティインシデントの封じ込めと復旧を担当する社内チームに連絡します。社内のインシデント対応チームは通常、小規模なランサムウェア攻撃に対応しますが、大規模な攻撃には追加のリソースが必要です。一般に、最も迅速に復旧する方法は、MSSP、インシデント対応専門家、またはランサムウェア復旧専門家に連絡することです。
連絡先3:関係者に連絡:重大かつ広範囲に及ぶランサムウェア攻撃では、経営幹部、法務顧問、法執行機関(FBIの現地オフィスや警察など)も、早期に連絡すべきインシデント対応の連絡先リストに加えるべきです。
法執行機関は攻撃中に直接支援できない場合もありますが、FBIは被害者のために身代金の支払いを差し押さえることに成功しています。さらに法執行機関は、組織が誤って制裁対象の組織に違法な支払いを行うことを防ぐ支援もできます。
攻撃を阻止する
復旧を保険会社や有料のインシデント対応専門家に引き継ぐ場合でも、社内で復旧を試みる場合でも、次に行う手順は基本的に同じです。
- ランサムウェアの拡散を止める。
- 攻撃者のアクセスを排除する。
- 復旧作業を開始する。
復号は少なくとも3番目の手順に至るまで検討すべきではありません。ランサムウェアの拡散を止めたり、攻撃者が復旧を妨害するために利用できるアクセスを遮断したりしない限り、ITチームは安全に復号を試みることができないからです。これらの手順については、ランサムウェア攻撃から復旧する方法で詳しく説明しているため、ここではひとまず攻撃者とマルウェアが制御下にあるものとします。
ランサムウェア復号ツールの選択肢
システムを隔離し、ランサムウェアを除去したら、暗号化されたファイルを調べ、復号を試みます。最初の手順は、システムに感染しているランサムウェアの種類を特定することです。これによって利用できる復号ツールの種類が決まります。復号ツールは一般に次のカテゴリーに分類されます。
- 身代金を支払って入手する復号ツール(最悪の選択肢)
- 無料ツール
- 有料のランサムウェア復旧ツール(最善の選択肢)
それぞれのツールには、利点、欠点、成功する可能性、注意点があります。
感染したランサムウェアの種類を特定する
特定の感染に対してどのような選択肢があるかを知るには、ランサムウェア復旧チームが暗号化されたファイルとランサムウェアのメッセージを調べる必要があります。
ほとんどのランサムウェア攻撃者は正体を隠さず、ランサムウェアの種類やランサムウェア集団への連絡方法を記した身代金要求メモを残します。しかし最近では、複数のランサムウェア集団から同時に攻撃を受ける企業もあるため、インシデント復旧チームはマシンごとに確認し、感染を検証する必要があります。
暗号化されたファイルの拡張子も手がかりになります。インシデント対応チームは検索エンジンでファイル拡張子とランサムウェア名を検索し、利用可能な復号ツールを調べることができます。例えば、次の拡張子を持つファイルは、無料の復号ツールが提供されているBTCWareによる攻撃の兆候です。btcware、cryptobyte、cryptowin、theva、onyon。
ランサムウェア攻撃によってはマシンの画面をロックするものもあり、その場合はまったく異なる復旧方法が必要になる点に注意してください。
有料のランサムウェア復号ツール
ランサムウェアの攻撃者は、復号ツールを入手するために身代金を支払うよう常に促します。しかし法執行機関は、身代金の支払いと犯罪活動への加担を常に思いとどまらせます。
最終的には、ランサムウェア復号ツールにお金を払うことの是非を各組織が自ら判断する必要があります。ただし、極めて慎重になるべき実際的な理由もあります。
第一に、ランサムウェアの復号ツールは必ずしも機能しません。ITチームは、ツールが機能する可能性を把握するため、ランサムウェア攻撃者の評判を調べる必要があります。
例えば、次のような事例があります。
- 「Power Wormランサムウェアにはバグがあり、データの暗号化時に復号鍵を生成できませんでした。そのため、データは一切復旧できません。
- 「FBIは、ProLock(別名:ProLocker、PwndLocker)ランサムウェア集団の復号ツールについて、64MBを超えるファイルを破損させる可能性があり、100MBを超えるファイルでは1KBあたり平均1バイトの整合性が失われると警告しました。
さらに、こうした犯罪集団はソフトウェアパッケージを作成する際、被害者の利益を第一に考えているわけではないことにも留意してください。ランサムウェアの復号ツールは、復号処理中に別のマルウェアを読み込んだり、バックドアを仕掛けたり、システムに新しいユーザーを追加したりする可能性があります。
マルウェアの復号ツールが機能したとしても、IT復旧チームはシステムを徹底的にスキャンし、さらなる脆弱性がシステムに持ち込まれていないことを確認する必要があります。これを正しく行うには、非常に時間がかかり、多額の費用が必要になる可能性もあります。
無料の復号ツール
問題を無料で解決しようとするのは常に魅力的ですが、ソフトウェアの価値が支払った金額に見合うこともあれば、逆にそれ以上の損失を招くこともあります。無料ツールを検討する際は、開発者である個人や組織の評判を調べるとともに、そのツールに関する情報を提供している情報源の評判も確認する価値があります。
信頼できるセキュリティ研究者やマルウェア対策企業がツールを作成し、信頼できるセキュリティニュースサイトで紹介している場合もあります。一方、作成者が不明なツールもあり、ランサムウェア集団や別のマルウェア作成者が作った可能性を排除できません。
ツールが100%正規のものであっても、特定のバージョンのランサムウェアでしか機能しなかったり、ほかの制限があったりする可能性があります。最後に、無料ツールでは、ユーザーの問題解決を支援するサポートが限られている場合が多いでしょう。
無料ツールの代表例をいくつか紹介します。
- チェコのウイルス対策・パッチ管理ソフトウェアメーカーであるAvastは、大手の上場企業です。同社は高い評価を得ているため、同社のランサムウェア復号ツール群は有力な選択肢として非常に信頼できます。
- ランサムウェア研究者のMichael Gillespieは、ウイルス対策ツールのウェブサイトで無料配布されるランサムウェア復号ツールを作成しています。また、GitHubやTwitterでも活動しています。
- 「Zorabランサムウェア集団は偽のSTOP Djvuランサムウェア復号ツールを公開しましたが、実際には被害者のファイルを別のランサムウェアで暗号化するものでした。
- マルウェア対策企業のEmsisoftは、Michael Gillespieが作成した無料のSTOP Djvu復号ツールを提供しています。ただし、この復号ツールには次の条件が必要だと説明しています。
- マルウェアが古いバージョンであること。2019年8月以降は機能しない可能性が高い
- 復号ツールを生成するには、150KBを超え、同じファイル形式(PNG、PDFなど)の暗号化前と暗号化後のファイルのペアが必要
- 欧州連合(EU)の警察機関であるEuropolは、ランサムウェア復号ツールのリポジトリを提供しています。
企業のポリシーによっては、一部の無料ツールの使用が禁止される場合がある点にも注意が必要です。例えば、信頼性の高いマルウェア対策企業Kasperskyは、多くの組織に適した正規のランサムウェア対策ツールを提供している可能性があります。しかし、同社の本社がロシアにあるため、ウクライナ侵攻やスパイウェアに関する懸念から、使用をためらう企業もあるでしょう。
有料のランサムウェア復旧ツール
多くの企業が、ランサムウェア攻撃から復旧するために購入できるソフトウェアを提供しています。無料ソフトウェアと同様、購入前にはそのソフトウェアを製造する企業の評判が大きな判断材料になります。
ただし、最良のランサムウェア除去ツールであっても、ランサムウェアのファイルを復号できるとは限らず、多くの場合、主に予防目的で機能します。IT復旧チームは、復号ツールに投資する前に、攻撃で使用された特定のランサムウェアを復号できるかどうか、ソフトウェアベンダーに確認すべきです。
一方、有料のランサムウェアツールには通常、問題に直面したインシデント対応チームをより積極的に支援できるサポート担当者がいるという利点があります。
ランサムウェア復号:期待値を適切に設定する
復号を依頼されたインシデント復旧チームは、企業の経営陣と期待値をすり合わせる必要があります。経営陣とインシデント対応チームは、復号に失敗した場合に備え、復号作業中に代替策を準備しておかなければなりません。
復旧に関する期待値の調整に加え、インシデント対応チームは、セーフモードでの感染、手作業による復旧の必要性、復号の遅さ、ファイルの破損など、暗号化されたデータの復旧を複雑化、遅延、または妨げる可能性のある問題についても、経営陣にあらかじめ説明しておく必要があります。
ランサムウェアで暗号化されたファイルは復旧できるのか?
正直な答えは「おそらくできない」です。多くの人は統計を正しく理解しておらず、「復旧できる可能性が25%」と聞くと、有能な担当者なら復号を実行できるはずだと考えます。しかし残念ながら、最も熟練したインシデント復旧専門家であっても、さまざまな状況下でランサムウェアのファイルを復号できない可能性があります。
さらに、複数回の攻撃を受ける可能性もあります。そのため、あるランサムウェア攻撃の復号に成功しても、以前の攻撃で暗号化されたファイルが見つかり、まったく別の復号ツールが必要になることがあります。最後に、ローカルファイルを復号しても、攻撃で窃取されたファイルのデータ漏えいに伴う恐喝の可能性という問題は解決しません。
セーフモードでの感染
通常の起動時に読み込まれるマルウェア攻撃を避けるため、インシデント対応ではオペレーティングシステムをセーフモードで起動することがあります。これにより、インシデント対応チームは安全にマシンをクリーンアップできる場合があります。
しかし、高度なランサムウェア攻撃はこのプロセスを把握しており、永続化を維持するために別の手段を講じることがあります。例えば、次のようなケースがあります。
- Snatchランサムウェアは実際にセーフモードでの再起動を強制することで、ウイルス対策プログラムに妨害されずにランサムウェアの暗号化を実行します。
- ランサムウェアではまだ確認されていませんが、ほかのマルウェアがハードウェア自体のフラッシュメモリにあるファームウェアのブートキットに感染していることが検出されています。このタイプの感染を除去するには、ハードウェアの交換が必要になる場合があります。
完全な切断の推奨
リモートアクセスが普及した現在、リモートアクセスツールを使ってランサムウェア攻撃からの復旧を試みたくなるかもしれません。しかし、これでは攻撃者がコンピューターにリモートアクセスできる状態も維持されます。
アクセスの見落としがないようにするには、デバイスをネットワークやインターネットから完全に隔離するほうがよいでしょう。もちろん、その場合は技術担当者がデバイスにアクセスするため現地に赴く必要があり、作業にかかるコストと時間も増えます。しかし最終的には、ほとんどの状況でそれが必要になる可能性があります。
復号の煉獄
復号の実行には長い時間がかかり、ランサムウェア集団が提供する公式の復号ソリューションでさえ、効率的に機能しない場合があります。注目すべき2件の攻撃では、被害者はランサムウェア集団のツールを使い始めたものの、処理があまりに遅かったため、最終的に別の手段へ切り替える必要がありました。
- 「Colonial Pipeline社は身代金として500万ドルを支払った」ものの、ツールの処理があまりに遅かったため、同社は結局、バックアップからのデータ復元も試みなければなりませんでした。
- アイルランドの医療システムであるHealth Services Executive(HSE)は、ランサムウェア集団による攻撃を受けました。この集団は、パンデミック中に医療提供者を攻撃したことを悔やんでいると表明し、無料の復号ツールを提供しました。この復号ツールの処理があまりに遅かったため、HSEはニュージーランドのマルウェア対策企業が開発したツールに切り替える。
もちろん、復号処理に多くの時間を費やした後で復号に成功しても、暗号化の過程でファイルが破損していたことが判明する場合があります。
データ破損攻撃
研究者は一部のランサムウェア作成者がデータを暗号化する代わりに破損させる新たな手段を開発したことを発見しました。暗号化にはかなりの時間がかかるうえ、新しいエンドポイント検知ツールは暗号化活動に関するアラートを送信できます。
この新たな手段でもデータは窃取されますが、その後、窃取したファイルの中央部分にあるデータブロックを、無作為に選んだ別のファイルに上書きし始めます。ファイルへの書き込み処理ではアラートが発生せず、窃取と破損のプロセスによって、攻撃者は破損していないデータの唯一の所有者となることができます。
この手段が実行されると、企業は復号という選択肢を失い、攻撃者からデータを買い戻すか、バックアップから復元するしかなくなります。
結論:ランサムウェアに対する最善の防御は事後対応ではなくプロアクティブな対策
ランサムウェアで暗号化されたファイルを、定期的に、あるいは簡単に復号できると示唆するのは無責任でしょう。困難ではありますが、組織は専門的な復号ツールや無料ツールを使って、ランサムウェアの影響を受けたファイルを復号できる可能性のある解決策を探すことができます。最後の手段として、ランサムウェア集団に復号ソフトウェアの代金を支払う方法もあります。復号の成功率は低い傾向にありますが、運がよければ成功することもあります。
また、組織は、高度なランサムウェア攻撃者の中には、単純なランサムウェアによる暗号化よりもさらに大きなリスクをもたらす者もいることを念頭に置く必要があります。将来の攻撃を防ぐため、インシデント対応の専門家を投入し、攻撃者による企業システムへのアクセスがすべて発見され、排除されたことを確認すべきです。
運に頼りたくない組織は、適切なセキュリティツール、セキュリティ監視、堅牢なバックアップ手順を用意し、潜在的なランサムウェア攻撃にあらかじめ備える必要があります。幸いなことに、攻撃が成功した場合の影響を抑え、備えを支援できるセキュリティツールやサービスプロバイダーは数多く存在します。





