Washington Hotel Corporationは、複数の社内サーバーが侵害されたランサムウェア攻撃を確認した。これを受け、封じ込め措置を講じるとともに、データ流出の可能性について調査を続けている。
このインシデントは、複数のシステムで不正アクセスが確認されたことで発覚した。
「当社のサーバーに保存されている各種業務データへの不正アクセスが確認されました。情報漏えいについては現在調査中です」と同社は声明で述べた。
Washington Hotelのランサムウェア攻撃
このインシデントは、ランサムウェアが宿泊業などサービス中心の業界にもたらす業務上のリスクを浮き彫りにしている。
ホテルは大量の個人情報、予約情報、決済データを処理・保存しているため、業務の妨害や恐喝の材料を狙う金銭目的の攻撃者にとって魅力的な標的となる。
短時間のシステム停止であっても、宿泊客向けサービス、決済処理、顧客体験全体に影響を及ぼす可能性がある。
初期調査では、攻撃者はまず社内サーバーへの不正アクセスを得た後、ランサムウェアを展開したことが示されている。
感染を確認した後、Washington Hotelはインシデント対応計画を発動した。
複数のサーバーが侵害されたものの、同社は主要な宿泊客向けサービスの運用は継続していると説明した。
一部の施設ではクレジットカード端末に一時的な問題が発生したが、全体的な業務は限定的な影響にとどまり継続した。
システムの復旧作業は続いており、完全性を確保するため、監視下で管理された手順に従ってシステムを順次オンラインに戻している。
Washington Hotelは、関与したランサムウェアの亜種、身代金要求の有無、攻撃者が最初にアクセスを得た方法について明らかにしていない。
ランサムウェア攻撃の一般的な侵入経路には、フィッシングキャンペーン、インターネットに露出したリモートアクセスサービス、あるいは認証情報の侵害に続く権限昇格とラテラルムーブメントによる社内ネットワーク内の横展開などがある。
同社はまた、Washington Netロイヤルティプログラムには影響がなかったと説明した。同プログラムは攻撃に関与していない別の第三者プラットフォームでホスティングされているためだ。
本稿執筆時点でも調査は続いている。
組織をランサムウェアから強化する
ランサムウェアのリスクを低減するには、予防、検知、復旧に対応する多層的なアプローチが必要だ。
- 強固なネットワークセグメンテーションを実施し、インターネットに公開されたサービスを制限するとともに、ゼロトラストアクセス制御を適用して横展開を制限し、外部への露出を減らす。
- 適用し多要素認証をリモートアクセスと管理者アカウント全体に適用しつつ、最小権限を徹底するとともに、特権アクセス管理を導入して認証情報の悪用リスクを低減する。
- 継続的な監視とEDR/XDRを導入し、異常検知とSIEM連携を組み合わせて、不正アクセス、疑わしい活動、ランサムウェアの兆候となる挙動を早期に特定する。
- 定期的にテストしたオフラインかつイミュータブルなバックアップを維持し、身代金の支払いに頼らずシステムを復旧できるようにする。
- 迅速化するパッチ管理と脆弱性の修正を、特にインターネットに公開されたシステムや重要インフラについて進める。
- 強化するメールセキュリティ、フィッシング対策、データ損失防止制御を導入し、初期侵害のリスクを低減するとともに、データ流出の可能性を検知する。
- 定期的にテストするインシデント対応計画とランサムウェア対応手順を整備し、攻撃中にチームがシステムを迅速に隔離し、連絡を調整し、業務を復旧できるようにする。
これらの対策を組み合わせることで、組織はランサムウェアへの露出を減らし、被害の波及範囲を抑えられる。
Washington Hotelのインシデントは、ランサムウェアが宿泊業界をはじめとするサービス重視の業界に、業務上および評判上の課題を突き付け続けていることを示している。
主要サービスが利用可能な状態に保たれていても、システム侵害はデータ保護、規制上の義務、事業継続計画をめぐる懸念を生じさせる可能性がある。
ランサムウェアの検知・除去ソリューションは、ランサムウェアインシデントへの組織全体の対応力を強化するうえで重要な役割を果たし得る。

