ランサムウェアは、コンピューターやサーバー上のファイル、文書、画像を暗号化し、ユーザーがデータにアクセスできないようにする悪意あるプログラム、つまりマルウェアの一種だ。
ランサムウェアは最も恐れられるサイバーセキュリティ脅威であり、それには十分な理由がある。データをロックして組織を機能不全に陥れる能力は、他に類を見ない脅威だ。
ランサムウェアとは何か、どのように機能するのかを知ることは、このような攻撃から身を守り、対応するうえで不可欠だ。ランサムウェア攻撃から自分自身を守るために知っておくべきことを詳しく解説する。
ランサムウェアによる緊急事態に直面してこの記事を読んでいる方は、ランサムウェア攻撃から復旧する方法をご覧いただきたい。
ランサムウェアはどのように機能するのか?
デバイス上のデータを暗号化することで、ランサムウェア攻撃は被害者にほとんど選択肢を残さない。
- 身代金を支払って暗号化されたファイル、データベース、アプリケーションへのアクセスを取り戻そうとする。ただし、サイバー攻撃者から提供される暗号鍵は機能しないことが多い。
- 機能する復号鍵が見つかることを期待する。
- あるいは、バックアップからデータを復元し、攻撃者がそのデータまで暗号化していないことを期待する。
非対称暗号方式では、暗号鍵によってデータを暗号化・復号する。これらの鍵は攻撃者が利用でき、暗号化されたデータは秘密鍵を使わなければ復号できない。秘密鍵は、支払いが行われた後にのみ標的へ渡される。サイバーセキュリティ当局や研究者が鍵を入手したり、暗号コードを解読して鍵を無料で公開したりすることもあるが、ランサムウェアグループは通常、鍵を無効にするため暗号化方式をすぐに変更して対抗する。
ランサムウェア攻撃を実行する方法はいくつかある。ランサムウェアグループが展開する場合でも、個人がランサムウェア・アズ・ア・サービス(RaaS)を介して実行する場合でも、ランサムウェアを展開する最も一般的な方法はフィッシングメールだ。被害者に添付ファイル付きのメールが送られ、リンクをクリックするとマルウェアファイルがダウンロードされる。マルウェアはエンドポイントに定着し、システム上で感染したバイナリを実行して、価値の高いデータベースファイルから画像、オフィス文書まで、あらゆるものを暗号化する。また、ネットワークやシステム全体に自己複製して、他のマシンに感染することもある。多くの場合、データを取り戻すには攻撃者に身代金を支払うしかない。
マルウェアは、チャットメッセージ、USBドライブ、ブラウザープラグインを介して拡散することもある。
関連記事:ランサムウェアファイルを復号する方法――うまくいかない場合の対処法
二重脅迫型ランサムウェア攻撃とは?
二重脅迫型ランサムウェアは、ハッカーが被害者の機密情報を窃取し、その公開をほのめかして、被害者に身代金の支払いを迫る攻撃だ。通常のランサムウェア攻撃がデータを暗号化するだけなのに対し、情報窃取によって機密データを公開すると脅すため、リスクが高まる。
二重脅迫攻撃では、ランサムウェアの運営者が、既知の脅威経路を通じて被害者のネットワークを掌握し、高価値資産を探し出してデータを暗号化・窃取する。被害者が身代金を支払わなければ、攻撃者は脅迫に移り、機密情報をオンラインで公開すると脅す。
最近では、一部の脅威グループが、さらに賭け金を引き上げるため、武器にデータ破壊を加え始めており、組織に身代金を支払わせる手段としてDDoS攻撃も脅しに使われている。
ランサムウェア・アズ・ア・サービスとは?
ランサムウェア・アズ・ア・サービス(RaaS)を利用すれば、技術力の低いハッカーでも、脅威グループのランサムウェアを使用する料金を支払ってランサムウェア攻撃を実行できる。この仕組みにより、ランサムウェア分野への参入を目指す脅威アクターのハードルが下がるとともに、ランサムウェアグループは自ら攻撃を実行しなくても、開発したランサムウェアを貸し出して収入を増やせる。
技術に詳しくないハッカーでもマルウェアを購入してシステムやネットワークに感染させ、回収した身代金の一部を開発者に支払える。
開発者のリスクは少なく、購入者がすべての作業を担う。RaaSにはサブスクリプション方式のものもあれば、アクセスを得るために登録が必要なものもある。しかし方法にかかわらず、RaaSはランサムウェアの脅威を大幅に拡大させた。
注目すべきランサムウェア攻撃
CryptoLockerが2013年に現代のランサムウェア時代の幕を開け、2017年には壊滅的なWannaCryとNotPetyaによるランサムウェア攻撃が、脅威の存在感を大きく高めた。
その中でも、ランサムウェアをかつてないほど世間の注目を集める存在にしたのが、2021年5月のColonial Pipeline攻撃だ。このパイプラインは米国東海岸のガソリン供給量の約45%を担っており、解決に至るまで米国南東部の供給をほぼ停止させた。DarkSideランサムウェアグループはさらに100GBのデータを窃取し、同社はサービスへのアクセスと制御を取り戻すため、ビットコインで500万ドルを支払うことになった。
その後、アイルランドのHealth Service Executive Systemや食肉加工大手JBS Foodsもランサムウェア攻撃を受け、2021年7月にはITサービス管理会社Kaseyaの下流顧客が、ソフトウェアサプライチェーン攻撃によってランサムウェアの標的となった。JBSとKaseyaの両攻撃の犯人は、REvilランサムウェア集団だった。
2022年後半には、Rackspaceがランサムウェアの被害者となった。大手クラウドサービス事業者がこれまでに受けたサイバー攻撃としては、最大級のものの一つだった。
SonicWallによると、ランサムウェア攻撃は2021年に倍増し、現在では年間およそ5億件に達している。SonicWallによると、ランサムウェア攻撃は2021年に倍増し、現在では年間およそ5億件に達している。唯一の明るい材料と言えるのは、身代金の要求に応じる被害者が減ったことで、攻撃件数が昨年は21%減少したことだ。
主要ランサムウェアグループ8選
ランサムウェアグループが活動を休止したり組織を変えたりするため、最も活発なランサムウェア集団は入れ替わる。ここでは、現在特に活発なランサムウェアグループをいくつか紹介する。
LockBit
このRaaSグループは、過去1年間で最も活発なランサムウェアグループだった。LockBitは二重脅迫方式を採用し、2022年初頭の数カ月間に発生したランサムウェア攻撃のおよそ40%に関与した。攻撃を受けた企業には、Bridgestone AmericaやフランスのThales Groupなどがある。
Clop
2019年に確認されたClopランサムウェアグループは、近年最も活発な脅威アクターの一つとなっている。脆弱性を悪用し、二重脅迫の手法を用いた注目度の高い攻撃を数多く行っており、その中には2023年の非常に成功したMOVEit攻撃も含まれる。
Hive
Hiveは、コスタリカ社会保障基金、ミズーリ州のDelta Medical Center、オハイオ州のMemorial Health Systemを攻撃した。HiveはRaaSとして機能し、二重脅迫方式を採用している。
AlphV(Black Cat)
AlphVはRaaSとして活動し、二重脅迫の手法を用いている。RUSTプログラミング言語を使った最初の集団でもある。Swissport航空、Moncler、オーストリアのケルンテン州など、複数の一流企業を攻撃している。
Lapsus$
このハッキンググループは、ランサムウェアのペイロードを組織的に展開せず、恐喝と破壊を組み合わせる手法で知られている。Lapsus$は最近、主要顧客にGoogleやDisneyを抱えるソフトウェア企業Globantをハッキングした。Lapsus$は2022年初頭に破壊的なサイバー攻撃を相次いで実行し、いくつかの著名なテクノロジー企業を攻撃した。
Conti
2022年初頭の攻撃の20%は、2021年のアイルランド保健サービス攻撃の背後にいたグループ、Contiによるものだった。Contiは二重脅迫方式とマルチスレッドシステムを採用している。JVCKenwoodやタルサ市など、注目度の高いランサムウェア攻撃にも関与した。
Black Basta
ContiとREvilの元メンバーによって結成されたBlack Bastaの被害者には、米国歯科医師会やAGCOなどが含まれる。Black Bastaは、DDoS攻撃の脅威を加えた二重脅迫型RaaSモデルを採用している。
REvil
そして、何度も活動と解散を繰り返してきたREvilを決して侮ってはならない。2022年5月には再び姿を現した。
ランサムウェアに遭う確率はどのくらいか?
短く答えるなら、組織がランサムウェアの被害に遭う確率はかなり高い。Proofpointによると、過去3年間、それぞれ約3分の2の組織がランサムウェアの被害に遭っている。
ただし、他の業界よりもリスクの高い業界もある。当然ながら金融機関は格好の標的だ。教育、政府、エネルギー、製造も同様である。
サイバー犯罪者は、攻撃の標的になりやすいのは企業だけではないことを学んでいる。病院や医療機関もランサムウェアに感染しており、結果は予想どおり深刻だ。
病院は患者情報を危険にさらす余裕がないため、身代金を支払う可能性が高いと見なされている。同様に、教育分野もランサムウェアの格好の標的になっている。中小企業(SMB)でさえ、サイバーセキュリティ対策が不足しているため標的になっている。
攻撃者がランサムウェアの標的候補を評価する際に注目する要素をいくつか挙げる。
- 価値の高いデータ:ランサムウェア攻撃者がまず考慮するのは、企業データの重要性だ。不可欠なデータや機密データを暗号化できれば、企業はより高額な身代金を支払う可能性が高い。
- 効率的なサイバーセキュリティ基盤の欠如:ランサムウェアは、サイバーセキュリティ対策が限られた企業を標的にする。大企業は広範なセキュリティ対策を講じているため、SMBはこの罠に陥りやすい。サイバーセキュリティに取り組み始めたばかりの企業はRaaSの被害に遭いやすく、対処に十分な基盤も備えていない。
- 資金:攻撃者は、高額な身代金を支払える裕福な企業を探す。
- 大きな損害を与えられる可能性:金銭的な動機に加え、ハッカーは可能な限り大きな損害を与えようとする。これは通常、国家支援型の脅威で見られる。サプライチェーン企業は特にリスクが高い。多くの企業にITサービスを提供している場合、1件のランサムウェア攻撃で広範な被害が生じるため、格好の標的になる可能性がある。
サイバー犯罪者は、ランサムウェア攻撃を計画する際にこうした点を考慮する。ランサムウェアの被害者にならないためには、取るべき対策がある。
ランサムウェアを防ぐ
企業は、セキュリティとITに関するベストプラクティスを実践することで、ランサムウェア攻撃を防止、少なくとも被害を抑えることができる。
サイバーセキュリティのベストプラクティスによって、ランサムウェア攻撃を阻止・防止することもできる。
- エンドポイントセキュリティ:ウイルス対策とEDRツールは、一般的なマルウェアに対する優れた防御策であり、サイバーセキュリティの中核技術だ。ネットワークアクセス制御(NAC)などのツールは、安全でないデバイスがネットワークに接続するのを防ぐこともできる。
- 多要素認証(MFA)は重要なアプリケーションやデバイスを保護できるほか、ゼロトラストのセキュリティ原則でも同様に保護できる。
- メールとWebゲートウェイは、従業員が悪意のあるリンクやダウンロードをクリックした際に組織を保護するのに役立つが、強力なエンドユーザートレーニングがあれば、そもそもそうしたものをクリックしないようにできる可能性がある。メールセキュリティでは、クラウドベースのインテリジェンスを備えた効率的なスパムフィルターを使い、SPF(Sender Policy Framework)メールセキュリティ、DMARC(Domain-based Message Authentication, Reporting, and Conformance)、DKIM(DomainKeys Identified Mail)などのツールを導入して攻撃を防ぐ。
- デスクトップ拡張機能を管理する:Windowsの設定をデフォルトから変更して拡張子を表示する。.exeなど、決してダウンロードしてはならない悪意のあるファイル形式について従業員を教育する。
- パッチ適用とメンテナンス:攻撃者は、あらゆる方法で脆弱性を悪用しようとする。ITチームが速やかにパッチを適用してハードウェアとソフトウェアの脆弱性に対処し、緩和策を実行してソフトウェアとデバイスを安全に保つようにする。
- 脆弱性をスキャンすることも、攻撃対象領域を限定するためのベストプラクティスの一つだ。
ランサムウェアによる被害を抑えるベストプラクティス
ランサムウェア攻撃による被害を抑え、復旧を早めるためのベストプラクティスには、次のようなものがある。
- データ暗号化:ランサムウェア攻撃の多くで使われる一般的な手口は、データを公開したり競合他社に渡したりすると脅して企業を恐喝する、データの持ち出しだ。これを防ぐには、企業の機密データを暗号化して、外部に流出できないようにする。ただし、暗号鍵は適切に管理する必要がある。
- ランサムウェアに強いバックアップ:効果的なバックアップと災害復旧計画を維持すれば、ランサムウェアによる被害を抑えられる。通常、ランサムウェア攻撃によってバックアップも被害を受けるため、少なくとも1つのバックアップバージョンをオフラインで、ネットワークから隔離した状態にしておくべきだ。
関連記事:ランサムウェアに強いアーキテクチャの構築
ランサムウェア対応のベストプラクティス
ランサムウェア攻撃が認識されると、インシデント対応チームが攻撃を抑えるために使える時間は限られる。信頼できるバックアップはランサムウェア攻撃から復旧する最も迅速な方法だが、適切な対応と調査も役立つ。
- インシデント対応:すべての組織がインシデント対応計画とツールやサービスへのアクセスを必要とする。対応計画には、ランサムウェアがネットワーク全体に拡散するのを防ぐためにエンドポイントを隔離したり、より大規模な攻撃を避けるためにデバイスをシャットダウンまたは切断したりするなど、迅速な行動の計画を盛り込むべきだ。
- フォレンジック評価:ランサムウェア攻撃では、侵入経路、持ち出されたデータや破損したデータ、発生した被害を確認するとともに、利用可能な復号鍵があるかどうかを調べるためにランサムウェアの亜種を分析するなど、適切な調査が必要だ。調査後、企業は攻撃が封じ込められたことを確認する。
ランサムウェア復旧のベストプラクティス
ランサムウェア攻撃を封じ込めたら、復旧プロセスを開始できる。
- バージョンの復元:ランサムウェアの脅威によっては、システムストアのバージョンがそのまま残され、復旧チームが以前のバージョンに切り替えられる場合がある。
- バックアップからの復元:適切なデータバックアップがある場合は、この方法を選べる。実行が最も早いためだ。
- 復号の試行:バックアップがない企業はデータの復号を試みることができる。ただし、この方法の成功率は高くない。
ランサムウェア復旧のリソース:
身代金を支払うべきか?
ここで大きな問題となるのは、ランサムウェアによる業務の中断や損失に直面した企業が、身代金を支払うべきかどうかだ。状況によっては、事業への被害を防ぐために残された唯一の選択肢が支払いに見えることもある。
しかし、身代金の要求を拒否する企業は増えている。その理由の一つは、ランサムウェアグループが提供する復号鍵が機能しないことが多く、すでにデータが損傷していることだ。セキュリティ当局は通常、攻撃者を助長しないためにも、被害者に支払わないよう警告している。
そして、身代金を支払った企業は再攻撃のリスクが高くなるため、支払う正当な理由はあまりない。
もしサイバー保険会社に加入している場合は、サイバー攻撃への対応について独自のプロセスが用意されている。
ランサムウェアの歴史
ランサムウェアはここ数年で悪名を高めたが、新しいものではない。最初のランサムウェア攻撃は1989年に発生した。AIDSまたはPC Cyborg Trojanと呼ばれ、ハッカーは主に医療業界の人々にフロッピーディスクを通じてウイルスを送りつけた。
ランサムウェアはPCが起動された回数を数え、90回に達するとデバイスとファイルを暗号化した。そして、ユーザーに対し、パナマの私書箱へ189ドルまたは378ドルを送金してPC Cyborg Corporationのライセンスを更新するよう要求した。
ランサムウェアの進化
初期のランサムウェアでは基本的な暗号技術が使われ、ファイル名だけが変更されたため、克服するのは比較的容易だった。しかし技術の進歩に伴い、現在のハッカーは進化した暗号技術を使い、ファイル名だけでなく内容も意味不明な文字列や暗号化された言語に変えてしまう。
成功を収めた亜種の一つが警察型ランサムウェアだ。法執行機関によってPCが暗号化されたと主張し、被害者を恐喝した。画面はロックされ、ユーザーがオンラインで違法行為を行ったため刑務所に行くことになると警告する身代金要求メッセージが表示された。
ただし、罰金を支払えば、警察が違反を不問にし、復号鍵を提供してコンピューターへのアクセスを再び許可するとメッセージには書かれていた。この攻撃は法執行機関とは何の関係もなく、ハッカーが人々をだましていただけだった。
結論:ランサムウェア脅威を克服する
ランサムウェアは極めて悪質なサイバー脅威であり、阻止するための投資に見合う価値がある。朗報は、ランサムウェアの脅威を減らすために取れる対策が、セキュリティやコンプライアンスに関する一般的な問題への対応にも役立つことだ。
特に際立つランサムウェア対策が2つある。機密データを暗号化することは恐喝の脅威を防ぐ有効な方法であり、ランサムウェアに強いバックアップを適切に構築するのは容易ではないが、ビジネスを最も速く復旧させる手段となる。
もちろん、進化するサイバー脅威に常に目を配る必要がある。しかし、強固なランサムウェア対策と準備があれば、幅広い脅威から身を守ることができる。

