Nord Securityが流出したランサムウェア交渉記録を分析した調査から、現代のランサムウェアグループがプロの営業組織のように活動する傾向を強めていることが分かった。
この報告書は明らかにした。攻撃者は被害者からの支払いを最大化するため、割引やアップセル戦術、心理的圧力、交渉戦略を頻繁に用いている。
この報告書は、2020年から2026年にかけて流出した246件の交渉記録を調査した。これらには、ランサムウェア運営者と被害組織の間で交わされた1万1,500件を超える個別メッセージが含まれている。
調査によると、ランサムウェア交渉は高度に体系化された取引になっており、無秩序な犯罪者同士のやり取りというより、カスタマーサービスとの応対に似ていることが多い。
研究者らによると、最終的に身代金の支払いに至った交渉は25.6%にすぎなかった。一方、成立した和解でも、攻撃者の当初要求額からの割引率は中央値で57%に達した。
ランサムウェア交渉に関する調査結果の要点
- 現代のランサムウェア交渉は、無秩序な犯罪者同士のやり取りというより、体系化された販売やカスタマーサービスとの応対にますます似ている。
- プロのランサムウェア交渉人を起用した場合、組織内で交渉した場合と比べて、支払い額をより大きく減額できた。
- 脅威アクターは、期限の設定による脅し、評判の毀損、盗んだデータの公開警告など、被害者に影響を与える心理的圧力を頻繁に用いる。
- ランサムウェアグループは、アップセル戦術、段階的な価格設定、追加の有料サービスを備えたランサムウェア・アズ・ア・サービス(RaaS)モデルをますます採用している。
- 交渉中に戦略的な遅延を設けることで、インシデント対応チームは脅威を封じ込め、バックアップを検証し、侵害範囲を調査して、復旧作業を迅速化できる。
プロの交渉人はより良い結果を得ることが多い
この報告書によると、組織の約73%はプロの交渉人を雇わず、ランサムウェア運営者と直接交渉していた。
しかし、経験豊富な交渉人を利用した企業の割引率は中央値で62.5%に達したのに対し、組織内で交渉を進めた組織では46.2%だった。
Nord Securityの研究者らによると、攻撃者は交渉全体を通じて、心理的操作、人為的な緊急性の演出、評判への圧力に頻繁に頼っている。
ランサムウェアでよく見られる戦術には、盗んだデータを公開する脅し、暗号資産による支払い手順、期限を迫る圧力、組織への信頼や評判を損なうことを狙ったメディアへの情報流出の脅しなどがある。
「攻撃者は早い段階で『割引フェーズ』を設けることが多く、企業が迅速に対応すれば、当初の要求額を25%~70%引き下げる」と、Nord Securityのシニア脅威インテリジェンス研究員であるMantas Sabeckis氏は報告書で述べている。
同氏はさらに、「これは販売戦術だ」と付け加えた。
この調査では、分析対象となった交渉の76.8%で、盗んだデータを公開または流出させるという脅しが登場した。また43.5%では、メディアへの流出を通じた評判への圧力がかけられていた。
交渉の約42%には、被害者に迅速な判断を迫るための期限プレッシャーも含まれていた。
ランサムウェアグループ、サービスのアップセルを拡大
研究者らはまた、ランサムウェアグループが、段階的な価格設定とアップセル戦術を備えたランサムウェア・アズ・ア・サービス(RaaS)のビジネスモデルをますます採用していることも確認した。
一部のグループは、復号ツール、データ削除、復旧サービスのセット、さらにはインシデント後のセキュリティ報告書について、個別の料金を提示していた。
調査結果によると、攻撃者の21.6%は単体の復号ツールを提供し、16.7%は追加の有料サービスとしてデータ破壊を提供していた。
ランサムウェアグループが交渉期限の延長に追加料金を請求したり、商用サービスのパッケージに似た複数の復旧料金プランを提示したりするケースもあった。
この調査では、Akira ransomwareグループとの流出交渉も取り上げられている。そこでは被害者に対し、復号支援、データ削除の証明、脆弱性報告書について、メニュー形式の料金オプションが提示されたとみられる。
研究者らは、盗んだデータを削除するという約束は検証できないままだと警告している。
「データ削除の約束は一般的ですが、企業が実際に削除を確認する方法はありません」とSabeckis氏は述べた。
戦略的な遅延で組織は時間を稼げる
この報告書では、被害組織が交渉中に主導権を取り戻そうとする方法についても調査した。
一般的な戦術には、復号したテストファイルの要求、価格の引き下げ交渉、財政難の主張、そして意図的に応答を遅らせてインシデント対応チームがシステムの調査と復旧に費やせる時間を増やすことなどがある。
研究者らによると、交渉と技術的な復旧作業は並行して行われることが多く、組織はバックアップを検証し、侵害範囲を評価して、攻撃者がなお環境へのアクセスを維持しているかどうかを確認できる。
「稼いだ1時間はすべて、インシデント対応チームが復旧を前進させるために使える1時間です」とSabeckis氏は述べた。
この調査では、法執行機関の関与やサイバー保険の補償を開示すると、結果が改善するどころか、交渉がエスカレートする場合もあることが分かった。
法執行機関の関与を開示した被害者はわずか2.8%で、研究者らによると、それによってランサムウェアグループからさらに強硬な圧力を受けることが多かった。
ランサムウェアインシデント発生時に組織が取るべき対応
ランサムウェアへの対応では、技術的な封じ込め、事業継続計画、法務との連携、コミュニケーション管理を同時に進める必要がある。
セキュリティチームは、復旧作業中も、フォレンジック証拠の保全、侵害範囲の検証、業務状況の可視性の維持に注力すべきだ。
Nordの報告書は、交渉活動によってインシデント対応チームが影響を受けたシステムを調査し、バックアップの完全性を検証するための貴重な時間を確保できることも強調している。
- フォレンジック証拠を保全し、さらなるラテラルムーブメントを防ぐため、電源を切らずに影響を受けたシステムをネットワークから隔離する。
- インシデント対応手順を直ちに起動し、法務、経営幹部、サイバー保険会社、外部の対応パートナーと連携する。
- バックアップの完全性を確認し、データが持ち出されたかを確認し、攻撃者がなお環境へのアクセスを維持しているかどうかを評価する。
- 監視継続中の攻撃者活動、永続化メカニズム、不正なリモートアクセス、システム全体における追加の認証情報侵害を確認する。
- フォレンジック調査と復旧作業を支えるため、身代金に関するメモ、交渉記録、侵害の痕跡、影響を受けたシステムのデータを保全する。
- 不要な情報開示を避けながら、封じ込め、調査、是正、復旧作業の時間を稼ぐため、交渉活動を戦略的に利用する。
- ランサムウェア対応、封じ込め、バックアップ復元、危機コミュニケーションの計画を定期的にテストし、インシデント発生中のレジリエンスを高める。
この報告書は、ランサムウェア交渉が、専門化した攻撃の役割とサービスを軸に構築された、より広範なサイバー犯罪エコシステムの一段階にすぎないことも強調している。
恐喝のプロセス自体を超えて、流出した交渉記録からは、ランサムウェアの展開が始まる前に脅威アクターがどのように被害者の環境への初期アクセスを得るのかについても明らかになった。
初期アクセスブローカーがランサムウェア攻撃を引き続き推進
交渉行動だけでなく、この報告書はランサムウェアグループが被害者の環境を最初に侵害する方法についても明らかにした。
最も多く開示された侵入経路は、初期アクセスブローカー(IAB)から購入したアクセスで、分析対象となった31件で確認された。
その他に頻繁に開示された攻撃ベクトルには、侵害されたVPNやリモートデスクトッププロトコル(RDP)インフラ、KerberoastingによるActive Directoryサービスアカウントへの攻撃、ブルートフォース攻撃、フィッシングキャンペーンなどがある。
この調査結果は、ランサムウェアエコシステムの商業化と専門化が進んでいることを示している。そこでは、より広範なサイバー犯罪サプライチェーンの一環として、初期侵害、認証情報へのアクセス、マルウェアの展開、交渉、恐喝作戦を、それぞれ別の犯罪グループが担うようになっている。





