ランサムウェア攻撃者との交渉ガイド【前編】
ランサムウェア集団への「身代金支払い」を企業が拒否し始めた理由
企業によるランサムウェアへの身代金支払い額が減少傾向にある。こうした傾向は望ましいが、企業がランサムウェアによる侵害を受けたら危機的な状況に陥ることには変わりがない。攻撃を受けたらどうすべきなのか。
インシデント対応サービスを提供するCoveware(Veeam Softwareが2024年に買収)が2025年2月に発表した調査内容によれば、2024年第4四半期(10~12月)にランサムウェア(身代金要求型マルウェア)攻撃を受けた企業のうち、身代金を支払ったのは25%にとどまった。これは過去最低の水準であり、「ランサムウェアとの戦いの重要な節目」であると同社は述べている。
同調査では、支払われた身代金の中央値が11万890ドルで、2024年第3四半期(7~9月)と比べて45%減少したことも明らかになった。企業による身代金の支払いが減少している背景には何があるのか。企業がランサムウェアによる攻撃を受けた場合、どのような判断をすべきか解説する。
ランサムウェアの身代金支払い額が減っている理由とは
ブロックチェーン関連サービスを提供するChainalysisは、ランサムウェアグループが2024年に集めた支払総額を8億1300万ドルと推定しており、これは2023年の12億5000万ドルと比較して約35%の減少だ。
Covewareによれば、企業がITシステムのバックアップやリカバリー体制を強化しており、インシデント発生時でもバックアップを成功させるようになっている。そのため、ランサムウェアによって暗号化したデータやシステムに対する身代金の要求が成功しなくなっている。
こうした明るい兆しはあるものの、企業がランサムウェア攻撃を受けた場合、それが深刻な危機であることに変わりはない。危機に直面した企業は、迅速な対応、被害状況の把握、そして「身代金を支払うべきか」という問いに向き合うことになる。
「企業がランサムウェアに攻撃され、抑止策もむなしく感染してしまった場合、まず『これは支払わなければならないのか』、そして『われわれはランサムウェアグループの言いなりになるしかないのか』という問いに直面する」と、HIMSS(病院情報管理システム学会)北米支部のサイバーセキュリティおよびプライバシー担当上級主任リー・キム氏は述べる。キム氏をはじめとする専門家によれば、これらの問いに答えることは容易ではなく、難しい検討を要する。
ランサムウェア交渉は合法か?
米連邦捜査局(FBI)は企業がランサムウェアグループに対して身代金を支払うことを推奨していない。身代金を支払ったとしてもデータを取り戻せる保証はなく、FBIの見解では、身代金を支払うとランサムウェアグループはさらに標的を探すようになる。他の攻撃者にもランサムウェア攻撃のインセンティブを与えることになる。
そもそも身代金の支払を禁止している国や州もある。米国のフロリダ州、ノースカロライナ州、テネシー州など米国の複数の州では、公的機関による身代金の支払いを禁じる法律が制定されている。ノースカロライナ州の法律は公的機関が攻撃者と交渉すること自体も禁止している。
ランサムウェアの交渉はどのように行われるのか?
ランサムウェア攻撃によるデータやシステムの暗号化が発生するのは、攻撃者が企業の防御を突破してから数日の場合もあれば数か月後の場合もある。攻撃者は通常、標的の企業が所有するITシステムの脆弱(ぜいじゃく)性を探すなど偵察してから攻撃を仕掛け、デバイスをロックしたり、データを暗号化したり、抜き取ったりして、「身代金を支払わなければ公開する」と脅迫する。
ランサムウェアグループは、テキストファイルやメールを通じて企業に接触することがある。中にはボイスメールを使用する場合もあれば、ダークWebのチャットアプリケーションや専用サイトに誘導する場合もある。「攻撃を受けた企業は、この時点でハッカーとの交渉に応じるかどうかを判断しなければならない」と、FBIサイバー部門のアシスタントセクションチーフのキリアコス・バシラコス氏は解説する。
FBIは、自らの幹部が交渉する企業とも、インシデント対応業者や専門の交渉人を活用する組織とも協力してきた。バシラコス氏は次のように述べる。「FBIとしてはどちらかの選択肢を推奨するという立場は取っていない」
ランサムウェア交渉人の役割
攻撃者は被害者に対して第三者を関与させないよう警告することがあるが、バシラコス氏はすぐに一本の電話をかけることを推奨する。「できるだけ早くFBIを関与させるべきだ」
FBIは攻撃の調査に加え、専門的な助言や、場合によっては復号キーを提供することもある。バシラコス氏は、FBIが被害者の情報を機密として取り扱っていることを強調する。
被害を受けた企業は経験豊富なランサムウェア交渉人を雇うべきだという意見もある。「サイバー賠償責任保険には、ランサムウェア攻撃を受けた際にはプロの交渉人を雇うことと明記されているケースがある」とキム氏は指摘する。雇用すべき交渉人を保険会社が指定する場合もあるという。
法律事務所Clark Hillでサイバーセキュリティ、データ保護、プライバシー領域を統括するメリッサ・K・ベントローネ氏は「交渉には技術、法律、財務などが関わるので、熟練のプロに任せた方がいい」と述べる。交渉人は、その支払いが国の罰則規定に違反しないかどうかのチェック方法を熟知しており、身代金支払いに必要な暗号通貨の取り扱いにも慣れている。
ベントローネ氏の法律事務所はこれまでランサムウェア対応に関わってきたが、交渉人は外部業者に委託するという。ベントローネ氏によれば、攻撃された企業の幹部が自ら交渉しようとしても、すぐに自分たちではどうにもならないことを悟るという。
「プロの交渉人の多くは法執行機関、軍、または情報機関での経験がある」とサイバーセキュリティコンサルティング企業S-RM Intelligence and Risk Consulting(S-RMの名称で事業展開)で米国のサイバーセキュリティ責任者を務めるポール・カロン氏は述べる。
攻撃された企業の幹部は、睡眠不足で強いストレスの中、危機対応に取り組むことになる。一方で、「プロの交渉人は、そうしたプレッシャーや雑念に煩わされることなく、サイバー犯罪者とのやりとりに集中できる」とカロン氏は話す。「プロの交渉人は過去の交渉から得た知見を生かし、依頼者にとってより有利な解決が図れる可能性がある」(同氏)。
キム氏も、ランサムウェアの被害者には交渉人を雇うことを勧めている。ほとんどの被害者は、このような重大な局面で交渉に求められる分析力や客観性を発揮できない。例えば、交渉の中で自分に不利に働く情報を不用意に漏らしてしまうことがある。
次回はランサムウェアの攻撃者との交渉を検討すべきタイミングを解説する。
TechTarget発 世界のインサイト&ベストプラクティス
米国Informa TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握 -
製品資料
[株式会社マクニカ] 「脆弱性総まとめ」解説 被害事例から考える必須の対策ポイント -
製品資料
[Splunk Services Japan合同会社] サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
[株式会社うるる] 「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
[株式会社うるる] はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
AI基盤は本当に「オンプレ回帰」する? Broadcomの言い分と企業の本音
-
5
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
6
「世界一給与にハングリー」な日本のエンジニアが“雇用の安定”を求める理由
-
7
「Linuxサーバの長期運用とRed Hat Enterprise Linux」に関するアンケート
-
8
「IoT通信環境の構築・運用」に関するアンケート
-
9
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
10
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー