バックアップの96%が標的とされる現代、単なるデータ復旧ではランサムウェアを防げない。被害額8億円超にも及ぶ脅威に、攻撃の7段階や二重脅迫への具体的な予防・初動対応手順を解説する。
ランサムウェアとは、被害者のデータ、ファイル、デバイス、システムをロックおよび暗号化する悪意のあるソフトウェア(マルウェア)のことだ。身代金(ランサム)が支払われるまで、これらにアクセスできず使用不能な状態にする。
またマルウェアとは、ITシステムやデバイスへの不正アクセスを可能にする悪意のあるソフトウェアの総称である。ランサムウェアはマルウェアの一種で、攻撃者は影響を受けたデータのロック解除や復号、または窃取したデータの返還と引き換えに金銭を要求する。
初期のランサムウェアは、被害者がファイルやシステムにアクセスできないようにするために暗号化のみを使用していた。定期的にバックアップを取っていればデータを復元できるため、身代金を支払う必要がなかった。そのため攻撃者はサイバー脅迫の手口を取り入れ、機密データの公表といった追加の脅迫を用いて被害者に身代金を支払わせようとした。
さらに攻撃者は、企業がデータを復元できないようにバックアップを標的にするようになった。Veeamの調査レポート「2024 Ransomware Trends Report」によると、2023年に発生したランサムウェア攻撃の96%がバックアップデータを標的としていた。
ランサムウェアは個人や企業、さらには自治体や国家全体に壊滅的な打撃を与える可能性がある。金銭目的の攻撃は成功し続けており、ますます増加している。Verizonの調査レポート「2024 Data Breach Investigations Report」によると、全てのデータ侵害の約3分の1にランサムウェアが関与していた。またSophosの調査レポート「The State of Ransomware 2024」では、過去1年間に企業の59%がランサムウェア攻撃を経験し、そのうち70%の攻撃でデータが暗号化されたと報告されている。
全ての企業が、何の前触れもなくランサムウェア攻撃を経験するリスクに直面している。本記事ではランサムウェアの予防と対策についてあらためて解説し、この破壊的なサイバー犯罪をけん引する主要な概念や傾向、対策の包括的な概要を提供する。
ランサムウェアのライフサイクルは一般的に、「標的の選定と事前調査」「マルウェアの拡散と感染」「コマンド&コントロール(C&C)」「ネットワーク内の探索と横展開」「データの窃取と暗号化」「脅迫」「収束・復旧」の7段階で構成される。
攻撃者は標的を選定し、事前調査を実施する。この段階では、被害者やシステム、マルウェア拡散の標的とする従業員の情報を収集する。具体的な手法には、公開データの収集、ネットワークやポートの走査、標的企業のセキュリティ対策の把握などが含まれる。
この段階で攻撃者は被害者のシステムに侵入し、マルウェアに感染させる。主な攻撃経路には、ソーシャルエンジニアリング、侵害された認証情報、リモートデスクトップソフトウェア、ソフトウェアの脆弱(ぜいじゃく)性、悪質なWebサイトや不正広告(マルバタイジング)がある。
フィッシングは最も一般的なソーシャルエンジニアリングで、あらゆる種類のマルウェアで最大の攻撃経路であり続けている。攻撃者は本物に見せかけた電子メールに悪質なリンクや添付ファイルを仕込み、ユーザーをだましてマルウェアをインストールさせる。フィッシングメールのほか、スミッシング、ヴィッシング、スピアフィッシング、水飲み場型攻撃などの手口が使われる。
正当な認証情報を使用してアクセス権を得る手法は、標的システムにマルウェアを仕込む最も効果的な方法の1つだ。攻撃者はクレデンシャルスタッフィング、ダークWebでの購入、スピアフィッシング、キーロガーなどの手法で認証情報を入手する。
Remote Desktop Protocol(RDP)やVirtual Network Computing(VNC)といったリモートデスクトップソフトウェアにより、管理者は世界中のどこからでもデスクトップにアクセスできる。しかし適切な保護がない場合、ランサムウェアの一般的な侵入口となる。パスワード総当たり攻撃やオフラインでのパスワード解読といった手法が使われる。
攻撃者は、パッチが適用されていないソフトウェアや古いソフトウェアを攻撃して侵入する。未更新のソフトウェアやハードウェアを備えたインターネット接続システムは、Webアプリケーションやサードパーティー製ライブラリと同様に脆弱だ。
現在では主要な攻撃経路ではないものの、一部の攻撃者は悪質なコードを埋め込んだWebサイトや広告を利用して被害者を感染させる。悪質なリンクや広告をクリックしたユーザーは、知らず知らずのうちにランサムウェアをダウンロードしてしまう。
攻撃者が構築・運用するC&Cサーバは、標的システムに暗号鍵を送信し、追加のマルウェアをインストールしてランサムウェアのライフサイクルの他の段階を支援する。
この段階では、攻撃者は被害者のネットワークの深部に侵入する。権限を昇格させ、横展開(ラテラルムーブメント)攻撃を実行して影響範囲を広げる。
この段階で攻撃者は、後の脅迫攻撃で使用するために抽出したデータをC&Cサーバへ送信する。その後、C&Cサーバから送信された鍵を使用してデータやシステムを暗号化する。
攻撃者は身代金の支払いを要求する。企業はこの時点で自社がランサムウェア攻撃の被害に遭ったことを認識する。
被害に遭った企業は、攻撃への対処と復旧に向けた行動を起こす必要がある。これには、バックアップからのデータ復元、復旧計画の実行、身代金の支払い、攻撃者との交渉、システムのゼロからの再構築などが含まれる。
ランサムウェアは、提供方法と影響範囲によって定義/分類される。提供方法には、RaaS(Ransomware as a Service)、自動配信(非サービス型)、人手による手動配信がある。影響には、データの利用不可、データの破壊、データの削除、データの窃取と脅迫があり、場合によってはこれら全てが組み合わされる。
以下の用語は、ランサムウェアの多様な形態を表している。
攻撃の精巧さ、攻撃者の動機、被害者の防御体制に応じて、ランサムウェアの影響はちょっとした不便から多額の費用を伴う困難な復旧、完全な壊滅まで多岐にわたる。
「ランサムウェアの被害に遭った」と聞くと、多くの人は身代金の要求額に目を向ける。Sophosのレポートによると、2024年の平均身代金支払額は前年の150万ドルから増加し、400万ドル弱となった。
しかし、ランサムウェア攻撃の総被害額は身代金そのものをはるかに上回る。IBMの調査レポート「Cost of a Data Breach Report 2024」によると、ランサムウェア攻撃1件当たりの平均被害額は537万ドル(約8億5000万円)に達しており、これには身代金の支払額自体が含まれていない。
この金額の差は、以下の複数の要因によるものだ。
さらに、次のような影響も懸念される。
警察機関やサイバーセキュリティの専門家は、以下の理由から身代金の支払いを強く思いとどまるよう勧告している。
それでも身代金を支払う選択をする企業がある。復旧時間の短縮、収益損失や風評被害の軽減、復旧費用の抑制、顧客および従業員データの保護につながると期待するためだ。
支払いの有無にかかわらず、米国土安全保証省サイバーセキュリティインフラセキュリティ庁(CISA)や米連邦捜査局(FBI)といった政府機関や専門家は、被害に遭った全ての企業に当局へ通報するよう推奨している。通報により捜査機関は攻撃者や脅威の動向を追跡できるだけでなく、攻撃活動を阻止できる場合もある。多くの機関がインシデント対応やデジタルフォレンジックといった支援を提供している。
なお一部の企業には、法令により攻撃の報告が義務付けられている。例えば米証券取引委員会(SEC)の規制では、SEC登録企業は、サイバー攻撃の被害が判明し、その重要性を判断してから4営業日以内に開示しなければならない。
捜査機関への通報によって被害額を低減できるというデータもある。IBMの報告によると、ランサムウェアによるデータ侵害の平均被害額は537万ドルだが、捜査機関が介入した場合は438万ドルに減少したとしている。
通報の要否に加え、公表の判断も必要となる。民間企業に対する一律の報告義務法は存在しないが、個人識別情報(PII)が影響を受けた場合、対象者への通知が義務付けられている。
身代金の支払いを決定した企業が、交渉専門サービスを利用することがある。これらの第三者ブローカーは攻撃者と被害者の間で媒介役を務める。ランサムウェアグループやその要求手口に精通しているため、一般的な企業よりも交渉を進められる。
交渉人は以下の業務を支援する。
ただし交渉サービスが常に万能というわけではない。身代金支払いと同様、交渉自体が攻撃者を助長させるリスクがあり、データへのアクセスが確実に回復する保証はない。
サイバー保険は1990年代から存在していたが、ランサムウェア攻撃が急増した2020年前後から急速に普及した。サイバー保険は、事業中断損害、インシデント対応費用、データ復元費用、風評被害に加え、規制罰金、プライバシー賠償責任、契約違反、メディア賠償責任などを補償対象とする。また事前の対策として、セキュリティ意識向上トレーニングや脆弱性評価、机上訓練などを提供するプランもある。
保険は財務的負担を軽減するが、加入は容易ではない。保険会社やブローカーは過去5年間で大きな損失をかぶっており、保険料の値上げ、一部顧客の引受拒否、さらには市場からの撤退が進んでいる。そのため加入を検討する企業は、免責事項、支払限度額、戦争免責条項、既存障害などの契約内容を精読する必要がある。また保険会社が要求する以下の加入前提条件を理解することが重要だ。
重要インフラ、教育、医療などの業界が被害に遭うと大きく報道されやすいが、規模や業界を問わずあらゆる企業が標的になり得る。
Sophosのレポートによると、主要な業界別標的は「中央政府・連邦政府機関」「医療機関」「エネルギー・ライフラインインフラ」「高等教育機関」「金融サービス」「製造・生産」「初等・中等教育機関」「メディア・エンターテインメント・レジャー」「建設・不動産」「流通・運輸」「IT・テクノロジー・通信」「ビジネス・専門職・法務サービス」「地方自治体」である。
ランサムウェアの予防はあらゆる企業にとって課題で、単一の決定打となる解決策は存在しない。被害を防ぎ影響を軽減するためには以下のベストプラクティスを実施することが推奨される。
マルウェア対策・ウイルス対策ソフトウェア、許可リスト・拒否リスト、ファイアウォール、メールおよびWebフィルタリング、ネットワークトラフィック分析、SIEM、およびゼロトラストネットワークアクセス(ZTNA)やVPNなどの安全なリモートアクセス技術を最低限導入する。RDPやVNCの使用は制限またはブロックする。
XDR(Extended Detection and Response)、MDR(Managed Detection and Response)、SASE、ユーザーおよびエンティティの行動分析(UEBA)、ゼロトラストアキテクチャ、サイバーデセプション(欺瞞(ぎまん)技術)の導入を検討する。
多要素認証(MFA)と最小権限の原則を徹底する。定期的にユーザー権限とアクセス権の見直しを行う
DMARC、DKIM、SPFなどのメール送信ドメイン認証技術を導入し、メールセキュリティゲートウェイを活用する。
パッチ管理の運用手順に従い、脆弱性への露出を減らす。
3-2-1バックアップルールに従い、二次・三次のバックアップ保持を検討する。バックアップをランサムウェアから保護し、主要なIT環境から分離・隔離された状態を確保する。
標準のインシデント対応計画にランサムウェア対策を含め、専用の対応計画を作成する。対応の各段階に応じたプレイブックを作成し、机上訓練を通じて計画の実効性を検証する。
動的で実践的な教育プログラムを提供し、ランサムウェアの識別、予防、回避、発生時の対応方法を含める。
予防のベストプラクティスを徹底していても、攻撃を完全に防ぐことは難しい。専門家は「被害に遭うかどうかではなく、いつ遭うか」という前提で準備すべきだと指摘している。早い段階で攻撃を検出できれば、機密データを探し出されて暗号化や外部送信が行われる前に攻撃者を孤立させて排除できる可能性がある。
予防や早期検出の取り組みに加えて、最悪の事態を想定した計画が必要だ。セキュリティイベントを調査するコアチームと、確認されたインシデントに対応するCSIRT(コンピューターセキュリティインシデント対応チーム)を組織する。
対応計画を作成したら、現実的なシナリオに基づいた机上訓練や脅威モデリングを定期的に実施する。どの段階でどのメンバーがどう介入するか、エスカレーション手順を明確にしておく。
インシデント発生時には、以下の手順を迅速に実行する。
ランサムウェアは数十年にわたり被害を与え続けている。主な事例は以下の通りだ。
ハーバード大学出身の生物学者ジョセフ・ポップ氏は、WHOの国際AIDS会議参加者2万人に感染フロッピーディスクを送付した。復号鍵はすぐに発見されたが、最初のランサムウェアとして歴史に記録された。
2010年代に入り、CryptoLockerなどが高度な暗号化アルゴリズムを用いてデータを人質に取る手法を開発し、深刻な脅威となった。暗号資産での支払いを要求した初期の事例でもある。
150カ国以上で数十万台のコンピューターが感染した大規模攻撃。米国家安全保証局(NSA)が開発しハッカー集団 Shadow Brokers が漏えいさせたエクスプロイト「EternalBlue」が悪用された。Microsoftは攻撃前に修正パッチを配布していたが、未適用のシステムが被害に遭った。
WannaCryと同様にEternalBlueを悪用したが、実態は身代金を支払ってもファイルを破棄するワイパー(破壊型マルウェア)だった。世界中で推定100億ドルの損害が発生し、海運大手A.P. Moller-Maerskは約3億ドルの損害を受けた。
RaaSを運営するREvilグループがIT管理サービス事業者Kaseyaを攻撃。サプライチェーン攻撃により100万台以上のデバイスが影響を受けた。
2024年初頭、FBIによる妨害工作を受けた同グループは医療機関を精力的に攻撃。医療決済大手Change Healthcareへの攻撃により、薬局や病院の業務に広範な混乱が生じた。
近年では、資金力のある大手企業を標的にする「ビッグゲームハンティング」が急増している。Colonial Pipeline、Caesars Entertainment、MGM Resorts、JBS USA、コスタリカ政府、英国の国民保健サービス(NHS)などが被害に遭っている。
1989年にポップ氏がフロッピーディスクを郵送した時代から、ランサムウェアは大きく進化してきた。インターネットの普及に伴い不特定多数を狙う大量送信型へと移行し、近年では特定の大型企業を狙い撃ちする標的型攻撃が主流となっている。
攻撃急増の背景には以下の要素がある。
生成AIや大規模言語モデル(LLM)の登場により、攻撃の速度と規模が拡大している。攻撃者は以下の用途でAIを活用している。
また、ターゲット企業の保険加入状況やバックアップ体制に応じて最適な身代金額を試算したり、チャットボットに交渉を代行させたりする動きも見られる。
一方で、防衛側もAIを活用した行動分析、自動化されたインシデント対応・復旧、AIエージェントによるエンドポイント保護などを推進している。攻撃側と防御側によるAI技術を駆使した攻防は今後も続いていく。
Copyright © ITmedia, Inc. All Rights Reserved.
「バックアップがあるから大丈夫」は甘えか ランサムウェアが破壊する“最後の砦”
多要素認証導入済みでもランサムウェア被害に 復旧費用は平均2億7000万円
ランサムウェア被害を防ぐつもりが“全社機能停止”に 大規模事案から得た教訓
保険会社すら防げない? 「身代金支払い」を巡るサイバー保険の“残酷な現実”
アサヒグループも襲ったQilinの手口とは 2025年国内被害22件に
瞬時にM365が乗っ取られる――全社員に周知すべき“新フィッシング”の教訓
MFA(多要素認証)を入れたから安心という常識が崩れ去っている。フィッシング集団「Tycoon2FA」が摘発されたが、脅威が完全になくなったというわけではない。

「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年5月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。

「ECプラットフォーム」売れ筋TOP10(2025年5月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年5月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...