ランサムウェア・アズ・ア・サービス(RaaS)は、ダークウェブ上で利用料金を支払って利用するサブスクリプションモデルで、開発者がマルウェアのライセンスを他者に供与し、標的型ランサムウェア攻撃を実行させます。
RaaSはダークウェブ上でさまざまな価格帯で宣伝されており、誰でも簡単にログインして既製のランサムウェアキットを購入し、攻撃を仕掛けられます。RaaSが非常に危険なのはこのためです。コーディング経験が限られた初心者のハッカーでさえ、すでに開発された悪意のあるソフトウェアを購入して利用し、標的型攻撃を仕掛けられるのです。ハッカーは標的組織への侵入に成功すると、悪意のあるマルウェアを使ってデータを窃取・暗号化し、さらに二重恐喝の手口で組織を脅迫します。
世界のランサムウェアによる被害額は、2031年までに約2,650億ドル(米ドル)に達すると予測されています。RaaSのような、より新しく巧妙な手法が登場した背景には、こうした莫大な金銭的利益への誘惑があります。
ランサムウェア・アズ・ア・サービスの仕組み
RaaSモデルには、開発者とアフィリエイトという2つの当事者が関わります。開発者は、アフィリエイトと呼ばれる他の攻撃者向けに、すぐに使えるコードを作成して貸し出します。アフィリエイトはランサムウェア攻撃を実行する側です。アフィリエイトがペイロードの配信に成功すると、身代金の一部を受け取ります。
アフィリエイトには技術的な詳細に関するトレーニングが実施され、身代金攻撃の仕掛け方を詳しく説明したガイドが提供されます。また、24時間365日のサポートやコミュニティーフォーラムへのアクセスも提供されます。
RaaSキットは、次の方法で購入できます。
- 固定の月額料金で
- 一回限りのライセンス料で
- アフィリエイト方式で。犯罪者は低い月額料金を支払い、サービス提供者が身代金の約25%を保持します
- 利益分配方式、または「身代金がなければ料金なし」方式で
標的型ランサムウェア集団は、無防備なユーザーのネットワークに侵入するためにさまざまな手口を使いますが、被害者のネットワークを標的にする最も一般的な手法の1つがフィッシングメールです。こうしたメールには感染したWord文書が添付されており、従業員が悪意のあるリンクをクリックすると、マルウェアが自動的にダウンロードされます。
RaaS攻撃の段階
RaaS攻撃はいくつかの段階を経て実行されます。最初にアクセスを確立し、ネットワーク全体に拡散した後、データを窃取・暗号化し、最後に身代金を要求します。
- 初期アクセス段階:これは最初の段階で、ユーザーをだまして感染ファイルをクリックさせます。
- コマンド&コントロール:ネットワーク内に侵入すると、マルウェアはハッカーのコマンド&コントロールセンターに接続し、通信を確立します。
- 足場の確立:この段階では、 ランサムウェアがネットワーク内に足場を築き、権限昇格が行われます。認証情報を盗み、ネットワーク上の最も重要な資産にアクセスします。
- 拡大:拡大の段階では、 ランサムウェアがラテラルムーブメントを開始し、ネットワーク全体に拡散します。攻撃者はネットワークを十分に感染させると、恐喝に移行できます。
- データ窃取:データ窃取は、現代のランサムウェア攻撃でよく使われる手法です。攻撃者はデータを窃取し、二重、さらには三重の恐喝手法を使って企業を脅迫し、要求に応じさせます。
- データ暗号化:データの窃取が完了すると、 攻撃者は対称暗号と非対称暗号を組み合わせ、データを利用不能にします。
- 身代金要求書:攻撃は身代金要求書の送付で終わります。要求書には 支払い条件と、 条件に従わなければ窃取したデータを公開するという脅迫が記されています。
ランサムウェア・アズ・ア・サービスの事例
RaaSには本質的に秘密性が高く、常に進化しているものが多い一方、大規模攻撃の実行に成功したことで十分な悪名を得て広く知られるようになったものもあります。例として、DarkSide、LockBit、REvil、Ryukなどが挙げられます。
DarkSide
DarkSideは、利益と引き換えに他のハッカーへRaaSを販売するサイバー犯罪集団です。 DarkSideは2020年8月に初めて確認され、すぐに 15か国以上に拡大し、幅広い業界の組織を標的にしました。
この集団は、Colonial Pipelineのランサムウェア事件を引き起こした集団でもあり、東海岸を文字どおり麻痺させました。
LockBit
2019年に登場したLockBitは、最も危険なマルウェアの1つです。当初、この集団はREvilやRyukなどの有名な犯罪集団の陰に隠れていましたが、2021年後半に注目を集めるようになりました。そして2022年第1四半期までには、最も広く使われるランサムウェア亜種になっていました。
集団の主張を信じるなら、標的にした組織は12,125以上に上ります。LockBitは、データを盗み、組織が支払いに応じなければ機密情報を公開すると脅す二重恐喝の手口で悪名高い存在です。
REvil
REvil(Sodinokibi)は、2019年に作られたRaaSの亜種で、数多くの著名なランサムウェア事件に関与しています。例として、食品加工会社が1,100万ドル相当の身代金をビットコインで支払うことを余儀なくされたJBS USAの事件や、1,000社以上が被害を受けたKaseya攻撃などがあります。
REvilは、データを暗号化して金銭を要求する通常の手法に加え、身代金が支払われなければ盗んだ情報を公開すると被害者を脅す二重恐喝の手口も使います。
Ryuk
Ryukは、報道機関や政府機関など、多額の身代金を支払える高価値の組織を攻撃する、人間が操作する標的型ランサムウェアです。
2018年に登場したRyukは、オープンソースツールと手動によるハッキング手法を使ってシステムに侵入します。データを暗号化すると、Ryuk集団はビットコインで身代金を要求します。
現在までに、この集団は身代金として1億5,000万ドル以上を稼いでおり、この業界で最も悪名高い集団の1つとなっています。Ryukの所有者は明らかではありませんが、ロシアを拠点とするサイバー犯罪集団Wizard Spiderの犯行だと一般に考えられています。
RaaS攻撃から身を守る方法
幸い、組織をランサムウェア攻撃から守る方法はあります。犯罪者による攻撃を防ぐために実践できるベストプラクティスをいくつか紹介します。
セキュリティ意識向上トレーニング
従業員にランサムウェア攻撃を見抜くためのトレーニングを実施する必要があります。そのためには、ソーシャルエンジニアリングの手口やフィッシングメールの識別に加え、最新のRaaS脅威に対応して定期的に内容を更新するための侵入テストやセキュリティスキルテストへの参加も含む、包括的なセキュリティ意識向上トレーニングを実施しなければなりません。
ネットワークのセグメンテーション
マルウェアがコンピューターに侵入すると、ラテラルムーブメントによってネットワーク全体に急速に感染が広がる可能性があります。そのため、ネットワークをセグメント化し、小規模なサブネットワークに分割するのが賢明です。そうすれば感染しても、感染を可能な限り少数のマシンに隔離できます。
セキュリティにゼロトラストのアプローチを採用する
ゼロトラストセキュリティとは、認証されない限り、いかなるデバイスや人物も信頼しないという原則に基づくアプローチです。ユーザーの検証、多要素認証(MFA)の導入、最小権限アクセスの付与などにより、不正アクセスを試みる犯罪者による被害範囲を限定します。
定期的に更新する
ハッカーは、システムやネットワークの脆弱性を常に悪用しようとしています。ハッカーによる脆弱性の悪用を防ぐため、OSやソフトウェアを定期的に更新し、パッチを適用してください。また、従業員には強力なパスワードを使い、定期的に変更する習慣を身につけるよう促しましょう。
定期的にバックアップを実行する
ランサムウェアによって暗号化されたデータを復号するのは困難な場合があります。そのため、データを定期的に複数の場所へバックアップしなければなりません。そうすれば、システムがハッキングされても、少なくとも別の場所に保存されたクリーンなデータのコピーを確保できます。
エンドポイント保護
エンドポイントは、ハッカーが企業ネットワークに侵入するための格好の入り口になります。そのため、弱点となる箇所をなくすには、エンドポイントデバイスを保護することが重要です。すべてのエンドポイントデバイスを追跡し、エンドポイント保護ソフトウェアを実行する対策を講じて、セキュリティ運用チームがランサムウェア攻撃を検知できるようにしましょう。
よくある質問(FAQ)
この記事の要点をまとめるため、RaaSが他のランサムウェアやマルウェアモデルとどのように異なるのかについて、皆さんや従業員が抱く可能性のある疑問に簡潔に答えます。
ランサムウェア・アズ・ア・サービスモデルとは?
ランサムウェア・アズ・ア・サービス(RaaS)モデルは、アマチュアのハッカーがすぐに使えるランサムウェアコードを利用し、最小限のプログラミングで簡単にランサムウェア攻撃を仕掛けられるようにする、サブスクリプション型の仕組みです。ダークウェブからRaaSキットを購入することで利用できます。
ランサムウェア・アズ・ア・サービスはどの程度普及している?
サイバー犯罪者は、規模を問わず何千もの組織から身代金を脅し取るために、RaaSをますます利用しています。実際、RaaS集団やその他の恐喝集団の数は、前年と比べて2022年第1四半期に63.2%増加しました。
結論:RaaS攻撃から身を守る
ランサムウェアの運用者は、最大規模の組織でさえセキュリティ防御を巧みに回避します。このような状況では、特に慎重になることが重要です。ランサムウェアを完全に防ぐ方法はありませんが、組織は最大限に警戒するアプローチを採用し、セキュリティ防御を強化することで、サイバーセキュリティインシデントに適切に対応できるようになります。
ランサムウェアシリーズの詳細:
- ビジネスデータを安全に保つための最適なランサムウェア対策ソフトウェアを見つけましょう。
- また、強固なインシデント対応計画を用意しておくのも賢明です。
- 特に脆弱だと懸念されるなら、ランサムウェア保険への加入を検討してもよいでしょう。
すでに標的にされたなら、データをできるだけ早く取り戻すための最適な復旧ソリューションを利用しましょう。