ランサムウェアは、暗号化を利用してユーザーや組織の重要なデータを掌握し、身代金(通常はビットコインなどの暗号資産)を要求する悪意のあるソフトウェアの一種です。ネットワーク、データベース、サーバーを制限なく短時間で悪用し、組織全体を無力化する可能性があります。場合によっては、攻撃者はデータを暗号化する前に盗み出し、身代金が公に支払われなければこの情報を公開すると脅迫します。
数年前にはごく一部のビジネスにすぎなかったものが、今では活況を呈する犯罪産業となっています。Statistaの調査によると、2022年上半期には世界で2億3,600万件のランサムウェア攻撃が発生し、2021年には6億2,300万件が記録されました。これらの攻撃により、復旧費用は1件当たり平均185万ドルに上りました。
こちらもご覧ください:ネットワークセキュリティにおけるゼロトラストアプローチを理解する
ランサムウェアはどのように機能するのか?
ランサムウェア攻撃は、作成者、暗号化の種類、配布方法によって、複雑さや高度さが異なります。
ランサムウェアを作成するのは誰か?
ランサムウェアを専門的に作成する単一の組織や集団が存在するわけではありません。個人や組織化されたサイバー犯罪グループなど、誰でもこの悪意のあるソフトウェアを作成・配布できるためです。ただし、法執行機関が注視している、よく知られた組織犯罪グループもあります。
ランサムウェアの暗号化技術
高度な攻撃者は現在、Picus Labsの報告書であるThe Red Reportで報告された、さまざまな高度な手法を使用しています。最も広く使われている手法の一つが、T1486「Data Encrypted for Impact」です。
T1486「Data Encrypted for Impact」では、高度な暗号化方式を用いるため、解読は事実上不可能です。脅威アクターはこの手法で標的システム上のデータを暗号化し、システムやネットワークリソースへのアクセスを阻止します。
暗号化では、データを保護するために共通鍵暗号方式と公開鍵暗号方式を使用します。共通鍵暗号方式では暗号化と復号に同じ鍵を使う一方、公開鍵暗号方式では2つの鍵を使います。暗号化に使う公開鍵と、復号に使う秘密鍵です。
通常、攻撃者はランダムな共通鍵を生成し、それを使って被害者のデータを暗号化します。次に、公開鍵暗号方式でこの鍵を暗号化し、元の平文ファイルを暗号化したファイルを作成します。
その後、攻撃者は被害者に対し、暗号文ファイルの復号に使える復号鍵やプログラムと引き換えに支払いを要求します。一定期間内に支払われなければ、攻撃者は暗号化したファイルを削除するか、その他の方法で永久にアクセス不能にすると脅迫する可能性があります。
ランサムウェアの配布方法
攻撃者は、被害者にランサムウェアを送り込むために、いくつかの異なる方法を使えます。主な方法は次のとおりです。
フィッシング
最も一般的なランサムウェア攻撃手法の一つがフィッシングです。銀行、テクノロジー企業、政府機関、さらには法執行機関の職員など、信頼できる組織からの正規のメッセージを装った偽メールを攻撃者が送信します。通常、これらのメールには悪意のある添付ファイルやハイパーリンクが含まれており、被害者をランサムウェアに感染させるウェブサイトへ誘導します。
エクスプロイトキット
エクスプロイトキットは、標的システムの脆弱性をスキャンして悪用する自動化ツールです。脆弱性が特定されると、ランサムウェアのペイロードが被害者のマシンにダウンロードされ、実行されます。
マルバタイジング
マルバタイジングもランサムウェアを配布する一般的な方法の一つで、オンライン広告を利用して悪意のあるソフトウェアを拡散することを指します。攻撃者は通常、悪意のあるウェブサイトや広告を作成し、被害者をランサムウェアに感染させるサイトへ誘導します。
ドライブバイダウンロード
最も危険なランサムウェア配布方法の一つが、ドライブバイダウンロードです。これは、ユーザーが気付かないまま侵害されたウェブサイトを訪問し、ランサムウェアが自動的にマシンへダウンロードされて実行される手法です。この手法は、マルバタイジングやフィッシングキャンペーンを通じてユーザーを標的にする際にも利用されます。
こちらもご覧ください:ゼロトラストネットワーク構築の手順
ランサムウェア攻撃はなぜ増加しているのか?
強力なコンピューティングリソースが広く利用できるようになったことで、ランサムウェア攻撃はますます高度化しています。その結果、多くの攻撃者が、優れたセキュリティ機能を備えたアルゴリズムを使い始めています。秘密鍵にアクセスできない限り、攻撃者以外の誰も被害者のファイルを復号することがほぼ不可能になるためです。
攻撃者にとって、ランサムウェアは収益性の高いビジネスでもあります。攻撃に成功すれば、身代金として数百万ドルを得られる可能性があります。ビットコインなどの暗号資産の普及と利用拡大により、身代金の支払いは犯罪者にとって容易になり、リスクも低下しました。暗号資産によって、個人情報を明かさずに攻撃者と被害者の間で支払いを行えるためです。
サービスとしてのランサムウェア(RaaS)
RaaSも、ランサムウェア攻撃の増加に寄与している要因です。このビジネスモデルでは、技術的な専門知識がほとんど、またはまったくない脅威アクターでも、他者からランサムウェアのツールキットをサブスクリプション料金で借りることで、自らのランサムウェアキャンペーンを始められます。ランサムウェア・アズ・ア・サービスのプラットフォームが利用できることで、攻撃者の参入障壁は大幅に下がり、攻撃を成功させやすくなっています。さらに多くのグループが現れては消えていき、法執行機関は常に後手に回っています。
こちらもご覧ください:ランサムウェア・アズ・ア・サービスの台頭に対抗する
ランサムウェアの防御・緩和策
幸い、ランサムウェアなどのサイバー脅威からビジネスを守るために実践できる対策がいくつかあります。
データをバックアップする
ランサムウェアから身を守る最善の方法の一つは、重要なデータをすべてバックアップしておくことです。ランサムウェアの被害に遭っても、ファイルのバックアップに引き続きアクセスでき、取り戻すために身代金を支払う必要がなくなります。
バックアップを保護する
データをバックアップするだけでは十分ではありません。バックアップ自体も安全に保つ必要があります。ハッカーにアクセスされると、バックアップを暗号化して身代金を要求される可能性があるため、作成したバックアップを保護する対策を必ず講じてください。
可能な限り強力なパスワードと二要素認証を使用してください。これにより、不正アクセスを大幅に困難にできます。
ランサムウェア対策ソフトウェアを使用する
ランサムウェア対策ソフトウェアは、ネットワーク上の不審な活動を検知し、異常な事態が発生した際に警告を発するのに役立ちます。新たな脅威が出現したら検知できるよう、これらのプログラムを常に最新の状態に保ち、被害が発生する前に新種のマルウェアを検知できるようにしてください。
安全なウェブサイトを訪問する
社内の全員が、会社のデバイスやネットワークを利用する際に、安全なウェブサイトだけを訪問することの重要性を理解していることも確認してください。これは、内容に問題のあるサイトや、ウイルスやランサムウェアなどの悪意のあるソフトウェアをホスティングしていることで知られるサイトを避けることを意味します。
安全なネットワークのみを使用する
リモート接続時は、必ず仮想プライベートネットワーク(VPN)などの安全なネットワーク接続を使用してください。
最新の脅威を把握するため、セキュリティ意識向上プログラムを導入する
要点:最新のランサムウェア脅威に関する更新情報を購読すると、システムに潜在する脆弱性を把握し、適切な対策を講じるのに役立ちます。
さらに、組織内にセキュリティ意識向上プログラムを導入することで、オンラインで作業する際のベストプラクティスについて従業員を教育できます。
こちらもご覧ください:デバイス管理に最適なIoTプラットフォーム