組織の間でサイバーセキュリティへの認識が高まっているにもかかわらず、ランサムウェア攻撃は増加しています。サイバー恐喝者は、データを人質に取って 数百万ドル規模の身代金を要求し、組織や政府を何ら憚ることなく標的にしています。
被害は深刻で、世界全体のランサムウェア被害額は2023年までに300億ドルを超えると予測されています。また、最新のIBMの「データ侵害のコスト」レポートによると、データ侵害のコストは2020年から2022年にかけて13%急増し、2022年のデータ侵害1件当たりの平均コストは過去最高の435万米ドルに達しました。
ランサムウェア攻撃がどのように発生し、どのような形で現れ、その後企業がどのように(あるいは回復できるのか)復旧するのかを詳しく知るために、ここでは実際に起きた近年のランサムウェア攻撃事例をいくつか紹介します。
まずは、ランサムウェア「業界」の現状を見てみましょう。
数字で見るランサムウェア
サイバーセキュリティ企業NordLockerが2020年1月から2022年7月にかけて5,212社を対象に実施したランサムウェアの動向に関する詳細な調査から、次のことが明らかになりました。
- 標的となった企業の合計売上高は4兆1,500億ドルでした。
- ランサムウェアの被害が最も大きかった国は米国でした。
- ランサムウェアの影響を最も受けた上位5業種は、製造、建設、運輸、IT、医療でした。
- 1,200万人を超える従業員が影響を受けました。
- 年商1,000万~2,500万米ドルの組織はランサムウェアの標的になりやすいものの、規模の小さい企業が安全だという意味ではありません。
ランサムウェア集団は混乱を引き起こし、政府に対応を迫っています。その一例が、過去2年間に複数の注目度の高い攻撃を実行した悪名高いContiランサムウェア集団です。
事態の深刻さを受け、米国国務省は、Contiランサムウェア集団の共犯者を特定し、Contiによるランサムウェア攻撃を計画または実行しようとしている人物に関する情報を提供した者に、最高1,500万ドルという巨額の報奨金を提示しました。
しかし、BCA ITの創設者兼社長であるKenneth Henao氏は、ランサムウェアの影響は企業規模にかかわらず甚大だと述べています。BCA IT結局のところ、経営者が心配すべきことは身代金の支払いだけではありません。
「多くの場合、企業に最も大きな打撃を与えるのは、システム停止のコスト、評判へのダメージ、そしてコンプライアンス違反による高額な罰金や制裁金です」とHenao氏は述べています。「被害があまりに大きく、小規模企業などは攻撃から復旧できない場合もあります」
教訓となるランサムウェア攻撃の事例4選
ランサムウェア攻撃には、さまざまな種類、形態、規模があり、個人1人から最大手企業まで、ほぼ誰もが標的になり得ます。(もちろん、企業の規模が大きいほど、犯罪者が恐喝できる金額も大きくなります。)近年発生した最大級かつ特に注目を集めたランサムウェア攻撃には、Colonial Pipeline、Travelex、Nvidia、コスタリカ政府への攻撃があります。
Colonial Pipelineへの攻撃でガス不足が発生
要求された身代金:500万ドル
2021年5月7日、Colonial Pipelineがランサムウェア攻撃を受け、パイプラインのITシステムが数日間にわたって機能不全に陥りました。マルウェアがパイプラインの運用を制御するOT(運用技術)ネットワークに拡散することを懸念した同社は、さらなる被害を防ぐため、全長5,500マイルに及ぶパイプライン全体を停止することを決めました。
しかし、その結果、混乱とパニックが広がりました。ガス不足を懸念した米東海岸の住民はガソリンの買い占めに走り、 中にはビニール袋にガソリンをため込む人もいました。 多くの給油所で長い行列ができ、ガソリン価格が急騰し、航空業界まで影響を受けました。
この攻撃の背後にいたロシア系のDarkSide集団は 侵害されたVPN(仮想プライベートネットワーク)のパスワードを使ってシステムに侵入し、500万ドルの身代金を要求しました。事態が悪化し、周囲にパニックが広がる中、Colonial Pipelineは身代金の支払いに同意しました。幸い、米国の法執行機関は なんとか 身代金のうち230万ドル相当のビットコインを回収しました。
この攻撃や、SolarWindsやMicrosoft Exchangeへの同様の攻撃を受け、バイデン政権は 、大統領令を発令しました。これには、ソフトウェア部品表(SBOM)の利用、政府と民間部門の間での脅威情報の共有、連邦政府における強固なサイバーセキュリティ基準の導入など、ランサムウェア攻撃の脅威を抑制するための施策が盛り込まれています。
ランサムウェア攻撃を受けたTravelexが営業停止
要求された身代金:460万ポンド(553万米ドル)
2020年1月、Sodinokibi(REvilとも呼ばれる)というランサムウェア集団が、旅行保険ブランドのTravelexを攻撃し、 460万ポンド(553万米ドル)の身代金を要求しました。 同集団は、顧客の生年月日、クレジットカード番号、国民保険番号などを含む機密性の高い顧客データをダウンロードしたと主張しました。 この攻撃を受け、同社は個人データのさらなる流出を防ぐため、30か国で2週間以上にわたってウェブサイトを停止せざるを得ませんでした。
その結果、同社は顧客への対応を手作業に頼らざるを得ず、オンラインで利用していた顧客に大きな不便を強いました。個人顧客だけでなく、Travelexを外貨サービスの供給業者として利用していたBarclays、Sainsbury’s、RBS、HSBCなどの銀行も影響を受けました。
約2週間にわたる混乱の後、2.3百万ドル相当のビットコインを支払ったTravelexは、オンラインサービスを復旧させることに成功しました。しかし、COVID-19とランサムウェア攻撃の影響は大きく、同社は2020年8月に破産しました。
Nvidiaのチップデータが盗まれ、従業員のパスワードが流出
金銭的な身代金の要求なし
2022年2月25日、世界最大のマイクロチップ企業であるNvidiaが、ランサムウェア集団LAPSUS$の攻撃を受けました。同集団は合計1TBに及ぶ独自情報と従業員の個人データを盗み、オンラインでの流出を開始しました。
異例のことに、同集団は身代金を要求せず、代わりにNvidiaにライトハッシュレート(LHR)機能を無効化するよう求めました。この機能はGPUの性能を制限し、具体的には暗号資産のマイニングにGPUを利用できないようにするものです。また同集団は、Linux、Windows、Mac向けのGPUドライバーをオープンソース化するよう同社に求めました。
比較的新しい集団であるにもかかわらず、LAPSUS$は、ポルトガル最大のメディア企業Impresa、ブラジルの通信会社Claro、ブラジル保健省、Microsoft、Samsung、Oktaなど大企業を標的にして一躍有名になりました。
同集団は、パスワード窃取マルウェア「RedLine」など、機密情報にアクセスするためのさまざまな手法を使います。企業内部者に認証情報へのアクセスの対価を支払うほか、ソーシャルエンジニアリングやSIMスワッピングも駆使して、標的への攻撃を成功させています。
興味深いことに、LAPSUS$の背後にいる首謀者の多くは10代です。英国警察が2022年4月、LAPSUS$との関係が疑われる16歳から21歳の7人を逮捕して以降、同集団は活動を控えています。しかし、それがいつまで続くかは定かではありません。
コスタリカ政府が非常事態宣言を余儀なくされる
要求された身代金:2,000万ドル
2022年4月初旬、コスタリカ政府がロシア系のConti集団の被害に遭いました。同集団はまず8つの政府機関を攻撃し、当初1,000万ドルの身代金を要求しました。政府が支払いを拒否すると、要求額は後に2,000万ドルへと引き上げられました。身代金が支払われなかったため、同集団は850GBのファイルをウェブサイトにアップロードしました。
財務省や税務当局が標的となり、数時間にわたって業務を停止せざるを得なかったため、攻撃は政府を機能不全に陥れました。自動決済サービスが停止し、職員への給与支払いが遅れ、外国貿易が停滞し、一般市民はオンラインサービスにアクセスできなくなりました。
事態は極めて深刻で、新たに選出されたRodrigo Chaves大統領は非常事態を宣言せざるを得ませんでした。 ランサムウェア攻撃を受けて国が国家非常事態を宣言したのは初めてだったため、 この事件はメディアで大きく報じられました。
ランサムウェア攻撃の今後
残念ながら、ランサムウェア攻撃は当面なくなりそうにありません。それどころか、ランサムウェア攻撃はますます進化し、巧妙化していくでしょう。実際、Gartnerは最新のEmerging Risks Monitor Reportで、経営幹部が直面する最大の懸念として「新たなランサムウェアモデル」を挙げています。
「特に、ランサムウェア・アズ・ア・サービス(RaaS)が一般化しているのが分かります」とHenao氏は述べています。
他の「アズ・ア・サービス」モデルと同様に、RaaSはサブスクリプション型のモデルで、ハッカーがすでに構築されたランサムウェアツールを購入して攻撃を仕掛けられるようにするものです。
「身代金攻撃がいかに収益性の高いものかを十分に理解しているサイバー犯罪者は、ランサムウェア攻撃を自力で開始するために必要な技術スキルを持たない攻撃者に向けて、ダークウェブでランサムウェアのキットを販売しています」とHenao氏は述べています。
そのため、スキルが限られたハッカーでも攻撃を開始できるようになり、RaaSは一層危険になっています。
RaaSに加えて、二重恐喝型ランサムウェアや三重恐喝型ランサムウェアも、サイバー犯罪者が利用する新しい形態です。二重恐喝攻撃では、犯罪者が被害者のネットワークに侵入して横方向に移動し、データを暗号化した上で身代金を要求します。三重恐喝では、身代金の要求先が企業だけでなく、その顧客にも及びます。これらの手法はRaaSと組み合わさることで、組織を崩壊寸前に追い込む可能性があります。
ランサムウェア攻撃を防ぐ方法
攻撃を完全に防ぐことはできませんが、ベストプラクティスに従うことで被害を抑えられます。これには、データの定期的なバックアップ、脆弱性へのパッチ適用、アプリケーションの許可リスト登録、ネットワークやシステムへのユーザーアクセスの制限、最新の脅威と防止策に関する従業員教育などが含まれます。
ヒントと戦略を網羅した完全なガイドをランサムウェアの保護、バックアップ、復旧に関する記事をお読みください。
XYPRO Technologyの最高製品責任者であるSteve Tcherchian氏は、現在ランサムウェアを完全に阻止できる技術はないと認めていますが、ランサムウェア攻撃を防ぐために次のアプローチを推奨しています。XYPRO Technology
- OSやアプリケーションを含むすべてのソフトウェアを最新の状態に保ち、パッチを適用して、脆弱性のリスクを減らす。
- 重要なデータをオフサイトの場所に定期的にバックアップし、ランサムウェア攻撃中に復旧できるようにする。
- ネットワークをセグメント化し、ネットワーク内でのランサムウェアの拡散を抑え、攻撃による被害を封じ込める。
- 従業員に定期的なトレーニングを実施し、フィッシング攻撃やランサムウェア集団が利用するその他のソーシャルエンジニアリング手法の危険性を教育する。
- 高度な脅威保護技術を利用し、次世代アンチウイルス(NGAV)やエンドポイントの検知と対応(EDR)などを使って、ランサムウェア攻撃を検知・防止する。
- リモートデスクトッププロトコル(RDP)を無効にし、不要なシステムへの不正アクセスのリスクを減らす。
「Ali Allage氏(BlueSteel CybersecurityのCEO)はこう述べています。「複雑な領域に深く踏み込む前に、基本を一貫して実践することが何より重要です。基本とは、誰が、何を、どこで、なぜ行うのかを定めた基本的なアクセス制御計画、デバイス管理(ウイルス対策、バックアップ、リモートワイプ)、保有するデータを機密情報と非機密情報に分類すること、インシデント対応計画(何かが起きた場合、誰に連絡し、どのように対処するのか)、そしてすべてをバックアップすることです」
要点:ランサムウェア攻撃への対策
しかし、 万能薬はないものの 、ランサムウェアに対処するための明確な行動計画を策定することは有効です。攻撃が発生した場合に何をすべきかを理解し、実際に起きたときに迅速かつ目的意識を持って行動できるかどうかが、単なる setback で済むか、惨事になるかを分けることもあります。
ランサムウェア攻撃から身を守るために、ランサムウェア対策とソリューションのガイドをご覧ください: