ランサムウェアは、個人や組織が直面する脅威として、ますます一般的になっています。ランサムウェアの種類とそれぞれの実例を知ることで、自組織のニーズに最適な防御策を策定できます。
ランサムウェアは約30年前から存在しますが、APT29、Carbanak/FIN7、Wizard Spider、Sandwormなどのランサムウェアグループによる攻撃が、かつてない規模に拡大していることから、深刻な懸念となったのは最近のことです。
2021年10月、MicrosoftのDigital Defense Reportは、ランサムウェア攻撃や恐喝攻撃が、国家支援型の攻撃組織を上回る利益を生み出す可能性を指摘しました。この可能性によって、ランサムウェア集団は以前にはなかった予算を突然使えるようになり、さらに強力な攻撃キャンペーンを展開できるようになります。
ランサムウェアが個人や企業に影響を及ぼし続ける中、米国司法省は2021年6月、ランサムウェア捜査をテロ事件と同等の優先度で扱うと発表しました。2021年5月に発生した、悪名高いColonial Pipelineへのハッキングによって多額の金銭的被害と個人情報の流出が起きた事件は、世界中の被害者に忍び寄るランサムウェアの危険性を改めて強く印象づけました。
ランサムウェア攻撃の代表的な7種類
ランサムウェアの種類は、攻撃の機能や構成要素によって異なります。
歴史的に、最も一般的なランサムウェア攻撃はLockerとCryptoでした。しかし現在では、二重恐喝や三重恐喝の手口、ランサムウェア・アズ・ア・サービス(RaaS)も同じくらい広く使われており、これにLeakwareとScarewareが続きます。
Locker
Lockerランサムウェアは、Windowsシステムに大きな被害をもたらす悪質なマルウェアです。通常はC:\Windows\SysWOW64ディレクトリに常駐し、C:\ProgramData\Steg\およびC:\ProgramData\rkcl\ディレクトリに追加のサービスをインストールします。
後者のサービスであるLDRは、さらに実行ファイルrkcl.exeをインストールします。このファイルは、暗号化、プロセスの終了、セキュリティ保護に関連するファイルの削除など、Lockerの活動を担います。
攻撃者はその後、システムやファイルへのアクセスを復元する前に、身代金の支払いを要求します。被害者の画面には、「コンピューターのロックを解除するには罰金として$100を支払ってください」や「問題を解決するにはここをクリックしてください」といった指示を含むポップアップメッセージが表示され、ランサムウェア攻撃を解決するために支払いを促されることがあります。
Crypto
Cryptoランサムウェアは、現在最も一般的なランサムウェア攻撃の一つです。このタイプのランサムウェアは暗号化を使って、コンピューター上のファイルだけでなく、ネットワークドライブやクラウドドライブに保存・共有されているファイルへのアクセスも妨げます。
このランサムウェアの実行者は、データへのアクセスを解除する復号鍵と引き換えに、被害者へ身代金の支払いを要求します。
Cryptoランサムウェアは、悪意のあるメールやWebサイト、ダウンロードを通じて拡散することが多いため、詐欺やマルウェアの脅威を見抜くには、細心の注意を払うことが重要です。
Scareware
Scarewareは、偽のセキュリティ警告でユーザーを怖がらせ、身代金を支払わせるランサムウェア攻撃の一種です。このタイプのランサムウェアは通常、ユーザーのコンピューターが感染していると主張するポップアップウィンドウを表示し、ソフトウェアの「完全版」の料金や「失われたファイルを復元する」ための支払いを要求します。
Leakware
Leakwareは、被害者が身代金を支払わなければ機密情報を漏えいすると攻撃者が脅迫するランサムウェアです。ハッカーはまず、脆弱性やソーシャルエンジニアリングの手法を悪用してシステムに侵入し、データを盗みます。その後、攻撃者は被害者に連絡し、機密情報を公に開示しないことと引き換えに支払いを要求します。
二重恐喝
二重恐喝ランサムウェアは、データへのアクセスを妨げるだけでなく、身代金が支払われなければ最終的にデータを公開すると脅迫する危険な攻撃形態です。
この悪意ある攻撃は、従業員、顧客、取引先に関する機密情報を保護しなければならない企業、組織、その他の機関に、壊滅的な影響を及ぼす可能性があります。政府機関が標的となる場合は、一般市民の情報も対象になります。
二重恐喝は、機密データの流出を防ぐ手段や安全策をほとんど残さず、サイバー脅威がもたらす現実のリスクを不幸にも思い知らせます。
三重恐喝
三重恐喝は、暗号化、データの窃取、公衆の面前での恥辱を組み合わせることで、二重恐喝をさらに一歩進めたものです。
このタイプの攻撃では、サイバー犯罪者は被害者のファイルやデータを暗号化するだけでなく、身代金が支払われなければ、それらのファイルをダークウェブや公の場で公開すると脅迫します。これにより、攻撃者は次の3つの異なる恐喝手段を手にします。
- 身代金の支払いを受け取る。
- 盗んだデータをダークウェブで販売し、さらなる利益を得る。
- データを公開して、被害者とその顧客を公に辱める。例えば病院の場合、患者の機密情報を暴露すると脅迫し、その患者に直接連絡して脅すこともあります。
Ransomware-as-a-Service
RaaSは、犯罪者が被害者を標的にする別の形態のランサムウェア攻撃です。RaaSはクラウドベースのサービスで、顧客や「パートナー」は、最小限の技術知識やリソースでランサムウェアにアクセスして利用できます。
RaaSモデルにより、サイバー犯罪者は自らコードを開発することなく、犯罪目的のランサムウェア事業を運営できます。既存のプロバイダーにコード開発を外注できるためです。サイバー犯罪者はその見返りとして、ランサムウェアサービスの利用によって被害者から集めた身代金の一部を受け取ります。
このモデルの別の形態では、ユーザーがソフトウェアを利用するために、開発者へ定期的なサブスクリプション料金を支払う場合があります。
基礎から学ぶなら、「ランサムウェアとは?」をお読みください。
最近のランサムウェアの実例
広範な影響と手口の巧妙さという点で、最近のランサムウェアの代表的な実例には、WannaCry、Petya/NotPetya、Colonial Pipelineがあります。
WannaCry
史上最も破壊的なランサムウェア攻撃の一つであるWannaCryは、2017年に北朝鮮の犯罪グループが作成したクリプトワームです。
WannaCryはワームのような仕組みによって急速に拡散し、ユーザーの操作なしにネットワーク全体へ素早く広がりました。この攻撃はMicrosoft Windowsオペレーティングシステムを標的とし、古いバージョンに存在する既知のセキュリティ脆弱性を悪用しました。暗号化したファイルにワームが追加する.wncry拡張子にちなみ、WannaCryと名付けられました。
WannaCryは、EternalBlueと呼ばれる強力なスパイコードを使って、あるマシンから別のマシンへ移動しました。このコードは、ハッカー集団Shadow BrokersがNational Security Agency(NSA)から盗み出したものです。WannaCryに感染すると、ハッカーはパッチ未適用のWindowsコンピューターへ即座に侵入し、ファイルを暗号化してBitcoinでの身代金を要求する悪意あるコードを実行できました。
結果は壊滅的でした。例えば英国では、WannaCryが数時間のうちに600の医療クリニックに感染し、2万件を超える予約のキャンセルにつながりました。
世界中で電撃的に拡散する中、Nissan、Honda、FedEx、Boeingなど、世界有数のブランドのコンピューターにも感染しました。また、インド警察など、世界各地の政府機関にも影響を及ぼしました。教育機関も例外ではなく、中国の複数の大学が攻撃を受けました。
わずか1日の午後に、ランサムウェアによる金銭的損失は40億ドルから80億ドルの間に上ったと、報道されています。
WannaCryは、セキュリティ研究者のMarcus Hutchinsによって拡散の勢いを抑えられました。犯罪者が意図せずコードに組み込んでいた、固定されたドメインレベルのキルスイッチを同氏が作動させたためです。これにより、セキュリティチームとインターネットインフラコミュニティは、システムにパッチを適用する時間を得ました。
PetyaとNotPetya
Petyaは2016年に発見されて以来、ニュースで取り上げられてきました。ロシアを拠点とするサイバー犯罪グループ、Sandwormが開発したと考えられています。
Petraは通常、感染したメールの添付ファイルを通じて拡散します。Microsoft Windowsベースのシステムを標的とし、マスターブートレコードを暗号化するため、身代金が支払われない限りシステムは使用不能になります。
Petyaによる最も破壊的な攻撃は2017年6月に発生しました。NotPetyaと呼ばれる新たな亜種が、主にウクライナを標的とする世界規模のサイバー攻撃の一環として使われたのです。この新しい亜種は、同年初めにWannaCryで使われていたことが確認されたものと同じ、EternalBlueを悪用したことで急速に拡散しました。この脆弱性は、米国NSAが開発したと考えられています。
WannaCryとは異なり、NotPetyaは犯罪者の収益を生み出すよう設計されたものではありませんでした。代わりに、可能な限り大きな被害をもたらすことを目的に設計されていました。
例えば、2017年6月27日の攻撃の一つによって、チェルノブイリ原子力発電所が停止しました。ウクライナの当初の標的から英国、フランス、ドイツ、ロシア、米国など他国へ急速に拡散し、各地でさまざまな業務停止や破壊を引き起こしました。
Petyaによる主な被害には、次のようなものがあります。
- コンテナ船や補給船の大手運航会社であるMaerskは、逸失収益として2億ドルから3億ドルの金銭的損失を被りました。
- 2018年、FedExの事業への影響は4億ドルと見積もられ、2019年の年次報告書で報告されています。
Petyaは依然として重大なセキュリティリスクであり、これに伴う脅威を認識しておくことが不可欠です。
Colonial Pipeline
2021年5月のColonial Pipelineランサムウェア攻撃は、三重恐喝ランサムウェアの実例です。請求インフラを標的としたこの攻撃は、高度な技術を持つハッカーグループDarkSideによるものと考えられており、広範囲に影響を及ぼす憂慮すべき事件となりました。
攻撃の影響は広範囲に及び、サプライチェーンを混乱させ、米国東海岸の消費者や航空輸送に影響を与え、Joe Biden大統領による非常事態宣言にもつながりました。攻撃者はネットワークにアクセスしてから2時間以内に100GBを超えるデータを盗み、Colonial Pipelineのネットワークをランサムウェアに感染させました。身代金が支払われなければ、データをインターネット上に公開すると脅迫しました。
この種の攻撃で一般的になりつつあるように、さらなる被害を止めてシステムへのアクセスを取り戻すため、Colonial Pipelineは攻撃から数時間以内に75ビットコイン(約500万ドル)の身代金を支払わなければなりませんでした。残念ながら、ハッカーから提供された復号ツールは遅すぎたため、同社は最終的に独自のバックアップを使ってシステムを完全な稼働状態に復元しました。
FBIの作戦により、Colonial PipelineがDarkSideのハッカーグループに支払ったビットコインのうち230万ドル相当が押収されました。しかし、DarkSideの背後にいる人物たちは依然として逃走中です。
ランサムウェアを防ぐには?
残念ながら、ランサムウェアを確実かつ簡単に防ぐ方法はありません。侵入からデータを守るには、メールフィッシング対策、強力な認証手段、ネットワークアクセスの制限、継続的なセキュリティ更新、事前に計画した緩和手順など、多層的な防御アプローチが必要です。
- 定期的なシステム更新:ランサムウェアに悪用される可能性がある既知の脆弱性に対処し続けるには、システムのセキュリティ更新を定期的に行うことが重要です。さらに、オペレーティングシステム(OS)やアプリケーションを最新バージョンに更新することで、攻撃対象領域を縮小できます。
- 高度なメールフィッシング対策:フィッシングメールは、ランサムウェアが拡散する最も一般的な経路の一つです。高度なメールセキュリティソリューションを導入すれば、悪意あるメールを受信トレイに届く前に検知してブロックできます。
- 強力なアイデンティティ/アクセス管理(IAM)セキュリティ:機密データに適切な人だけがアクセスできるようにすることは、ランサムウェア対策の要です。IAMソリューションは、ユーザーアカウントや認証情報を一元管理し、すべてのユーザーアクティビティを詳細に記録します。
- 権限の制限とネットワークアクセスの限定:データやサービスへのアクセスを制限したユーザーアカウントを設定すれば、侵入を許した場合でもランサムウェアの拡散を抑えられます。さらに、ネットワークをサブネットに分割することで、攻撃が成功した際の被害を封じ込められます。
- 自動化された安全なデータバックアップツール:攻撃後にシステムを復元するには、定期的なバックアップが不可欠です。自動バックアップソリューションによって定期的にバックアップを取得でき、暗号化によって安全に保管できます。
- 強固なインシデント対応計画:脅威の対象領域を縮小し、防御を強化する対策は取れますが、ランサムウェアに対して100%安全だという保証はありません。攻撃を受けた場合に迅速かつ効果的に対応できるよう、詳細なインシデント対応計画を整備することが重要です。ほかのすべてが失敗した場合でも、ランサムウェア保険によって、組織が負う金銭的負担を最小限に抑えられます。
結論:あらゆる種類のランサムウェアからネットワークを守る
ランサムウェアは常に進化しており、新たな亜種が頻繁に登場しています。最新のランサムウェアの動向を把握し、攻撃から身を守るためのランサムウェア対策を実施することが不可欠です。
データを安全に保つためのランサムウェア対策ソフトウェア上位5選