ランサムウェア集団に身代金を支払っても安全が保証されることは決してなかったが、新たな調査によって、その賭けがどれほどの頻度で失敗しているかが具体的な数字で示された。最近の調査結果によると、英国でランサムウェア攻撃を受けた組織の58%が要求された身代金を支払い、そのうち22%が二度目の脅迫を受けたという。ITチーム、そして企業ネットワークを通過する個人データの持ち主にとっての教訓は、「支払って次に進む」という古いプレイブックはもはや通用しないということだ。

新しい現実:支払いは攻撃を終わらせない

ランサムウェアはかつて、比較的予測可能な筋書きに従っていた。攻撃者がファイルを暗号化し、被害者が支払い、復号キーを受け取り、インシデントがクローズされる。その筋書きは書き換えられた。暗号化前にデータを窃取し、支払いの有無にかかわらずそのデータを漏洩すると脅す「二重脅迫」への移行は、身代金の取引が何も解決しないことを意味する。すでに支払った組織に対する二度目の脅迫が22%という数字は、長年セキュリティ研究者が警告してきたことを裏付けている。一度データが組織の外に出てしまえば、その後何が起きるかを実際にコントロールすることはできない。一度支払いを受けた犯罪グループは、同じグループであれ、転売されたアクセス権を使う別のグループであれ、再び戻ってくる強い動機を持つ。

特にWindows管理者にとって、これはインシデント対応の計算を変える。バックアップからの復元は、支払いの代替手段として扱われてきた。しかし今や、支払いではデータ盗難の側面での出血を確実に止められないため、それを基本的な前提として扱う必要がある。検証済みのオフラインバックアップ、強力なアイデンティティセキュリティ管理、そして文書化された復旧計画こそが、悪循環を断ち切るものであり、匿名ウォレットへの送金ではない。

AIが初期侵入を加速させている

この調査におけるもう一つの大きなテーマは、攻撃の初期段階におけるAIの役割の拡大だ。初期侵入、すなわち攻撃者がネットワークに最初の足がかりを得る瞬間こそ、AIツールが最大の影響を及ぼしていると報告されている。より迅速な偵察、より説得力のあるフィッシングの餌、悪用可能な弱点の素早い特定は、いずれも被害が生じる前に防御側が異変に気づくための時間を縮める。

これは重要である。なぜなら、ほとんどのランサムウェア防御は、攻撃者が深刻な被害を与える前にネットワーク内を移動する時間が必要だという前提に基づいて構築されているからだ。AIがそのタイムラインを圧縮しているのであれば、定期的なパッチ適用サイクルと手動監視だけに依存している組織は、ますます危険にさらされる。これが、多要素認証や特権アクセス管理、迅速な異常検知といったアイデンティティセキュリティが、エンドポイント保護と同じくらい重要になっている理由を裏付けている。

データ窃取こそが本当のプライバシー問題である理由

ファイルの暗号化が大きく報じられる一方で、二重脅迫のモデルは、一般の人々にとってより重要なものにスポットライトを当てる。それはデータそのものだ。盗まれた人事記録、顧客データベース、あるいは従業員ファイルを含むランサムウェアインシデントはすべて、本質的にはプライバシーインシデントである。例えば、南アフリカ統計局の人事システム侵害で従業員データが流出した事例は、機密性の高い個人情報を保持する内部システムが、より広範な攻撃の副次的被害ではなく、実際の標的になりうることを示している。ランサムウェアグループがシステムをロックする前にこの種のデータを外部に持ち出した場合、身代金を支払っても、氏名、給与、住所、健康情報などがすでに犯罪者のサーバーに存在している、あるいはすでに売りに出されているという事実をなかったことにはできない。

純粋に技術的なランサムウェア報道ではしばしば見落とされるのはこの点だ。二度目の脅迫は単なる企業の頭痛の種ではなく、最初にデータを盗まれた個人にとっての第二波の露出である。従業員、顧客、患者は、組織が支払うかどうかについてほとんど発言権を持たないにもかかわらず、見出しが消えた後も長期間にわたって、個人情報の盗難、標的型フィッシング、詐欺のリスクを負い続ける。

これがあなたにとって意味すること

ITやセキュリティに携わっているなら、このデータは、身代金の支払いを解決策として扱うのをやめ、最悪のシナリオにおける最後の手段として扱い始めるべき明確なシグナルだ。復旧計画、不変バックアップ、アイデンティティ中心の防御には、通常よりも多くの予算とテスト時間が割かれるべきである。ランサムウェアインシデントを開示した組織の従業員や顧客であれば、たとえ「システムは復旧した」と言われていても、データがコピーされた可能性を想定すべきだ。アカウントを監視し、侵害に言及したフィッシングの試みに注意し、機密性の高い個人情報や金融データが関与していた場合はクレジット監視を検討しよう。

実践的な対策

組織は定期的にバックアップの整合性を監査し、バックアップが本番ネットワークから真に隔離されていることを確認すべきだ。多要素認証と最小権限アクセスは、重要なシステムだけではなく、すべてのシステムで交渉の余地のないものとしなければならない。インシデント対応計画には、二重脅迫のシナリオを明示的に盛り込み、盗まれたデータが表面化した場合の法的措置やコミュニケーション手順を含める必要がある。ランサムウェア開示の影響を受ける個人は、パスワードを変更し、可能な限りMFAを有効にし、二次的な詐欺に警戒し続けるべきだ。データが示すとおり、ランサムウェアの二度目の脅迫は、もはや珍しい例外ではない。それは攻撃ライフサイクルの標準的な一部になりつつあり、備えだけが唯一の真の防御策である。