50件以上のランサムウェア攻撃カタログが示す、モデルの変化
数十件の大規模侵害とその財務コストを網羅した、新たなランサムウェア攻撃事例のまとめは、生の数字以上に注目すべき点を示している。それは、これらの攻撃の手法が、暗号化単体よりも個人データを大きな危険にさらす形で進化しているということだ。
一般にクリプトランサムウェアと呼ばれる古典的なランサムウェアは、多くの人が思い描く通りの動作をする。悪意あるコードがネットワークに侵入し、強力なアルゴリズム(通常はAES-256でデータ自体を暗号化し、RSA-2048で暗号鍵を保護)を使ってファイルを暗号化する。その処理が完了すると、攻撃者の秘密鍵なしではファイルを事実上復元できなくなる。被害者には、支払いを要求する身代金要求書が表示され、支払いは通常ビットコインやモネロで行われ、カウントダウンタイマーと期限までに支払わなければ鍵を破壊するという脅迫がセットになることが多い。
このモデルが、今日のランサムウェアの評判を築いてきた。病院がシステムから締め出され、地方自治体が麻痺し、メーカーが出荷できなくなるという構図だ。しかし、事例カタログは、これと並行して広がりつつある、より静かな第二の戦術の存在を指し示している。それは暗号化にまったく依存しない戦術だ。
データ窃取による恐喝はファイルを一つもロックする必要がない
ファイルをスクランブルする代わりに、攻撃者の中には、誰にも気づかれないうちに機密データをネットワークから単純にコピーし、支払いがなければ公開または売却すると脅迫する者が現れている。凍りついたデスクトップにカウントダウンタイマーが表示されることもなければ、IT部門がバックアップから復旧しようと奔走することもない。そのレバレッジ(強み)は業務妨害ではなく、情報の露出にある。
この違いは、セキュリティ予算を管理する組織だけでなく、自らのプライバシーについて考えるすべての人にとって重要だ。暗号化型ランサムウェアの本質は可用性の問題である。データは依然として存在するが、復旧されるか身代金が支払われるまでアクセスできないだけだ。一方、データ窃取による恐喝は機密性の問題だ。情報はすでに盗み出され、攻撃者のサーバー上にあり、身代金を支払ってもそれを取り消すことはできない。堅牢なバックアップと迅速な復旧計画を持つ組織でさえ、完全に情報露出に基づく脅威には実質的な対抗手段を持たない。LockBit 5.0とOperation Cronos後の活動の記事で詳述されているようなRansomware-as-a-Serviceを運営するグループは、まさにこの二重脅迫アプローチに傾倒している。可能なものは暗号化し、できないものは窃取し、両面で恐喝するのだ。
身代金要求が物語の一部にすぎない理由
ランサムウェア攻撃に関するメディア報道は、とかく身代金の金額そのものに固執しがちで、その理由はわかりやすい。具体的な金額は見出しにしやすいからだ。しかし、攻撃の財務的コストは、多くの場合、対応面の損失しか反映していない。インシデント対応、ダウンタイム、弁護士費用、規制上の罰金、そして支払われた場合の身代金だ。この数字が捉えられないのは、そのシステムにデータが保管されていた人々に生じる下流のプライバシー被害である。医療記録が流出した患者、支払い情報がコピーされた顧客、人事データベースから持ち出された個人情報が含まれていた従業員たちの被害だ。
それこそが、これらの侵害事例集に埋もれた真のプライバシー上の意味合いだ。企業はシステムを復旧させ、罰金を支払い、先に進むことができる。しかし、データを盗まれた個人には、同じようにきれいに回復する機会はない。ひとたび元のネットワークから離れてしまえば、その情報は無期限に流通し、元の攻撃がニュースから消えた後も、クレデンシャルスタッフィング(パスワードリスト攻撃)のリストやフィッシングキャンペーン、個人情報盗難の試みとして出回り続けることになる。
あなたにとって何を意味するか
一般消費者であれば、ランサムウェアに対して自ら防御しなければならないという教訓ではない。それはデータを預かる企業側の組織的な問題だ。しかし、データ窃取型恐喝への移行は、企業が身代金は支払われていない、システムは中断されていないと述べている場合でも、侵害通知にこれまで以上に注意を払うべきことを意味している。「何も暗号化されていません」は、もはや「何も盗まれていません」を意味しないのだ。
ITやセキュリティの担当者であれば、これら50以上の事例から得られる教訓は、バックアップ戦略だけではもはや十分ではないということだ。復旧計画はダウンタイムだけでなく情報露出を考慮しなければならない。つまり、保存データの暗号化、単一の侵害アカウントがアクセスできる範囲の制限、そしてデータ流出検知をランサムウェア検知そのものと同様に真剣に扱うことを意味する。
取る価値のある実践的な対策
侵害のどちらの側に立つかに関わらず、いくつかの習慣が大きな助けになる。個人は、自分が利用するサービスに関連する侵害通知を監視し、提供されている多要素認証を可能な限り有効にし、アカウント情報に言及する迷惑メッセージを疑ってかかるべきだ。盗まれたデータはしばしば追撃のフィッシングを助長するからだ。組織は、目に見える身代金要求書がなくても、侵入の成功にはデータ窃取が含まれている可能性があると想定し、システムの復旧だけでなく、情報開示と顧客保護に対応する対応計画を策定すべきである。
ランサムウェアが純粋な暗号化の脅威から、より広範な恐喝経済へと成長していることは、戦いがシステムを稼働させ続けることだけにあるのではない、ということを思い出させてくれる。それはそもそも情報を非公開に保つことであり、その責任は身代金要求書が画面に現れた瞬間をはるかに超えて及ぶのだ。




