AIを活用したランサムウェア攻撃のコストが大幅に低下
セキュリティ研究者らが、サイバー犯罪に自動化がどこまで浸透しているかを明らかにするランサムウェアサーバーを暴露した。Cybernewsの報道によると、ランサムウェアのアフィリエイトが「Hermes」と呼ばれるAIエージェントを運用しており、複数の被害者を同時に侵害して金銭を要求できる上、攻撃1件あたりの運用コストはAIトークンでおよそ4ドルだという。この発見は、AIを活用したランサムウェア攻撃が恐喝の経済構造をどのように変えつつあるかを直接垣間見せる稀有な事例であり、サイバー犯罪者には高度な技術スキルや多額の予算が依然として必要だと想定しているあらゆる組織への警鐘となるはずだ。
この事例が注目に値するのは、コストの安さだけではない。Hermesエージェントが単独で実行していたと思われる範囲の広さにある。研究者らは、このツールが攻撃のあらゆる段階、すなわち初期侵害から身代金要求額の算出・設定に至るまで使用されていたことを発見した。言い換えれば、かつて熟練した人間のオペレーター、または小規模なチームを必要とした作業が、現在では複数の標的に対して同じプレイブックを並行して実行できる自動化システムに委任されているのだ。
暗号化からデータ窃取のみの恐喝へ
この事例で記録された最も重要な変化は、技術的というより戦略的なものだ。Hermesの背後にいるアフィリエイトは、従来型のランサムウェア暗号化を完全に放棄したと報じられている。被害者のファイルをロックして復号キーと引き換えに金銭を要求する代わりに、このグループは現在、データの窃取のみに焦点を絞り、身代金が支払われなければデータを漏洩または売却すると脅している。
これが重要なのは、被害者と防御側の双方の計算を変えるからだ。暗号化ベースのランサムウェアは、多くの場合、クリーンなバックアップからの復元である程度対抗できる。データ窃取型の恐喝は、その防御を完全に迂回する。企業が1セントも支払わずにシステムを復旧できたとしても、攻撃者は依然として機密ファイルを保持しており、暴露の脅威だけで身代金支払いへの圧力となり得る。顧客データ、財務記録、健康情報を取り扱う企業にとって、これはバックアップだけではもはや十分な安全策ではないことを意味する。
AIツールが広範なランサムウェアエコシステムと関連して表面化したのはこれが初めてではない。vpn.socialは以前、GentlemenランサムウェアVPN攻撃で使用されたClaude Codeに関する事例を報じており、そこではAIコーディングアシスタントが侵入の各段階を実行するために活用されていたとされる。総合すると、これらの報道はあるパターンを指し示している。すなわち、ランサムウェア運営者は、従来は専門的な人的専門知識を必要とした作業を処理するためにAIツールを実験的に導入することが増えており、参入障壁を下げ、攻撃のタイムラインを加速させているのだ。
あなたへの影響
ビジネスを運営している方、ITインフラを管理している方、あるいは単に機密データをオンラインで保存している方にとって、この事例は、深刻なサイバー攻撃を開始するための敷居が下がり続けていることを思い出させるものだ。ランサムウェアキャンペーンが数ドルで自動化・拡張可能になれば、攻撃者はもはや標的を選別する必要がなくなる。「小さすぎて標的にされない」と想定していた小規模組織も今や十分射程圏内にある。AI主導のキャンペーンに被害者を1人追加する限界費用は無視できるほど小さいからだ。
データ窃取のみの恐喝への移行は、防御が攻撃チェーンのより早期に行われなければならないことも意味する。データがネットワークから流出してしまえば、復元によって問題を解決する道はない。これにより、ネットワークセグメンテーション、厳格なアクセス制御、異常な外部送信データ転送の監視などが一層重要になる。これらは、事後ではなく流出前に阻止できる制御手段だからだ。
重要なポイント
これらの攻撃がこれほど安価かつ自動化されている現状を踏まえると、リスクを低減するための実践的な手順がいくつか浮かび上がる:
- 組織の規模に関わらず標的となり得ると想定する。AI主導の攻撃は多数の被害者に対して低コストで拡張されるため。
- システム復旧だけでなく、データ流出の防止を優先する。バックアップは漏洩ベースの恐喝には対抗できないため。
- ネットワークをセグメント化し、アクセス権限を制限して、単一の侵害アカウントがデータセット全体を露出できないようにする。
- 異常な外部送信トラフィックパターンを監視する。これは多くの場合、進行中のデータ窃取の最も明確な初期兆候となる。
- インシデント対応計画を見直し、ランサムウェアの暗号化だけでなく、盗まれたデータに基づく恐喝の脅威に特化して対処する。
AIを活用したランサムウェア攻撃はもはや将来の懸念事項ではない。コーヒー1杯分のコストで、すでに実環境で稼働しているのだ。このトレンドに先んじるということは、復旧だけでなくデータ保護を最優先事項として扱い、自動化された攻撃者に先に隙を見つけられる前に、組織の防御策を再検討することを意味する。




