Anubisランサムウェアとは何か、そしてアフィリエイトモデルの仕組み

Anubisは、2024年12月に初めて「Sphinx」というテスト名で出現し、現在の名前にリブランドする以前から活動しているランサムウェア・アズ・ア・サービス(RaaS)事業です。他のRaaSグループと同様に、Anubisは単一のハッカーチームがすべての標的を侵害するわけではありません。代わりに、開発者がマルウェアを構築・保守し、ロシア語のサイバー犯罪フォーラムを通じてアフィリエイトを募集し、実際の攻撃を実行させます。

Anubisを際立たせているのは、そのビジネスモデルの柔軟性です。グループはアフィリエイトと交渉可能な収益分配を提供し、特に、標準的な暗号化による身代金要求スキーム以外にも複数の収益化経路を運用しています。これらの経路の1つは、データ恐喝に特化したもので、暗号化が主目的でない場合でも、アフィリエイトが盗んだ情報から利益を得られるようにしています。この構造は犯罪者にとって参入障壁を下げ、被害者に支払いを迫るプレッシャーのかけ方を多様化します。

なぜデータ恐喝が単純な暗号化攻撃に取って代わりつつあるのか

長年、ランサムウェアといえばファイルがロックされ、被害者は復号キーのために身代金を支払う、という意味でした。そのモデルは廃れつつあります。Anubisは、ランサムウェア経済が、まずデータを盗み、それを漏洩すると脅迫する方向へシフトしていること(しばしばファイルを完全に暗号化する代わり、あるいはそれと並行して)を反映しています。

これが重要なのは、暗号化だけでは攻撃者にとって本質的な弱点があるからです。堅牢なバックアップを持つ被害者は単にシステムを復元し、支払いを拒否できます。データ窃取はその逃げ道を塞ぎます。企業がバックアップからファイルを復旧できたとしても、機密の顧客記録、財務データ、内部コミュニケーションが公開されたり売却されたりする脅威は依然として彼らに重くのしかかります。Anubisの専用データ恐喝プログラムは、このレバレッジを正式なものにし、ランサムウェアのペイロードが展開されるかどうかに関わらず、アフィリエイトが利益を得る手段を提供します。

この傾向は、盗まれたデータそのものが商品となる他の最近のインシデントで起きていることを反映しており、ShinyHuntersのような脅威アクターが盗んだユーザーデータを販売するために主張しているのが目撃されています。ランサムウェアグループのリークサイトを通じても、犯罪市場での直接販売でも、共通点は同じです。あなたのデータが資産であり、単なる交渉材料ではないのです。

ランサムウェアグループが初期ネットワークアクセスを獲得する方法

Anubisのようなアフィリエイト駆動型ランサムウェア事業は、高度な侵入技術をゼロから開発する必要はありません。代わりに、組織がネットワークにリモート接続するために既に使用しているソフトウェアの、既知の未パッチ脆弱性を利用します。VPNゲートウェイやセキュアアクセスアプライアンスなどのリモートアクセスツールは、単一の侵害されたデバイスや認証情報が企業ネットワーク全体への扉を開く可能性があるため、依然として最も魅力的な侵入口の一部です。

これは仮定の懸念ではありません。広く使用されているリモートアクセス製品での活発な悪用が最近記録されており、Palo Alto NetworksのGlobalProtect VPNにおける認証バイパスの脆弱性や、SonicWall SMA1000セキュアアクセスアプライアンスのゼロデイ脆弱性が含まれます。これらの未パッチでインターネットに面したシステムこそが、Anubisを展開するにせよ、まったく別のランサムウェアファミリーを使うにせよ、RaaSアフィリエイトが標的を選ぶ際に探し求める、労力が少なくリターンの高いアクセスポイントの典型です。

SMBと個人が露出を減らすための実践的な手順

中小企業は、専任のセキュリティチームを欠いていることが多い一方で、日々リモートアクセスインフラに依存しているため、Anubisのようなグループに最もさらされやすい傾向があります。いくつかの具体的な手順が意味のある違いを生み出します。

  • リリースされたらすぐに、VPN、ファイアウォール、リモートアクセスアプライアンスにセキュリティパッチを適用する。インターネットに面したシステムへのパッチ適用の遅延は、ランサムウェアアフィリエイトが最初の足がかりを得る最も一般的な方法の1つです。
  • 管理者だけでなく、すべてのリモートアクセスアカウントで多要素認証を強制する。
  • オフラインまたは不変のバックアップを維持し、定期的に復元テストを行う。これにより二重恐喝攻撃の暗号化の側面は弱まりますが、データ窃取を止めることはできません。
  • 単一の侵害されたデバイスやアカウントが組織全体への経路を提供しないように、ネットワークをセグメント化する。
  • 異常なアウトバウンドデータ転送を監視する。これは、身代金要求が届く前にデータが外部に持ち出されていることを示す早期警告サインとなり得ます。

これがあなたにとって意味すること

中小企業を経営している場合でも、単に自分のホームネットワークを管理している場合でも、Anubisの事例は、ランサムウェア防御がもはやバックアップとリカバリーだけに集中していられないことを思い出させてくれます。データ恐喝は、攻撃者がファイルを1つも暗号化しなかったとしても、あなたの情報を持っているだけで利益を得ることを意味します。これにより、そもそもの初期アクセスを防ぐことの重要性が高まります。特に、インターネットに面しており、あまりにも頻繁に未パッチのままであるために頻繁に標的とされるリモートアクセスツールを介した侵入を防ぐことです。

重要なポイント

Anubisランサムウェアの柔軟なアフィリエイトモデルと専用のデータ恐喝トラックは、RaaSグループが収益化戦略を進化させ続けていることを示しています。個人にとっても組織にとっても、実践的な対応は同じです。リモートアクセスソフトウェアに速やかにパッチを適用し、強力な認証を使用し、ネットワーク上のあらゆるデータが攻撃者に侵入されればレバレッジになり得ると想定することです。VPNやリモートアクセスアプライアンスに影響を与える脆弱性について最新情報を入手することは、もはや任意のメンテナンスではなく、Anubisのようなグループが依存する種類の侵入に対する最前線の防御です。