CISA/FBIアドバイザリが明らかにするGunraランサムウェアの実態
サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)とFBIは、米国政府および国際パートナーと協力し、「#StopRansomware: Gunra Ransomware」と題する共同サイバーセキュリティアドバイザリを発表しました。このアドバイザリは、2025年4月に初めて出現し、攻撃的で高圧的な恐喝キャンペーンで静かに評判を築いてきたランサムウェアグループを追跡しています。
アドバイザリによると、Gunraは二重恐喝モデルで活動しています。つまり、攻撃者は被害者のファイルを暗号化してロックするだけでなく、暗号化する前に機密データを窃取(流出)します。これにより、攻撃者は標的に対して二つの別々の圧力ポイントを持つことになります。一つは復号キーの対価を要求すること、もう一つは窃取したデータの漏洩や売却を防ぐための支払いを要求することです。アドバイザリでは、身代金要求は構造化された支払いチャネルを通じて行われており、これは日和見的な攻撃から組織的でビジネスライクな恐喝へと移行したランサムウェア活動の特徴であると指摘しています。
2025年春から活動を開始したばかりのグループに対して、連邦機関が専用のアドバイザリを発行する必要があると判断したという事実は、Gunraがいかに急速に脅威を高めているかを物語っています。この種の共同アドバイザリは通常、散発的なインシデントではなく、幅広い組織を積極的に標的にしていると当局が判断した脅威に対してのみ発行されます。
二重恐喝攻撃はいかにして窃取データを武器化するか
二重恐喝の核心的な危険性は、被害者の計算を変える点にあります。従来のランサムウェア攻撃では、堅牢なバックアップを持つ組織は支払いを拒否し、単にシステムを復旧させることがしばしば可能でした。二重恐喝は、その安全網を取り除きます。企業が復号キーなしでバックアップからネットワークを再構築できたとしても、攻撃者は依然として盗んだデータを人質に取り、公開または売却すると脅迫できるのです。
この戦術は、多くの人が認識しているよりも広範な影響を及ぼします。窃取されたデータが企業の内部記録だけにとどまることは稀です。そこには多くの場合、顧客名、連絡先詳細、支払い情報、その他の個人データが含まれており、いったん流出すれば、ビジネスを複数の角度から圧迫するために使用される可能性があります。以前の記事、ランサムウェア集団が顧客への接触を脅迫するようになった経緯で取り上げたように、一部のグループはさらに一歩踏み込み、侵害された組織の顧客に直接連絡し、自分の個人情報が盗まれたと警告して、企業に支払いを迫るよう促しています。Gunraの二重恐喝の手法は、盗んだデータを、侵害された組織とその情報を保持していた人々の両方に対する武器に変える、まさにこのパターンに合致しています。
中小企業にとって、これはランサムウェアインシデントがもはや純粋なIT問題ではなくなったことを意味します。身代金が最終的に支払われるかどうかにかかわらず、それはすぐに顧客の信頼と評判の問題になり得るのです。
中小企業が今すぐ取るべき防御策
アドバイザリの発表は、あらゆる規模の組織がランサムウェア防御を見直す良いきっかけとなります。特にGunraのようなグループは大企業だけを標的にしているわけではないようです。以下の基本的な対策が大いに役立ちます。
- ネットワークアクセスを取得した攻撃者によって改ざんや削除ができない、オフラインまたは不変のバックアップを維持する。
- 従業員のワークステーションなど、1つのシステムが侵害されても、機密性の高い顧客データを保持するサーバーに容易に拡散しないように、ネットワークをセグメント化する。
- リモートアクセスツール、メール、管理者アカウントに多要素認証を適用する。盗まれた認証情報は依然としてランサムウェア攻撃者の最も一般的な侵入口の1つである。
- インターネットに面したシステムに速やかにパッチを適用する。未パッチのソフトウェアは初期アクセスを得るために日常的に悪用されている。
- 攻撃が発生する前にインシデント対応計画を策定し、テストする。事後対応では遅すぎる。
アンチウイルスソフトウェアにも依然として役割はありますが、それはすでに足場を築き、長期にわたってデータを窃取している攻撃者を阻止するために設計されたものではありません。単一のツールよりも、多層防御が重要です。
バックアップの暗号化とデータ最小化がこれまで以上に重要である理由
二重恐喝が目的である場合、バックアップだけでは不十分です。保存中のバックアップデータを暗号化し、アクセスや変更ができるユーザーを制限することで、攻撃者が攻撃の偵察段階で復旧オプションを改ざんする可能性を低減できます。同様に重要なのがデータ最小化です。実際に必要な顧客情報だけを収集・保持するビジネスは、Gunraのような攻撃者が窃取し、後に圧力材料として使えるデータのプールを縮小できます。使われていないデータベースに眠る古い記録は、資産ではなく負債なのです。
これがあなたにとって意味すること
中小企業を経営している、またはITを管理している場合、Gunraアドバイザリは、ランサムウェア対策が今やロックされたファイルだけでなく、盗まれたデータも考慮しなければならないことを思い出させてくれます。Gunraのランサムウェア二重恐喝キャンペーンは、暗号化による業務の混乱と、データ漏洩による評判の失墜の両方を悪用するために成功します。どちらか一方だけに備えることは、攻撃者がますます発見できるように訓練されているギャップを残すことになります。
実践的なポイント
- バックアップ戦略を見直し、コピーがオフラインで不変かつ暗号化されていることを確認する。
- 実際に保持する必要がある顧客データを監査し、不要なものは削除する。
- すべてのリモートアクセスおよび管理アクセスポイントで多要素認証が有効になっていることを確認する。
- 窃取されたデータが顧客に対して直接使用される可能性があるため、顧客通知手順を含むインシデント対応計画を策定する。
- 新たなランサムウェアグループが同じ二重恐喝の手口を採用し続けているため、CISAやFBIのアドバイザリを常に最新の状態に保つ。




