ランサムウェア攻撃は、もはや資金力と専任のセキュリティチームを備えた大企業だけの問題ではない。デルタクライシスのミカエル・ショーベリとピーター・スコウボーによると、多くの国の経済の屋台骨である中堅企業が、重要なシステムを暗号化し、アクセス復旧の代償として金銭を要求する攻撃者によって麻痺させられることが増えているという。彼らの指針は、ハンデルスブラット紙を通じて公開され、企業が実際にサイバー恐喝者とどう交渉するか、また攻撃が発生する前にとれる被害軽減策について、めったに見られない内部事情を提供している。
中堅企業が新たな標的となる理由
長年にわたり、ランサムウェアの見出しは病院、政府機関、多国籍企業に焦点を当ててきた。その構図は変わりつつある。攻撃者は、中小・中堅企業は大企業のような多層的な防御を欠く一方で、依然として価値あるデータを保持し、長期間のダウンタイムを許容できないことに気づいたのだ。この変化は、ランサムウェアエコシステムの他の場所で記録されている広範な傾向を反映している。そこでは、一部のグループがいわゆるSMEネットワークのエリア封圧へ移行し、単一の高価値被害者を丹念に選ぶのではなく、小規模組織のクラスター全体を標的にしている。その論理は単純だ。量が精度に取って代わり、控えめな身代金の支払いでも数十人の被害者に掛け算されれば積み上がるのだ。
デルタクライシスの経験によれば、攻撃が発生した場合、限定的な損害で回復する企業と長期的な被害を被る企業の違いは、多くの場合、準備と、攻撃後の最初の数時間から数日における交渉の進め方にかかっている。
ランサムウェア交渉の内幕
ショーベリとスコウボーによると、サイバー犯罪者との交渉は、単に支払うかどうかを決めることではない。攻撃者のビジネスモデルを理解し、実際にどのデータが盗まれたか、または暗号化されたかを確認し、グループがデータを破壊するのを誘発せず、また要求額を釣り上げるような焦りを感じさせない方法で通信を管理することが必要である。これは繊細な作業であり、交渉のテーブルの両側でますます専門的なサービス業に似てきている。その専門化は、ランサムウェアの状況全体で広く見られる。グループは構造化されたランサムウェア・アズ・ア・サービスモデルを採用している。このパターンは、GunraランサムウェアのRaaS運営への拡大に関する警告にも見られるもので、コアグループが構築したツールを使ってアフィリエイトが攻撃を実行し、その見返りに収益の一部を受け取る。その結果、恐喝プロセスはよりスケーラブルで反復可能になり、まさにそれが被害者にとって交渉戦略が非常に重要である理由である。
これらの攻撃の多くへの侵入口にも注目すべきである。攻撃者は、難解な技術的欠陥を悪用するのではなく、ソーシャルエンジニアリングを通じて初期アクセスを得ることが多い。偽のITサポートスタッフを装ってMicrosoft Teamsなどのツールを悪用するキャンペーンは、説得力のある1回の電話やチャットメッセージが、身代金要求書が現れるずっと前に、完全なネットワーク侵害への扉を開く方法を示している。
プライバシーとデータ漏洩のリスク
ランサムウェア交渉は、暗号化されたファイルへのアクセスを回復することだけではない。現代のランサムウェアグループは、通常、暗号化する前にデータを盗み、支払いが行われなければその情報を公開または販売すると脅す。この二重恐喝モデルは、プライバシーにとってのリスクを大幅に引き上げる。顧客記録、従業員データ、機密の事業情報は、企業が支払うかどうかに関係なく、漏洩する可能性がある。攻撃者はまた、侵入段階での検出を回避するためにますます巧妙になっており、署名済みドライバーを悪用してアンチウイルスツールを無効化するGodDamnランサムウェアに関する報告に見られるように、セキュリティツールを完全に無効化する技術を含む。そのようなステルス性は、侵害がはるかに長く気づかれないことを意味し、攻撃者に誰かが異常に気づく前に機密データを外部に持ち出すためのより多くの時間を与える。
それがあなたにとって意味すること
あなたが中堅企業を経営している、またはそこで働いているなら、デルタクライシスからのメッセージは明確だ。ランサムウェアへの備えはもはや任意ではなく、攻撃が発生するずっと前から始まる。基本的な衛生管理、オフラインのバックアップ、テスト済みのインシデント対応計画、ソーシャルエンジニアリングに対するスタッフトレーニングは、依然として最も強力な防御策である。攻撃が発生した場合、交渉するかどうか、どのように交渉するかの決定は、決して独断で、またはパニックの中で行われるべきではない。経験豊富な交渉者は、攻撃者の心理を理解し、信頼する前に主張を検証し、盗まれたデータに対する脅威をエスカレートさせずに時間を稼ぐ方法を知っている。
企業のシステム内にデータが存在する可能性のある個人にとって、これは、ランサムウェア交渉が個人情報が非公開のままになるか、漏洩するかに直接影響するため、侵害が発生した場合に組織が顧客に対して透明性を負う理由も強調している。
重要なポイント
あらゆる規模の企業は、ランサムウェアを「もしも」ではなく「いつ」のシナリオとして扱うべきである。攻撃の前にインシデント対応計画を構築し、テスト済みのオフライン・バックアップを維持し、恐喝者が連絡してきた場合に誰が通信を処理するかを事前に特定する。日常的なコラボレーションツールを通じたなりすまし、特にソーシャルエンジニアリングの試みを認識するようスタッフを訓練する。交渉が必要になった場合は、即興で行うのではなく、経験豊富な専門家を関与させる。企業が最初の数時間でどのように対応するかは、金銭的な結果と、最終的に露出する個人・企業データの量の両方を形作るからである。




