二重恐喝型ランサムウェアが実際に盗むもの
長年にわたり、ランサムウェア攻撃を生き延びるための標準的なアドバイスは単純なものだった。「適切なバックアップを維持すれば、身代金を支払わずにシステムを復元できる」というものだ。しかし、そのアドバイスはもはや十分ではない。現代のランサムウェア集団は、データを暗号化するだけでなく、その前にデータを不正に持ち出して(窃取して)しまう。これは二重恐喝として知られ、被害者と防御側双方の計算を根本的に変えるものだ。
仕組みはこうだ。攻撃者がファイルへのアクセスを遮断する暗号化を発動させる前に、彼らは静かに機密データをネットワークからコピーする。顧客記録、財務文書、従業員情報、知的財産など、見つけられるものは何でもだ。データが吸い上げられた後になって初めて、目に見える攻撃が始まる。つまり、身代金要求のメモやロックされたファイルに気づいた時点で、窃取はすでに完了しているのだ。バックアップからの復元は暗号化の問題を解決するが、攻撃者が盗んだデータの漏洩や売却を脅すことを止めることはできない。
この変化が重要なのは、バックアップが無傷のままどこかに保存されているかどうかに関係なく、すべてのランサムウェアインシデントを潜在的なデータ侵害に変えてしまうからだ。したがって、二重恐喝型ランサムウェアからの保護は、攻撃者が暗号化キーに近づくよりずっと前から始めなければならない。
身代金を支払ってもデータが返還される保証はない
攻撃中に選択肢を検討しているあらゆる組織に繰り返し述べる価値がある点がある。ランサムウェア集団に、支払い後に盗んだデータを削除することを義務付ける法的契約は存在しない。これらは強制力のある合意の外で活動する犯罪組織である。支払いは彼らにファイルのコピーを破棄する義務を負わせるものではなく、他の犯罪者にデータを転売したり、後日漏洩させたりすることを止めるものでもない。
支払いを行った企業の実績も心強いものではない。身代金を支払った後でも、使用可能なデータが返ってくる保証はなく、同じデータが将来の恐喝の試みで再び表面化しないという保証もない。攻撃者にはコピーをレバレッジとして保持する動機が十分にある。なぜなら、かつて恥ずかしさや規制上の露出を避けるために支払った被害者は、再び圧力を受ければ再び支払うかもしれないからだ。
恐喝の戦術が進化するにつれ、この力学はさらに強まっている。一部の集団は現在、被害者への圧力キャンペーンを加速・個別化するための自動化ツールを使用しており、この傾向はランサムウェア集団がAIを使って被害者への圧力を強める方法で詳しく取り上げられている。結論は一貫している。犯罪集団が違法行為の側面を尊重することを期待するよりも、予防と封じ込めがはるかに重要なのである。
ネットワークセグメンテーションとVPN利用を最前線の防御として
データ窃取は目に見える攻撃の前に発生するため、最も効果的な防御は、侵入者がそもそも到達できる範囲を制限するものであり、爆発後に何が起こるかを制限するものではない。
ネットワークセグメンテーションはこの中心となる。すべてのデバイスとサーバーが単一のフラットなネットワーク上にある場合、1つのワークステーションを侵害した攻撃者は、ファイルサーバー、バックアップシステム、機密記録を含むデータベースに到達するために横方向に移動できることが多い。ネットワークを分離されたゾーンに分割し、財務システムを一般従業員のアクセスから分離し、バックアップインフラを本番システムから隔離し、管理アクセスを制限することで、単一の侵害されたアカウントやデバイスがすべてに同時に扉を開くことはなくなる。
安全なリモートアクセスも同様に重要だ。オフィス外から接続する従業員や契約社員は、攻撃者にとって一般的な侵入口となる。特にリモートアクセスが公開されたプロトコルや弱い認証に依存している場合はなおさらだ。リモートデスクトップや管理ポートをインターネットから直接到達可能にしておくのではなく、強力な認証を備えた適切に構成されたVPNを使用することで、ネットワークへの最も一般的に悪用される経路の1つを閉じることができる。多要素認証と最小権限の原則(ユーザーとシステムに実際に必要なアクセスのみを与える)と組み合わせることで、これらの対策は単一の侵害で露出するデータ量を減らす。
データ衛生はこの最前線の防御を完成させる。自分たちがどのような機密データを保存しているのか、それがどこにあるのか、誰がアクセスできるのかを知らない組織は、攻撃者が盗めるものを制限する方法がない。保存されている機密データを定期的に監査して最小化し、保存時に暗号化し、もはや不要なものを削除することで、攻撃者が侵入したとしても標的を縮小できる。
攻撃を受ける前に対応計画を構築する
強力な予防策でも、執拗な攻撃者に対しては失敗する可能性がある。だからこそ、インシデント対応計画は危機の中ではなく、その前に存在していなければならない。攻撃が進行中で、プレッシャーと攻撃者からのカウントダウン時計がある中で構築された計画は、高くつく失敗につながる可能性がはるかに高い。
効果的な計画は、状況が悪化する前に、法執行機関や外部のインシデント対応専門家に関与するかどうかを含め、意思決定権限を持つ者を特定する。また、不審なアクティビティが検出された瞬間に横方向の移動を止めるためにシステムをどのように隔離するかを定義し、法務、技術、経営陣の各チームが異なる情報に基づいて動かないようにコミュニケーションプロトコルを確立する。さらに、二重恐喝特有の現実も考慮に入れる。暗号化が早期に発見されたとしてもデータがすでに盗まれている可能性があるため、露出した可能性のあるデータの評価と、法律で要求される影響を受ける関係者への通知の手順を計画に含めるべきである。
これがあなたにとって意味すること
ほとんどの組織にとって、実際の変化は次のとおりだ。ランサムウェア防御は、もはや純粋にバックアップと復旧の問題として扱うことはできない。二重恐喝は、攻撃が進行中だと知る前に損害が発生していることが多いことを意味する。そのため、アクセス制御、セグメンテーション、安全なリモート接続は、復旧計画と同様に重要なのである。あなたの組織や個人のセットアップが機密システムへのリモートアクセスに依存している場合、強力な認証を備えた評判の良いVPNを使用することは、オプションの追加ではなく基本的なステップである。攻撃者は侵害後に被害者へ圧力をかける方法もますます高度化しており、これは独自の観点から理解する価値がある。
実践可能な要点
- どのランサムウェアインシデントもデータ侵害である可能性があると想定し、ファイルの復元だけでなく、それに応じて対応を計画する。
- ネットワークをセグメント化し、単一の侵害されたデバイスやアカウントが特にバックアップシステムなどすべてに到達できないようにする。
- 内部システムへのリモート接続には多要素認証付きのVPNアクセスを必須とし、リモートアクセスプロトコルをインターネットに直接公開しない。
- 実際に保存している機密データとその場所を監査し、不要なものは削除または暗号化する。
- 意思決定権限とコミュニケーション手順を含むインシデント対応計画を今構築し、訓練しておく。攻撃が進行中に即興で対応しないようにするためだ。
- 身代金の支払いを信頼できる復旧経路として扱わない。攻撃者に盗んだデータの削除や機能する復号化を強制する契約はなく、支払ってもデータが後日再び表面化しないという保証はない。




