ランサムウェアにはかつて、残酷ではあるものの単純な手口があった。攻撃者がファイルを暗号化し、復号鍵と引き換えに身代金を要求する。支払えば、苦難は終わった。そのモデルは変わった。現代のランサムウェア集団は、暗号化ルーチンを作動させる前に、まずあなたのデータのコピーを盗み出すことが増えている。そして、身代金が支払われようと支払われまいと、それを公開すると脅す。セキュリティ研究者はこれを二重恐喝と呼び、これは復旧がもはや単にファイルを復元することではないことを意味する。あなたのデータはすでに建物の外に出てしまったと想定する必要があるのだ。

現代のランサムウェアが暗号化の前にデータを盗む理由

組織がバックアップに真剣に取り組むようになると、暗号化だけではその leverage(強み)を失った。被害者がオフラインのバックアップから簡単に復元できるなら、復号鍵に身代金を支払う意味はなくなる。攻撃者は第二の圧力点を加えることで適応した。つまり、先に機密ファイルを持ち出すのだ。完璧なバックアップを持つ企業でさえ、盗まれた顧客記録、財務文書、あるいは健康データが公開されたり、他の犯罪グループに売られたりする脅威に今や直面している。

この変化は、システム稼働時間だけでなくデータそのものが真の狙いである医療や金融サービスにおいて特に顕著である。ChipSoftの医療データ露出数百万の患者に影響を与えたDentaQuest侵害、そしてShinyHunters恐喝グループに関連するMcKesson侵害を含むインシデントはすべて、攻撃者が今や盗んだ記録を暗号化そのものとは別の交渉材料として扱っていることを示している。ファイルのロックを解除するために支払っても、データが後で表面化しないことを保証するものではない。

攻撃後最初の1時間に取るべき5つのフォレンジック手順

ランサムウェアが発見されたとき、最初の60分はインシデントのほぼどの段階よりも重要である。すべてのマシンを直ちにシャットダウンするようなパニック主導の行動は、実際に何が起きたかを理解するために必要な証拠を破壊しかねない。代わりに:

  1. 電源を切らずに隔離する。 影響を受けたデバイスをシャットダウンするのではなく、ネットワークから切断する(イーサネットを抜き、Wi-Fiを無効にする)。電源を切ると、攻撃者がどのように侵入し何にアクセスしたかについての手がかりを含む揮発性メモリが消去される可能性がある。
  2. ログを直ちに保全する。 ファイアウォールログ、VPNアクセスログ、エンドポイント検知記録は、攻撃者が最初に消去しようとするものの一つであることが多い。他の何かをする前に、これらのログをエクスポートまたはバックアップする。
  3. 侵入経路を特定する。 フィッシングメール、露出したリモートデスクトップポート、侵害された認証情報の兆候を確認する。初期アクセスベクターを知ることで、その後のすべての決定が形作られる。
  4. 暗号化されたものだけでなく、どのデータに触れられたかを判断する。 暗号化が始まる前の数時間または数日間における異常な外向きデータ転送を探す。見慣れない外部IPアドレスへの大規模なファイル転送は、持ち出しが発生した強いシグナルである。
  5. フォレンジック専門家またはインシデント対応チームに早期に依頼する。 小規模事業者であっても、タイムラインを適切に文書化できる専門家は、法的、規制上、保険上の目的で極めて重要である。

この時間枠で秩序立って行動することは、封じ込めに役立つだけではない。後に何が盗まれ、何が盗まれなかったかを証明できるかどうかを決定し、これは通知義務や公表声明にとって極めて重要である。

どの種類のデータ窃取が発生したかを見極める方法

すべてのランサムウェアインシデントがデータ窃取を伴うわけではなく、すべてのデータ窃取が暗号化を伴うわけでもない。それらを区別するには、特定の証拠を調べる必要がある:

  • 暗号化のみの攻撃はファイルをロックしたままにするが、ネットワークログに大規模な外向き転送の兆候を示さない。身代金要求メモは通常、公開ではなく復号のみに言及する。
  • 二重恐喝攻撃は、暗号化されたファイルとデータステージングの証拠の両方を示す。例えば、攻撃直前に作成された圧縮アーカイブや、持ち出しツールによる異常な認証などである。身代金要求メモは通常、専用のリークサイトでデータを漏洩すると脅す。
  • 純粋なデータ窃取(暗号化なし)は、特にクラウドデータベースやSaaSプラットフォームに対して、それ自体でますます一般的になっている。ここではシステムは正常に稼働し続けるが、攻撃者は静かに記録をコピーし、後に公開を防ぐために支払いを要求する。Bank of Barodaに影響を与えた700GBのダークウェブ漏洩Gentlemenランサムウェアグループが主張するVeradigm侵害はどちらも、運用上の混乱が最小限であっても窃取の主張が浮上し得ることを示している。

これらのシナリオを早期に区別することは、侵害通知のタイムラインから影響を受けた顧客とのコミュニケーション方法に至るまで、組織が対応を調整するのに役立つ。

露出を減らす防御層:暗号化、VPN、監視

二重恐喝ランサムウェアが、何があってもデータは露出すると想定している以上、最も効果的な防御は、そもそも露出可能なものを減らすことである。保存時の機密データを暗号化すれば、攻撃者がファイルを持ち出したとしても、別の鍵がなければ内容は読めないままである。リモートアクセスにVPNを使用することは、最も一般的な侵入経路の一つを閉ざす。つまり、弱いまたは使い回された認証情報を持つ露出したリモートデスクトップやVPNゲートウェイであり、攻撃者は日常的にこれらをスキャンして悪用する。異常な外向きデータ量を警告する継続的なネットワーク監視も、暗号化が始まる前に進行中の持ち出しを捕捉できる。

これがあなたにとって意味すること

小規模事業を運営している、あるいはそのITを管理しているなら、二重恐喝ランサムウェアへの対応は身代金要求メモが現れたときに始まることはできない。それは基本的な衛生管理から始まる。オフラインで保存された暗号化バックアップ、露出したリモートデスクトップポートの代わりに監視されたVPNアクセス、そして最初の1時間に誰が誰に電話するかを明記した書面によるインシデント計画である。医療提供者、銀行、給付管理者にデータを預けている消費者の場合、実践的な教訓は、侵害通知後の警戒である。企業が身代金状況は解決したと主張しても、盗まれたデータは表面化し得るからだ。

実行可能な要点

  • フォレンジック証拠がそうでないと証明するまで、あらゆるランサムウェアインシデントは暗号化だけでなくデータ窃取を伴う可能性があると想定する。
  • 最初の1時間では、電源を切らずにシステムを隔離し、ログが改ざんまたは削除される前に保全する。
  • 保存時の機密データを暗号化し、持ち出されたファイルが盗まれても攻撃者にとって価値が低くなるようにする。
  • 露出したリモートデスクトッププロトコルではなく、適切に構成されたVPNでリモートアクセスを保護する。
  • 利用しているプロバイダーからの侵害通知に注意し、組織が身代金状況は封じ込められたと主張しても真剣に受け止める。

二重恐喝は、ランサムウェアから「復旧する」ことの意味を再形成した。支払ってもデータが非公開のままであることは保証されず、支払いを拒否してもデータが消えるわけではない。これらの攻撃を乗り切るのに最も有利な立場にある組織と個人は、攻撃者が侵入するずっと前からデータ保護を日々の習慣として扱ってきた者たちである。