ランサムウェアの報告書は通常、被害が発生した後に攻撃を描写する。Secuinfra GmbHによる新しい分析は、より稀なものを提供している。それは攻撃者自身の作業ファイルを覗き見る機会だ。侵害されたQilinアフィリエイトサーバーから回収された資料は、Exchangeメールボックスの収集からバックアップの破壊、ワイパーの展開、そしてランサムウェアの最初に報告された実行に至るまでの侵入を追跡している。これは、オペレーター自身の残置物を通じて説明されたQilinランサムウェア攻撃チェーンであり、防御者にとって実践的な教訓を含んでいる。
暴露されたQilinサーバーが明らかにしたもの
Secuinfraによると、サーバーから回収されたファイルにより、研究者はアフィリエイトが被害者の環境内でどのような順序で作業を進めたかを再構築できた。これは重要である。なぜなら、ほとんどの公開レポートは被害者のマシンに残されたフォレンジック痕跡に依存しており、それらはしばしば不完全であったり消去されていたりするからだ。攻撃者側の資料は、事後結果だけでなく、意図と順序を示すことができる。
QilinはRansomware-as-a-Service運用として活動しており、つまりコア開発者がツールを提供し、独立したアフィリエイトが侵入を実行する。当社のQilinの二重恐喝モデルのプロファイルでは、そのパートナーシップ構造をより詳しく説明している。暴露されたアフィリエイトサーバーは、その取り決めのアフィリエイト側、つまり侵入の日々の作業が実際に行われる場への有用な窓である。
メールボックス窃取からバックアップ破壊まで:攻撃の段階
Secuinfraの調査結果の要約は、明確な段階を伴う進行を描写している。
- Exchangeメールボックスの収集。 侵入はExchangeからのメールボックスの収集から始まる。電子メールには認証情報、内部連絡先、請求書、機密性の高い会話が含まれており、さらなるアクセスと恐喝時の圧力の両方にとって価値がある。
- バックアップの破壊。 暗号化の前に、アフィリエイトは被害者のバックアップを狙い、最も明白な復旧経路を除去する。
- ワイパーの展開。 ファイルは、暗号化だけでなく、ワイパーが作戦の一部として使用されたことも示している。
- ランサムウェアの実行。 これらのステップの後に初めて、ランサムウェア自体の最初に報告された実行が現れる。
順序が重要なポイントだ。暗号化は最後の目に見える行為であり、最初ではない。身代金要求のメモが現れる頃には、攻撃者は通常すでにメールを読み、データを取得し、安全網を除去している。
ワイパーとバックアップ削除がリスクを高める理由
標準的なランサムウェアインシデントは被害者に選択肢を与える。バックアップから復元するか、交渉するかだ。バックアップを最初に破壊することで、最初の選択肢が除去される。ワイパーを追加すると事態はさらに進む。なぜなら、ワイパーされたデータは身代金を支払っても復旧できず、交渉の計算が変わるからだ。
メールボックスの窃取はこれを悪化させる。Qilinのモデルは暗号化とデータ窃取および公開漏洩の脅迫を組み合わせているため、完璧な復元ができる組織でも、盗まれたメッセージの暴露に直面する。バックアップは可用性を解決するが、機密性は解決しない。これがどれほど頻繁に展開されるかの感覚については、当社のQilinの攻撃ペースに関する2026年ガイドを参照されたい。
防御者がこのパターンを検知し中断する方法
段階が連続しているため、それぞれが暗号化の前に攻撃を中断する機会である。Secuinfraが描写した順序に基づくと、以下の領域に注意を払う価値がある。
- Exchangeの堅牢化。 サーバーを完全にパッチ適用し、管理者アクセスを制限し、大量または異常なメールボックスのエクスポートを監視する。
- バックアップの隔離。 少なくとも1つのコピーをオフラインまたはイミュータブルに保ち、プライマリドメインに紐付かない別の認証情報を使用する。
- 初期段階の監視。 大量のメールボックスアクセスやバックアップジョブまたはスナップショットの削除に関するアラートは、ランサムウェアが実行されるずっと前に発火させることができる。
- エッジシステムのパッチ適用。 攻撃者はしばしば露出したインフラストラクチャを通じて侵入する。Qilinの活動に関連する重大なCisco FMCの脆弱性に関する当社の報道は、エッジ管理ツールに迅速な更新が必要な理由を示している。
- インシデントのリハーサル。 バックアップからの復元を練習し、データ暴露の通知を誰が担当するかを事前に決定する。
これがあなたにとって意味すること
ビジネスのITを運用している場合、異常なメールボックスアクセスやバックアップの変更など、侵入の初期兆候を軽微な異常ではなく、潜在的なランサムウェアの前兆として扱うべきだ。個人である場合、教訓は電子メールに関するものだ。それはあらゆる侵害においてしばしば最も豊富な標的である。強力でユニークなパスワードを使用し、多要素認証を有効にし、古いメールボックスにどのような機密資料が残っているかに注意を払うべきだ。
他者のプライベートデータを扱う組織にとっては、盗まれたメールの側面が最も重要だ。迅速な復旧でも、漏洩を取り消すことはできない。
主なポイント
- ランサムウェアは最終段階であり、メールボックスの窃取とバックアップの破壊が最初に来る。
- 別の認証情報を持つオフラインまたはイミュータブルなバックアップが不可欠であり、ワイパーはそれらをさらに重要にする。
- Exchangeとエッジシステムに迅速にパッチを適用し、初期段階の動作を監視する。
- Qilinのアフィリエイトモデルと活動レベルを確認して脅威の規模を理解し、今週、自社のバックアップ隔離、Exchangeの堅牢化、パッチ適用のルーチンを監査する。
Secuinfraが回収したファイルによって説明されたQilinランサムウェア攻撃チェーンは、防御者には見た目よりも多くの時間があることを思い出させる。攻撃者のステップは、注意深く監視していれば、暗号化の前に可視化されるのだ。




