ランサムウェア攻撃が毎週の見出しになるずっと前、あるマルウェアファミリーが静かにサイバー犯罪のルールを書き換えていました。GandCrabは単に被害者を脅迫しただけでなく、アフィリエイト契約、業績評価指標、カスタマーサービスを備えた、恐喝を中心としたビジネス全体を構築したのです。McAfeeのセキュリティ研究者たちは、この運営が実際にどのように機能していたかを調査し、彼らが見つけたものは、ハッキングのケーススタディというよりは、フランチャイズ契約のように読めます。今日、GandCrabの構造を理解することが重要なのは、それが普及に貢献したランサムウェア・アズ・ア・サービスモデルが、現代の攻撃の背後にある支配的な形式であり続けているからです。

GandCrabを特別にしたもの:アフィリエイトビジネスモデル

ほとんどの人はランサムウェアを、悪意のあるコードを仕込む単独のハッカーの仕業だと考えます。GandCrabは異なる方法で運営されました。McAfeeの分析によると、GandCrabの背後にいた開発者たちは自ら攻撃を実行しませんでした。その代わりに、マルウェアを配布し実際の感染を取り仕切るアフィリエイト(提携パートナー)を募集し、中核となる運営者は収益の一部を受け取ったのです。

その取り分は相当なものでした。アフィリエイトは身代金支払いの70%を受け取り、残りはコードを維持する開発者に流れました。この収益配分はアフィリエイトに量を追求するインセンティブを与え、運営者には被害者のマシンに直接触れることなく安定した収入源をもたらしました。

この取り決めには説明責任も伴っていました。McAfeeは、業績の悪いアフィリエイトがプログラムから追放されたことを発見しました。これは、この運営がどれほどビジネスライクになっていたかを強調する詳細です。低い成果は解雇を意味しました。これは、ノルマで測定されるあらゆる営業チームを支配するのと同じ論理です。マルウェア自体も、ロシアやその他の旧ソビエト連邦諸国にあるマシンをスキップするように設計されていました。これは、その地域で活動していると考えられるランサムウェアグループの間では一般的なパターンで、おそらく国内での法執行機関の注意を引くのを避けるためです。

技術的なプレイブック:暗号化、シャドウコピー削除、復号化の証明

ビジネス構造の下には、真に効果的な悪意あるエンジニアリングが存在しました。GandCrabはAESとRSA暗号化を組み合わせ、対称暗号と非対称暗号を層状に重ねることで、攻撃者の秘密鍵なしでは被害者が単純にプロセスを逆転できないようにしました。ファイルがロックされると、マルウェアはWindowsシャドウコピーを削除しました。これは、システムトラブル後にファイルを復元するために多くのユーザーが頼る内蔵バックアップスナップショットです。これらのコピーを削除することで、別のオフラインバックアップを維持していない被害者が利用できる最も簡単な復旧経路の一つが閉ざされました。

身代金要求がハッタリではなく正当なものであることを証明するため、運営者は1つのファイルを無料で復号化するメカニズムを組み込みました。この小さなジェスチャーは特定の心理的目的を果たしました。つまり、支払えば実際にアクセスが復元されることを示し、被害者がデータを全損として諦めるのではなく、支払いを実行する可能性を高めたのです。

ダークウェブでのサポートとDashでの支払い:カスタマーサービスとしての恐喝

おそらくGandCrabの運営の最も異例な側面は、身代金メモが表示された後に被害者をどのように扱ったかです。このグループは24時間稼働のダークウェブサポートを提供し、事実上、恐喝されている人々のためのヘルプデスクを運営していました。支払い手順や復号化の手順に混乱している被害者はガイダンスを得ることができました。このサービス層は、プロセス全体を不気味なほど正規のカスタマーサポートに近いものにしました。

支払い自体は、より一般的に議論されるビットコインではなく、Dashを通じて行われました。Dashはより高速な取引時間と追加のプライバシー機能を提供し、分散されたアフィリエイトネットワーク全体で支払いを処理しながら追跡可能性を制限する必要があった運営にとって魅力的な選択肢となりました。

これが今日のセキュリティスタックにとって意味すること

GandCrabが有用なケーススタディであるのは、まさにそれが洗練したランサムウェア・アズ・ア・サービスモデルが決して消え去らなかったからです。アフィリエイト構造、段階的報酬、ダークウェブでのサポートチャネルは、今日のランサムウェア運営の標準的な特徴であり続けています。2026年第2四半期に2,139人のランサムウェア被害者を報告したCheck Pointのレポートは、このアフィリエイト主導のアプローチがどれほど拡大したかを示しており、GandCrabが確立するのに貢献したプレイブックが、今もなお実際の被害者を実際の規模で生み出し続けていることを裏付けています。

一般ユーザーや中小企業にとって、防御の教訓は変わりません。GandCrabのようなランサムウェアはシャドウコピーを削除して簡単な復旧を防ぐため、メインシステムとは別に保存されたオフラインおよびクラウドバックアップは必須であり、任意ではありません。ファイル全体を通過し終える前に悪意のある暗号化動作を検知するエンドポイントセキュリティツールは、もう一つの保護層を追加します。信頼できるVPNは単独ではランサムウェアを止められませんが、公共ネットワークでの露出を減らし、標的型攻撃に先行することがあるネットワークスヌーピングを制限します。特にリモートワーカーやさまざまな場所から接続する中小企業スタッフにとって重要です。

実践可能な takeaways

ファイルを定期的にバックアップし、少なくとも1つのコピーをオフラインまたはネットワーク経由でランサムウェアが到達できないストレージに保管してください。オペレーティングシステムとセキュリティソフトウェアを最新の状態に保ってください。多くのランサムウェア感染は依然として既知の、パッチ適用可能な脆弱性を悪用するからです。勧誘されない添付ファイルやリンクには懐疑的でいてください。アフィリエイト主導のキャンペーンは、被害者を見つけるために量ベースのフィッシングに大きく依存しているからです。最後に、VPN、アンチウイルス、バックアップソリューションなど、単一のセキュリティツールを完全な答えではなく、多層防御の一部として扱ってください。GandCrabはランサムウェア運営者がビジネスライクに考えることを証明しました。あなたの防御も同様に意図的であるべきです。