ランサムウェアはもはやファイルを暗号化して身代金を要求するだけのものではない。Index Enginesが発表した新たな調査結果によると、一部の亜種は第二の目的を持って作られている。すなわち、検知と復旧を回避するランサムウェアであり、被害者が身代金を支払わずに立ち直る手段を減らすことを狙っている。以下では、同社の主張、より広いパターンの姿、そしてそれに対して何ができるかを紹介する。

Index Enginesの調査が主張する内容

サイバーレジリエンスのリーダーであると自称するIndex Enginesは、プレスリリースを通じてCyberSense Research Labの最新調査結果を発表した。その見出しとなる主張は、新しいランサムウェア亜種が検知を回避し、復旧の取り組みを損なうように設計されているというものだ。

私たちが入手できたリリースの部分は短いため、特定の亜種、技術的手法、統計について推測するつもりはない。また、これは企業による発表であり、Index Enginesはサイバーレジリエンス分野で製品を販売していることを覚えておく価値がある。調査結果は独立した検証ではなく、一ベンダーの研究として扱うべきだ。それでも、根本的なメッセージはセキュリティ専門家が何年も前から助言してきた内容と一致している。攻撃者はデータだけでなく、安全網も標的にするのだ。

現代のランサムウェアが検知を回避しバックアップを狙う方法

研究者がランサムウェアは検知を回避するように作られていると言うとき、一般的には、ウイルス対策ソフトや監視システムなど、それを捕まえるはずのツールに引っかからないように設計されていることを意味する。復旧を損なうと言うときは、システムの復元に使うもの、最も明らかにバックアップを狙っていることを意味する。

これが重要なのは、多くの組織がバックアップを保証として扱っているからだ。理屈はこうだ。何か問題が起きたら、バックアップから復元すればいい。この計画は、バックアップが無傷で、到達可能で、クリーンである場合にのみ機能する。悪意のあるコードがバックアップのコピーに到達したり、時間をかけて静かにデータを破損させたりすれば、復元はファイルとともに問題を呼び戻す可能性がある。

だからこそ、単一層の保護は危険なのだ。検知ソフトウェアは見逃すことがある。バックアップも影響を受ける可能性がある。どちらも単独では完全な答えにはならず、この調査は一方が他方をカバーするという想定の危険性を浮き彫りにしている。

中小企業と個人がさらされる理由

大企業にはセキュリティチームと復旧予算がある。小規模組織や個人は、常時接続された単一のバックアップドライブや、バックアップだと思っているクラウド同期フォルダに頼っていることが多い。同期はバックアップと同じではない。ファイルがローカルで暗号化されたり破損したりすれば、同期サービスは忠実に損害をコピーする可能性がある。

影響はアクセス喪失にとどまらない。最近のインシデントは、攻撃中に持ち出されたデータが公開される可能性があることを示している。オランダの教会ネットワークに対するStormousランサムウェア攻撃では、グループが犯行を主張しデータを漏洩させた。これは、システムを復旧した組織でもなお露出に直面する可能性があることを思い起こさせる。盗まれたデータは、パラグアイの民事登録データベースとされるリストのように、販売のために出回ることもある。優れたバックアップは復旧の助けになるが、漏洩したデータを取り戻すことはできない。

実践的な防御:バックアップ、セグメンテーション、対応計画

これらのどれもパニックを必要としない。いくつかの習慣が勝率を大幅に改善する。

  • 3-2-1の考え方に従う。 重要なデータのコピーを3つ、2種類の異なるストレージに保持し、1つのコピーはオフサイトまたはオフラインで保管する。
  • オフラインまたはイミュータブルなバックアップを使用する。 ネットワークに接続されていないオフラインコピー、または一定期間変更や削除ができないイミュータブルコピーは、攻撃者がはるかに到達しにくい。
  • 復元をテストする。 一度も復元したことのないバックアップは、計画ではなく想定にすぎない。数個のファイルを、そして定期的にシステム全体を復元して、機能することを確認する。
  • ネットワークをセグメント化する。 バックアップシステム、サーバー、機密データを日常的なデバイスから分離し、1台のマシン上の感染がどこにでも容易に広がらないようにする。
  • アクセスを制限する。 バックアップシステムと管理者アカウントには固有の資格情報と多要素認証を使用し、人々には必要なアクセスだけを与える。
  • ソフトウェアを更新し続ける。 パッチ適用は、攻撃者が通り抜ける多くの扉を閉じる。
  • 対応計画を書く。 誰に連絡するか、影響を受けたデバイスをどう隔離するか、クリーンなバックアップがどこにあるか、誰がコミュニケーションを担当するかを事前に決めておく。インシデント中はファイルが利用できない可能性があるため、コピーを印刷しておく。

これがあなたにとって意味すること

ビジネスを運営しているなら、得られる結論は、検知ツールとバックアップは別個の、しかし重なり合う安全策として扱うべきであり、どちらも検証されるべきだということだ。個人なら、バックアップがコンピュータに常時接続されていないこと、少なくとも1つのコピーが切断されているか変更から保護されていることを確認しよう。

VPNは転送中のトラフィックを保護するが、すでにデバイス上に着地したランサムウェアを止めることはできない。バックアップの衛生管理、更新、メール添付やリンクの慎重な扱いが、ここでは主な役割を果たす。

今すぐ復旧体制を監査しよう

Index Enginesの発表は、詳細がまだ限られていても、有用なきっかけだ。検知と復旧を回避するランサムウェアは、備えられるリスクである。今週、1時間を取って、バックアップがどこにあるかを見直し、少なくとも1つのコピーがオフラインまたはイミュータブルであることを確認し、復元をテストし、ネットワークセグメンテーションを確認し、簡単な対応計画を書き留めよう。攻撃後に何が起こり得るかの実例については、Stormousランサムウェアインシデントとその10GBのデータ漏洩に関する私たちのレポートを読んでほしい。