ランサムウェアはもはや暗号化だけの問題ではない

長年にわたり、ランサムウェア対策の標準的なアドバイスは、身代金を支払う必要がないようにデータをバックアップすることの一点に集中していた。そのアドバイスは今も重要だが、セキュリティ意識向上トレーニング企業KnowBe4の最近の分析によると、それはもはや現代のランサムウェア運営が実際にどう機能するかの全体像を捉えていない。

ランサムウェアは、KnowBe4が「事業混乱モデル」と表現する形態へ進化しており、その基盤は力技のマルウェアよりも、窃取されたアイデンティティとソーシャルエンジニアリングに置かれている。攻撃者は単にファイルをロックして復号キーと引き換えに金銭を要求するのではなく、正規の窃取された認証情報を使って組織内部に侵入し、その信頼されたアクセスを利用して、誰にも気づかれないうちに最大限の業務的損害を与えることにますます注力している。

このシフトは、ITセキュリティと同様にプライバシーにとっても重要である。ランサムウェア集団が侵入のためにアイデンティティを窃取するとき、そのアイデンティティに結びついた個人データ(従業員のログイン情報、顧客記録、内部コミュニケーション)が攻撃対象領域の一部となる。今日のランサムウェアインシデントは、単なる暗号化イベントであることはまれで、多くの場合、データ暴露イベントでもある。

なぜ窃取されたアイデンティティが新たな侵入口となるのか

ランサムウェア攻撃の従来のイメージは、悪意のあるメール添付ファイルや、パッチが適用されていない脆弱なサーバーを含むものだ。これらのベクターは消えていないが、より単純な戦術(認証情報を狙うフィッシング、ヘルプデスクを騙してパスワードをリセットさせる、脆弱な多要素認証設定を悪用して信頼されたユーザーとしてアクセスを得るなど)によって補完されたり、置き換えられたりすることが増えている。

一度内部に入れば、攻撃者は従来の意味での「ハッキング」をする必要はない。彼らは他の従業員と同じようにログインし、ネットワーク内を静かに移動し、混乱させれば最も大きな痛みを与え、ひいては身代金要求の最大のレバレッジとなるシステムとデータを特定する。KnowBe4がランサムウェアを「事業混乱モデル」と表現するのはこの意味である。すなわち、目標は単にデータを暗号化することではなく、支払いが行われるまで組織の業務を停止させることにある。

このアプローチは、ランサムウェア・アズ・ア・サービス(RaaS)エコシステム全体で観察されてきたものと呼応している。LockBit 5.0とOperation Cronos後のその後の展開に関する記事で詳述したようなグループは、ランサムウェアのアフィリエイトがどのように運営をプロフェッショナル化し、各攻撃を力技の強奪というよりは、圧力戦術と風評への脅威を備えた計算されたビジネス交渉のように扱っているかを示している。

アイデンティティ優先の脅威に向けたランサムウェア防御の再考

もしアイデンティティ窃取とソーシャルエンジニアリングが現在ランサムウェアが足場を得る主要な方法であるならば、ネットワーク境界セキュリティとウイルス対策ツールだけに基づく防御は過去の問題に対処していることになる。KnowBe4の枠組みは、組織がアイデンティティ検証と人間の行動をランサムウェア防御の中核的部分として扱うべきであり、後付けの考慮事項としてではないことを示唆している。

実際には、これはパスワードリセットとアカウント復旧におけるより強力なアイデンティティ検証プロセス、容易に迂回されるSMSコードではなくフィッシング耐性のある多要素認証、そしてソーシャルエンジニアリングを一度限りのコンプライアンス演習ではなく、活発に進化する脅威として扱う継続的な従業員トレーニングを意味する。バックアップとネットワーク分離は依然として不可欠だが、現在ではそれらは第一線の防御ではなく第二線の防御となっている。

このシフトをめぐる利害関係は、政策レベルでも注目を集めている。これまで報告してきたとおり、政府はAI主導の攻撃の中でランサムウェアの支払い禁止を検討している。これは、規制当局が、問題を金で解決するという現在の防御モデルは、攻撃がより高速で説得力を持つようになるにつれて持続不可能であると認識している証拠である。

これはあなたにとって何を意味するか

あなたがITの意思決定者であれ、単に雇用主があなたの個人データを保持している従業員であれ、ランサムウェア戦術のこの進化は現実的な結果をもたらす。攻撃者がソフトウェアの欠陥を悪用するのではなくアイデンティティを窃取して侵入するならば、あなた自身のログイン認証情報の安全性、そして組織がアクセスを許可する前にアイデンティティをどれだけ慎重に検証するかが、その組織が高額な混乱に対してどれだけ脆弱であるかに直接影響する。

個人にとって、これは馴染み深いがますます緊急性を増すポイントを強調する。使い回しのパスワード、脆弱なMFA、予期しないパスワードリセット要求への無頓着な対応は、単なる個人リスクではなく、何千人もの人々のデータに影響を波及させる可能性のある攻撃の侵入口となる。企業にとって、ランサムウェア防御は技術的な問題であると同時に、アイデンティティと人間の行動の問題として理解する必要があることを意味する。

実行可能な takeaways

  • 可能な限りフィッシング耐性のある多要素認証を有効にし、SMSベースのコードのみに依存しない。
  • 予期しないパスワードリセットやアカウント検証要求には、内部ヘルプデスクからのものであっても懐疑的になる。
  • 組織はアカウント復旧におけるアイデンティティ検証の仕組みを監査すべきである。これはますます一般的なランサムウェアの侵入口となっている。
  • ソーシャルエンジニアリング戦術は急速に進化するため、定期的なセキュリティ意識向上トレーニングを一度限りのチェックボックスではなく、継続的な必要性として扱う。
  • アイデンティティベースの侵入を阻止することが暗号化からの復旧と同様に重要であることを理解し、第二線の防御としてオフラインでテスト済みのバックアップを維持する。

ランサムウェアがアイデンティティ主導の事業混乱モデルへ進化したことは、戦いが不可能になったことを意味しない。戦いの場が移動したことを意味する。かつてマルウェアとバックアップに狭く焦点を当てていた防御は、今や窃取されたアイデンティティがどれほど簡単にネットワーク全体への扉を開くかを考慮する必要があり、それはアイデンティティセキュリティをランサムウェア防御そのものと切り離せないものとして扱うことから始まる。