LockBit 5.0 は現在も世界中の組織を活発に攻撃しており、グループのアフィリエイトは防御が極めて困難な二段構えの攻撃へと手口を洗練させています。最新の脅威情報によれば、LockBit 5.0 の二重恐喝キャンペーンは、力任せの暗号化だけに頼ることは少なくなり、データ窃取と業務妨害を緻密に組み合わせて被害者に支払いを迫る圧力を最大化するよう設計されています。
これは、どこからともなく現れた新種のランサムウェアファミリではありません。LockBit は、世界で最も多作な Ransomware-as-a-Service 事業のひとつとして長く詳細に記録された歴史を持ち、法執行機関による「Operation Cronos」の摘発からの再台頭は、セキュリティ研究者によって注意深く追跡されてきました。グループがどのように再建され、現在の形に進化したのか、より詳しい経緯をお求めの読者は、当サイトのLockBit 5.0 解説記事でその歴史を深く掘り下げています。本記事では、現在進行形の事態、つまり進行中のキャンペーンのメカニズムと、それに対して組織が取るべき対策に焦点を当てます。
LockBit 5.0 の二重恐喝攻撃の仕組み
アフィリエイトが用いる攻撃パターンは、意図的な一連の流れを取ります。ファイルが暗号化される前に、攻撃者はまず標的のネットワークからデータを窃取します。その手段として、大容量の盗難データを静かに外部ストレージへ移動させるために悪用される正規のファイル転送ユーティリティ「Rclone」や、この目的のために特別に作られたカスタム情報窃取型マルウェアが使われます。
データが外部にコピーされた後でのみ暗号化フェーズが始まり、それは高速になるよう設計されています。アフィリエイトは高速で断続的な暗号化ルーチンを使用します。つまり、ファイルは一度に連続してロックされるのではなく、断続的にバースト状にロックされます。このアプローチにより、攻撃者は多数のファイルを迅速に暗号化しつつ、従来の監視ツールによる検知を困難にします。暗号化されたファイルにはランダムなファイル拡張子が付けられるため、復旧作業が複雑化し、影響範囲を防御側が素早く特定するのが難しくなります。
その結果、被害者は二重の窮地に陥ります。たとえ組織がバックアップから暗号化されたシステムを復元し、復号キーのための身代金支払いを回避できたとしても、攻撃者は依然として盗んだデータを保持しており、それを漏洩または売却すると脅迫できます。この二つ目の梃子こそが、ランサムウェア業界全体でこのモデルが有効であり続けている理由であり、LockBit のアフィリエイトが Windows、Linux、仮想化環境を問わずこの手法に依存し続けている理由です。
今や真の脅威は暗号化ではなくデータ窃取である理由
ランサムウェアを主にファイル暗号化の問題、つまり適切なバックアップによって解決できるものと考えるのは簡単です。しかし、その考え方は、現在の影響力の源泉がどこにあるかを見逃しています。いったんデータがネットワークの外に出てしまえば、バックアップによって情報露出が取り消されることはありません。顧客記録、財務データ、内部コミュニケーション、知的財産のいずれであれ、盗まれたファイルは、被害組織が身代金を支払うかどうかに関わらず、すでに攻撃者の手に渡っています。
この変化が重要なのは、「復旧」の実際の意味を変えてしまうからです。クリーンなバックアップからシステムを復元すれば業務停止時間には対処できますが、機密情報がリークサイトで公開されたり、他の脅威アクターに売却されたりするのを防ぐことはできません。組織は、データ窃取を暗号化の後付けではなく、計画すべき主要なリスクとして扱う必要があります。
防御強化策:バックアップ、セグメント化、アクセス制御
この攻撃パターンを踏まえると、LockBit 5.0 アフィリエイトの活動に特に関連性の高い防御上の優先事項がいくつか浮かび上がります。
- 暗号化されたオフラインバックアップ:バックアップは保存時に暗号化し、プライマリネットワークから隔離されるべきです。理想的にはイミュータブル(不変)またはエアギャップされたコピーを用意し、攻撃者が広範なアクセスを獲得しても復旧データに手を出したり改ざんしたりできないようにします。
- ネットワークセグメンテーション:アフィリエイトは暗号化前にデータを外部に持ち出すため、内部侵入者がネットワーク内をどこまで移動できるかを制限すれば、リスクにさらされるデータの量と、暗号化フェーズで被害を受けるシステムの数を減らせます。
- 異常なデータ転送の監視:Rclone のような窃取ツールは悪用される正規ソフトウェアであるため、セキュリティチームはマルウェアのシグネチャだけでなく、異常な外向きの転送量や、ファイル同期ユーティリティの不審な使用についても監視すべきです。
- 厳格なアクセス制御:機密データにアクセスできるアカウントやシステムを制限すれば、攻撃者が足場となるアカウントを侵害しても、窃取可能な情報のプールが減少します。
- データ窃取を前提としたインシデント対応計画:対応計画では、暗号化が検知される前にデータがコピーされた可能性を明示的に考慮し、法的、広報、規制上の義務が後回しにならないようにすべきです。
これらの対策はいずれも特別なものではありません。重要なのは、LockBit 5.0 特有のパターン、つまり静かなデータ窃取に続く高速で断続的な暗号化を念頭に置いて適用することです。
これがあなたにとって意味すること
あらゆる規模の組織で IT やセキュリティを担当している場合、実務上の要点は、ランサムウェア防御を暗号化防止だけで終わらせてはいけないということです。LockBit 5.0 の二重恐喝は、堅実なバックアップ手法を持つ組織に対しても成功します。なぜなら、窃取が先に行われ、その影響力は暗号化だけに依存しないからです。機密データがどのようにセグメント化され、誰がアクセスできるか、外向きの転送が監視されているかを見直すことは、現時点ではバックアップの衛生管理と同じくらい重要です。
個人にとって、その影響はより間接的ですが、それでも現実のものです。もしあなたが個人データを共有した企業がこの種のキャンペーンの被害に遭った場合、その組織が身代金を支払うかどうかに関わらず、あなたの情報が流出する可能性があります。これは、サービスと共有する個人データを慎重に選び、利用している企業に関連する侵害通知に注意を払う良いきっかけとなります。
重要なポイント
LockBit 5.0 の継続的な活動は、Ransomware-as-a-Service の事業がいかに迅速に適応するか、そして防御もそれに追いつく必要があることを思い出させてくれます。この種のキャンペーンによるリスクを低減するために:
- 攻撃者が到達したり破損させたりできない、暗号化されたオフラインまたはイミュータブルなバックアップを維持する
- 単一の侵害アカウントが環境全体に到達できないようにネットワークをセグメント化する
- マルウェアのシグネチャだけでなく、異常な外向きデータ転送を監視する
- 機密データに対して、必要性に基づく厳格なアクセス制御を適用する
- 検知前にデータ窃取が発生したことを前提としたインシデント対応計画を構築する
法執行機関による混乱の後に LockBit がどのように事業を再建し、最新バージョンで何が変わったのか、さらに詳しい背景については、当サイトの LockBit 5.0 の進化に関する完全な解説をお読みください。




