新データが裏付ける、ランサムウェア身代金の支払いでは持続的な安全を買えない現実

The Register が取り上げ、SC Media の速報でも報じられた新たな報告は、ランサムウェアの身代金要求に応じても将来の攻撃を確実に防げないという、増え続ける証拠に拍車をかけている。データ復旧や恐喝停止のために身代金を支払った組織は、再び標的にされることが多く、それは同じ犯罪グループによる場合もあれば、被害者が支払いに応じることを知ったまったく別のグループによる場合もある。この傾向は、Operation Cronos のような法執行機関の連携した取り組みが、主要なランサムウェア事業を内部から解体しようと活動している中でも、明らかになりつつある。

ここから得られる教訓は単純明快だが、多くの組織にとっては受け入れがたいものだ。ランサムウェアの身代金支払いと繰り返される攻撃には密接な関連がある。それは、支払いが安全性を保証するからではなく、標的が利益を生み、準備不足であることを攻撃者に示すシグナルとなることが多いからだ。

支払いが誤った安心感を生む理由

システムからロックアウトされたり、公開でのデータ漏洩を脅されたりした場合、身代金の支払いは通常業務への最速の復旧手段に思える。しかし、今回の新データは、セキュリティ研究者が長年言い続けてきたことを裏付けている。支払いは取引に過ぎず、保証ではない。ランサムウェアギャングは犯罪事業体であり、データが削除される、復号キーが実際に機能する、あるいは同じ脆弱性が再び悪用されないといった、強制力のある合意は存在しない。

身代金を支払う組織は多くの場合、適切なバックアップやインシデント対応計画、システムを迅速に再構築するための社内専門知識を欠いている。こうした根本的な弱点は、身代金支払い後もそのまま残っていることが多く、つまり、最初に攻撃者を侵入させたドアは、依然として開いたままであることが多いのだ。支払いは目の前の危機には対処するが、根本原因には対処しない。

まさにこれが、Proofpoint の調査が、ランサムウェアギャングへの支払いが裏目に出ることを、被害者が予想するよりもはるかに高い頻度で明らかにした理由である。この調査は警告に具体的な数字を添え、身代金を支払った組織のかなりの割合が、依然としてデータ損失や追加の恐喝未遂、あるいは繰り返される侵害を経験したことを示した。

ランサムウェアギャングが過去の支払い者を特定し再標的化する方法

ランサムウェア事業はますますビジネスのように機能しており、アフィリエイトネットワーク、被害者向けのカスタマーサポート、どの標的が攻撃に値するかという共有インテリジェンスを完備している。ひとたび組織が支払うと、その情報は、直接的なデータ共有、ネットワークアクセスの売買、あるいは地下フォーラム内での単なる評判を通じて、犯罪グループ間で流通する可能性がある。

迅速かつ大きな抵抗もなく支払う被害者は、既知の存在となる。すなわち、金を差し出す意思を示した格好の標的である。Operation Cronos のような法執行機関の活動が特定のランサムウェアインフラの破壊に成功したとしても、元の侵害を引き起こした、アクセスブローカーのエコシステム、盗まれた認証情報、未修正の脆弱性は、他の脅威アクターが利用できるままになっていることが多い。ひとつのギャングを壊滅させても、同じ弱点を悪用する別のギャングから、過去の被害者が必ず守られるとは限らない。

実践的防御策:バックアップ、セグメンテーション、VPN の強化

このデータから得られる最も明らかな教訓は、予防と回復力が交渉よりも重要だということだ。以下のいくつかの実践的な手順が、明確な違いを生む。

  • オフラインで検証済みのバックアップを維持する。 メインネットワークから切断され、復旧テストが定期的に行われているバックアップは、支払いの必要性そのものを回避する唯一かつ最も効果的な方法である。
  • ネットワークをセグメント化する。 攻撃者が内部に入った後の移動範囲を制限することで、単一の侵害アカウントやデバイスによる被害範囲を縮小できる。
  • リモートアクセスを強化する。 VPN とリモートデスクトップツールはランサムウェアの一般的な侵入口である。多要素認証の強制、VPN ソフトウェアへの迅速なパッチ適用、未使用のリモートアクセスポイントの閉鎖により、攻撃者にとって容易な足がかりを排除する。
  • 攻撃が発生する前にインシデント対応計画を策定する。 誰に連絡するか、影響を受けたシステムを隔離する方法、ステークホルダーとのコミュニケーション方法を把握しておくことで、問題を手っ取り早く消し去るためだけに支払いへと向かうプレッシャーを軽減できる。

これが意味すること

小規模ビジネスの IT を担当している場合でも、単に自身のデバイスを管理している場合でも、このデータからのメッセージは同じだ。支払いがセーフティネットだと思い込まないことだ。あなたの組織がランサムウェアの身代金要求を受けた場合、そのインシデントを、解決して忘れるべき交渉としてではなく、セキュリティギャップが存在するシグナルとして扱うこと。迅速に復旧し、繰り返し被害者になるのを避けるのに最も有利な立場にある組織は、攻撃が発生した後に慌てて対応するのではなく、攻撃が発生する前にバックアップ、ネットワーク監視、アクセス制御に投資していた組織である。

重要ポイント

  • 新データは、ランサムウェアの身代金支払いと繰り返される攻撃がしばしば表裏一体であることを示し、支払いによって脅威が解決するという思い込みを覆している。
  • 特定のギャングに対する法執行機関の活動は、元の攻撃を引き起こした脆弱性のより広範なエコシステムを排除するものではない。
  • オフラインバックアップ、ネットワークセグメンテーション、強化されたリモートアクセスは、いかなる身代金交渉よりも信頼性の高い防御策である。
  • 組織は、現在進行形の攻撃中にどう反応するかを決めるのではなく、今すぐインシデント対応計画を策定すべきである。

ランサムウェアがなくなることはないが、支払いの決断を手っ取り早い解決策として扱うべきではない。予防、回復力のあるバックアップ、安全なリモートアクセスを優先することが、データと組織を攻撃者の標的から遠ざける、依然として最も効果的な方法である。