分裂し続けるランサムウェアの状況

セキュリティ企業Black Kiteの最新分析によると、毎週新たなランサムウェアの脅威アクターが出現しているという(Infosecurity Magazine報道)。この調査は、恐喝経済が単に成長しているだけでなく断片化しており、防御側が追跡するよりも速く新たなグループが立ち上がっている様子を描き出している。

長年にわたり、ランサムウェアの報道は少数の支配的な名前、セキュリティ界隈ではほとんど日常的に聞かれるようになったブランドを中心に展開されてきた。Black Kiteの調査結果は、そのモデルが薄れつつあることを示唆している。少数の大規模で認知度の高いオペレーションの代わりに、今の状況は、より小規模なクルー、分派グループ、リブランドが絶えず入れ替わる群れのように見える。新たなアクターはそれぞれ、独自のツール、交渉戦術、ターゲットリストを持ち込むため、全体的な脅威の予測が難しくなり、静的なブロックリストや単一ベンダーの脅威インテリジェンスによる防御が困難になる。

断片化が日常のプライバシーにとって重要な理由

ランサムウェアのニュースを「ビジネスの問題」と片付けてしまうのは簡単だが、プライバシーへの影響は、自社システムから締め出される組織だけにとどまらない。現代のランサムウェアの手口は、暗号化で止まることは稀だ。現在では多くの場合、まずデータを窃取し、それを公開または売却すると脅迫する。つまり、身代金が支払われたかどうかに関わらず、顧客記録、従業員ファイル、病歴、財務詳細が流出する可能性がある。

断片化されたエコシステムは、このリスクをいくつかの具体的な方法で増幅させる。第一に、グループが増えれば侵入口が増え、どの業界やデータタイプを標的にするのが最も収益性が高いかの試行錯誤も増える。第二に、新しく小規模なアクターは評判で失うものが少ないことが多く、そのため流出したデータを交渉材料として漏洩させる可能性が高まる。第三に、既知のランサムウェア「ブランド」を認識することに頼る防御側は、そのブランド自体が使い捨てで常に入れ替わる場合、優位性を失う。

最終的には、無数の企業や機関のデータベースに個人情報が眠っている一般の人々が、自分のデータを最終的に保持するかもしれないアクターの、着実に拡大する集合に直面することになる。攻撃の直接の標的になる必要はない。影響を受ける可能性があるからだ。

急増の背景にあるパッチ適用の問題

新たなランサムウェアアクターがこれほど迅速に立ち上がれる理由の一つは、基盤となる攻撃対象領域が拡大し続けていることだ。未修正のソフトウェア脆弱性は、ランサムウェアクルーが最も一般的に通過する扉の一つであり、彼らがエクスプロイトを自作したか、初期アクセスブローカーからアクセスを購入したかは問わない。その課題の規模は、Microsoftが1回の更新で過去最多の570件のバグを修正し、すでに悪用されている2件のゼロデイを含んでいたという最近の出来事で明らかになった。そのような更新サイクルの後ろに取り残された未修正のシステムはすべて、次のランサムウェアグループが足場を主張するための潜在的な侵入口となる。

これが、見出しの数字を超えてBlack Kiteの警告が重要な理由の一部だ。断片化され、急速に動くランサムウェアのエコシステムが繁栄するのは、まさにパッチ管理、認証情報の衛生管理、ネットワークセグメンテーションが多くの組織で遅れをとっているからだ。既知の未修正の脆弱性が機能し続ける限り、新しいアクターは新たな技術を必要としない。

これがあなたにとって意味すること

ほとんどの読者はランサムウェアギャングと直接交渉することはないだろうが、波及効果は現実のものだ。自分が利用しているサービス、医療機関、雇用主、オンライン小売業者が攻撃を受けたら、自分自身のセキュリティ習慣に関わらず、個人データが漏洩に巻き込まれる可能性がある。新しいアクターが絶えず入れ替わるランサムウェアの状況は、侵害通知で耳慣れないグループ名がより頻繁に参照されることも意味し、特定のインシデントが実際にどれほど深刻かを判断するのが難しくなる可能性がある。

攻撃の背後にいる特定のグループが誰であるかに関わらず、実践的な対応は同じだ:自分のデータはどこかの時点で露出する可能性があると想定し、それが起きた場合の被害を軽減する措置を講じること。

実践可能な対策

  • すべてのアカウントに一意で強力なパスワードを使用し、ある企業での侵害が他のアカウントに連鎖しないようにする。
  • 可能な限り、特にメール、銀行、医療ポータルでは多要素認証を有効にする。
  • オペレーティングシステムとアプリケーションを速やかに更新し続ける。未修正のソフトウェアは依然としてランサムウェアの主要な侵入口である。
  • 特に利用している組織がインシデントを開示した後は、不審な活動がないかアカウントや信用レポートを監視する。
  • アカウントの問題に言及した予期しないメールやメッセージには懐疑的になる。ランサムウェアキャンペーンはフィッシングから始まることが多いためだ。

毎週新たなランサムウェアの脅威アクターが出現するというBlack Kiteの警告は、これがゴールテープのある問題ではないことを思い出させてくれる。ランサムウェアのエコシステムが断片化し続ける中、情報を入手し基本的なセキュリティ衛生を維持することが、個人と組織にとって引き続き最も信頼できる防御策である。