INC Ransom、Lynx、MedusaLocker、LockBit関連の活動など、複数の主要なランサムウェア運用の背後にある技術インフラを調査した新たな研究により、異なるブランド名で活動しているにもかかわらず、これらのグループが驚くほど類似した攻撃パターンに依存していることが判明した。この一貫性は、ランサムウェアを理解しようとするあらゆる人にとって重要である。なぜなら、あるギャングを捕まえるために防御側が使用するツールと戦術が、同時に他の複数のグループにも効果を発揮することが多いからだ。
異なるランサムウェアブランドの背後にある共有インフラ
ランサムウェアは、名前の付いた各グループが独自のプレイブックを持つ完全に別個の犯罪組織であるかのように報道されることが多い。この研究によって明らかになった現実はより混沌としており、ある意味で防御にとってより有用である。INC Ransom、Lynx、MedusaLocker、LockBitに関連する攻撃で使用されたインフラ、つまりサーバー、コマンド・アンド・コントロールチャネル、ステージングシステムを追跡することで、研究者は一見無関係に見えるキャンペーンにまたがる繰り返し現れる技術的指紋を発見した。
この重複は、ランサムウェアエコシステムの他の場所ですでに見られているより広い傾向を反映している。ランサムウェアグループが記録的な93の活動中のクルーに達する一方で被害者数は横ばいに関する報道で取り上げられているように、犯罪地下世界は多数の名前付き運用に断片化されている一方で、中核的な技術、場合によっては実際のインフラが再利用または共有されている。Ransomware-as-a-serviceのアフィリエイトは頻繁にブランド間を移動し、漏洩または転売されたツールキットは、異なる「グループ」が内部では非常に似たものになり得ることを意味している。
まず盗み、後で暗号化:二重恐喝の標準
この研究から明らかになった最も明確なパターンの一つはタイミングである。被害者のシステムをロックダウンする前に、研究対象となったほとんどのランサムウェア運用は静かに機密データを先に持ち出す。暗号化、つまりシステムが突然動作しなくなることで気づかれる攻撃の部分は、多くの場合最初のステップではなく最終ステップである。
この順序は二重恐喝の backbone である。攻撃者は静かにデータを盗み、次にファイルを暗号化し、その後身代金が支払われなければ盗んだデータを公開すると脅す。これにより被害者には支払う理由が二つ生まれ、企業が復号キーの支払いなしにバックアップからシステムを復元できたとしても、攻撃者には leverage が与えられる。この戦術は非常に標準的になったため、今やそれが欠けていることの方が例外であり、身代金支払いが記録的低水準に達する中で恐喝戦術が物理的なものへと移行している方法に関する別の調査結果とも一致しており、被害者が支払いを拒否した場合により厳しい圧力戦術へとグループを押しやっている。
なぜ早期検知が今や最善の防御なのか
データ窃取は通常、暗号化のはるか前に起こるため、侵害が進行中であるがまだ全面的な危機にはなっていない窓、時には数日または数週間の窓がしばしば存在する。この研究で特定されたインフラパターンは、防御側にその窓を見つける方法を提供する。INC Ransom、Lynx、MedusaLocker、およびLockBit関連の活動にまたがって現れる、繰り返し発生するコマンド・アンド・コントロールの挙動、ステージング技術、ネットワークシグネチャである。
これが重要なのは、初期の侵入がますます攻撃者が悪用する最も弱いリンクになっているからである。本サイトで取り上げられた別の研究では、ランサムウェアインシデントの79%が高度なエクスプロイトではなく盗まれた認証情報から始まることが判明している。これに、攻撃者が内部に侵入した後の予測可能な挙動をするインフラを組み合わせると、より明確な全体像が形成される。ほとんどのランサムウェア攻撃は、止められないゼロデイの masterstroke ではない。それらは盗まれたアクセスと再利用されたツールに依存しており、組織が何を探すべきかを知っていれば、どちらも検知可能な痕跡を残す。
これがあなたにとって意味すること
日常的なユーザーにとって、この研究はランサムウェアが滅多にどこからともなくやって来るものではないという注意喚起である。それは通常、盗まれたパスワード、フィッシングメール、または露出したリモートアクセスポイントに続いて起こり、通常、何かがロックされたり身代金要求が現れたりするはるか前にデータを盗む。企業やITチームにとって、結論はより直接的である。主要なランサムウェアファミリー間で共有されるインフラパターンを監視することで、暗号化が起こる前に、データ窃取段階で侵入を捕まえることができる。
個人にとって、実用的な防御は常にと同じである。固有のパスワード、多要素認証、そして予期しないログインプロンプトや認証情報要求に対する注意である。ランサムウェアグループは入り口として盗まれたアクセスに依存しているため、そのアクセスポイントを遮断することで、より高度なインフラ戦術が発動する前に、彼らの優位性の多くを取り除くことができる。
主な要点
- 異なる名前を持つランサムウェアグループは、しばしば根本的なインフラと戦術を共有しており、あるギャング向けに作られた検知ツールが頻繁に他のグループにも適用できることを意味する。
- データ窃取は通常、暗号化の前に起こり、防御側が行動できる検知の窓を作り出す。
- 盗まれた認証情報は依然として最大の侵入ポイントであり、パスワード衛生と多要素認証を利用可能な最も効果的な防御の一部にしている。
- 組織は、ランサムウェアの最終的で最も目に見える段階だけでなく、侵入の初期兆候の監視を優先すべきである。
各攻撃を孤立した出来事として扱うのではなく、ランサムウェアインフラが実際にどのように機能するかを理解することで、個人と組織の両方に、脅威がエスカレートする前に捕まえるためのより明確な道筋が与えられる。これらの共有パターンについて情報を得続けることは、一歩先を行くための最も簡単な方法の一つである。




