ランサムウェアは形を変えつつある。最近の脅威レポートによれば、データを悪意を持って暗号化する従来型のモデルは、攻撃者にとって収益性が低く、効果的に実行するのが難しいため、一般的ではなくなりつつある。それに取って代わっているのが、ランサムウェアによるデータ窃取型恐喝である。犯罪者は機密情報を盗み、それを非公開に保つための支払いを被害者に迫る。個人にとってこの変化は重要である。なぜなら、企業のネットワーク上のファイルが一度もロックされなくても、あなたのデータが露出する可能性があるからだ。

犯罪者が暗号化から離れつつある理由

大規模にファイルを暗号化するのは骨の折れる作業である。攻撃者は防御を突破し、システム全体に拡散し、確実に機能するマルウェアを展開しなければならない。一方で防御側はバックアップと復旧においてより優れるようになっており、つまり暗号化されたネットワークが必ずしも支払う被害者になるとは限らない。

情報源のレポートは、暗号化を収益性が低く、かつ効果的に実行するのがより難しいものと表現している。データを盗むことはそうした問題を回避する。企業がシステムをバックアップから復旧できたとしても、犯罪者は依然として価値あるものを握っている。盗んだ情報と、それを公開するという脅しである。

これが、私たちがなぜランサムウェアギャングは暗号化を捨てて恐喝に移行しているのかでより詳しく扱ったトレンドの核心である。 leverageは「あなたはファイルにアクセスできない」から「私たちは奪ったものを暴露する」へと移る。

PAYLOADキャンペーンがActive Directoryを悪用する方法

レポートは、この新しいアプローチの例として、PAYLOADなど2026年のキャンペーンを指摘している。情報源によれば、攻撃者はActive Directory環境を侵害し、悪意のあるGroup Policy Objectsを展開する。

技術に詳しくない読者向けの簡単な説明:

  • Active Directoryは、多くの組織がネットワーク全体でユーザーアカウント、権限、デバイスを管理するために使用するシステムである。
  • Group Policy Objects(GPO)は、管理者が一度に多くのコンピューターへ配信する設定であり、セキュリティルールやデスクトップ構成などが含まれる。

GPOは多数のマシンを同時に制御する正当な方法であるため、Active Directoryの制御を奪った攻撃者は、それを使って組織全体に迅速に到達できる。PAYLOADキャンペーンでは、レポートによれば、悪意のあるGPOが古典的なファイル暗号化に頼るのではなく、身代金要求を表示し、ユーザーアクセスをロックするために使用されている。

重要な点は、攻撃者が明らかなマルウェアを投下するだけでなく、信頼された管理ツールを悪用していることである。私たちが利用できる情報源の抜粋は簡潔であるため、具体的な被害者や技術的指標など、この説明を超える詳細はここでは扱わない。

盗まれたデータが個人にとって意味するもの

ほとんどの人はActive Directoryサーバーを管理することはないだろう。しかしあなたの情報は、そうしたものを管理するシステムの中にある可能性が高い。雇用主の人事ファイル、医療提供者の記録、学校のデータベース、小売業者の顧客アカウントなどである。

恐喝モデルがデータ窃取に基づく場合、個人への害は組織のシステムが停止したかどうかに依存しない。これが実際に何を意味するか考えてみよう:

  • 警告なしの露出。 企業は迅速に業務を復旧できるかもしれないが、盗まれたデータは依然として犯罪者の手中に存在する。
  • 組織への圧力、あなたへのリスク。 被害者が支払いを拒否すれば、脅しは奪ったものを公開または漏洩することであり、そこには個人情報が含まれ得る。
  • 二次的な悪用。 露出した個人情報は、フィッシング、なりすまし、アカウント乗っ取りの試みを助長する可能性がある。

ここで示唆される視点は単純である。あなたのデータが危険にさらされるために、あなた自身が直接の標的である必要はない。

これがあなたにとって意味するもの

あなたは組織がActive Directoryをどれだけうまく保護しているかを制御できない。あなたが制御できるのは、漏洩があなたにどれだけの損害を与えるかである。強固なアカウント衛生は犯罪者が盗んだ詳細でできることを制限し、早期の認識は悪用が広がる前に対応する助けとなる。

露出を減らすための実践的な手順

  1. 多要素認証(MFA)を有効にする。メール、銀行、個人データを保持するあらゆるアカウントで。可能であればSMSよりもアプリベースまたはハードウェア方式を優先する。
  2. すべてのアカウントで一意のパスワードを使用する。パスワードマネージャーで管理し、1つの漏洩が他を解錠しないようにする。
  3. アカウント権限を見直す。 職場や自宅でシステムを管理しているなら、日常用アカウントから管理者権限を外す。ポリシーを変更できる人を制限することで、1つのアカウントが侵害された場合に攻撃者が悪用できる範囲が狭まる。
  4. 自分のデータが侵害に現れていないか確認する。信頼できる侵害通知サービスを使い、影響を受けたものの認証情報を変更する。
  5. 予期しないメッセージには懐疑的になる。 侵害後、犯罪者が直接連絡してくることがある。リンクをクリックしたり情報を共有したりする前に、公式チャネルを通じて確認する。
  6. 共有する情報を制限する。 組織には本当に必要なデータだけを提供する。収集されなかった情報は盗まれ得ないからである。

結論

ランサムウェアによるデータ窃取型恐喝は、実用的な変化を反映している。暗号化はより難しく、見返りが少ない一方で、盗まれたデータはバックアップに関係なくその価値を保ち続ける。PAYLOADのようなキャンペーンは、攻撃者が組織すでに信頼している管理ツールを使っていることを示している。あなたの最善の対応は実践的である。MFAを有効にし、アカウント権限を厳格にし、自分のデータが侵害で表面化していないか定期的に確認する。このモデルがなぜ広がっているかのより広い文脈については、ランサムウェアギャングが暗号化から恐喝へ移行しているに関する記事を読んでほしい。