Proofpointの調査が明らかにした再攻撃の実態

サイバーセキュリティ企業Proofpointの新たな調査は、ランサムウェアへの支払いを手っ取り早い解決策と見なす組織に厳しい現実を突きつけている。調査によると、身代金を支払った企業の3分の1以上が、後に二次的な恐喝の標的にされている。つまり、小切手を切っても事件が終わるわけではなく、被害者のかなりの割合にとっては、新たな章が始まるに過ぎないのだ。

この調査結果が重要なのは、危機の際に役員室でよく聞かれる「攻撃者に支払うことが問題を最速で消し去る方法だ」という思い込みに異議を唱えるからだ。Proofpointのデータはその逆を示唆している。企業がいったん支払いに応じる姿勢を見せると、元の攻撃者からも、その組織が簡単に支払うと知った別のグループからも、繰り返し標的にされる可能性がある。

身代金を支払ってもデータの安全が保証されない理由

Proofpointが強調する核心的な問題は、身代金の交渉が、取引の履行を義務付けられていない犯罪者との信頼の上に成り立っていることだ。暗号化されたファイルのロック解除のために支払っても、盗まれたデータが既に別の場所にコピーされていない保証はなく、攻撃者がアクセス認証情報やネットワーク図、流出ファイルを他の犯罪グループに転売するのを防ぐこともできない。

これが、同調査が説明する繰り返しの恐喝サイクルの背後にあるメカニズムだ。現代のランサムウェア攻撃は、二重恐喝にますます依存しており、システムを暗号化すると同時に、支払いを要求する前に機密データを盗み出す。約束通り復号キーが提供されても、盗まれたデータ自体は負債として残り続ける。それは二度目の揺さぶりに使われたり、犯罪マーケットで売られたり、元の攻撃者からアクセス権を購入したまったく別の脅威アクターに悪用されたりする可能性がある。支払いは当面のシステム停止を解決するが、組織のデータ露出という根本的な問題には何の対処にもならないのだ。

中小企業への高まる脅威

大企業がこれまでランサムウェアのニュースの主役だったが、中小企業がますます標的になってきている。多くの場合、検知や対応、復旧に投資するリソースが少ないためだ。こうした組織は、Proofpointが述べる繰り返し恐喝のパターンに特に脆弱で、一度支払いに成功すると、支払い意思と能力があると見なされかねない。

この動きは、特に小規模組織を標的にするランサムウェア・アズ・ア・サービス(RaaS)の活動で既に現実のものとなっている。QilinおよびThe Gentlemenランサムウェアギャングが中小企業攻撃をエスカレートさせるの記事で詳述されているように、これらのグループは、大企業なら活用できる交渉経験や法律顧問、インシデント対応インフラを欠く企業に焦点を当て、覇権を争っている。小規模企業が一度支払ってしまうと、その後セキュリティ態勢を根本的に変えるリソースがないままになることが多く、次の試行に対しても同じ脆弱性が残されたままになる。

リスクを減らすために:バックアップ、暗号化、インシデント対応計画

Proofpointの調査結果は、セキュリティ専門家が何年も繰り返してきたメッセージを補強している。すなわち、予防と準備が交渉よりも重要だということだ。いくつかの実践的な手順が、攻撃の可能性と、万が一発生した場合の被害の両方を有意に減らすことができる。

まず、定期的にテストされたオフラインまたは不変のバックアップを維持すること。バックアップが欠落していたり、古かったり、攻撃中にバックアップ自体が暗号化されたりすると、身代金の支払いが唯一の選択肢になることが多い。次に、保存データと転送中のデータを暗号化し、攻撃者にファイルが流出しても、盗まれたデータの価値が限定的になるようにする。第三に、攻撃が起きる前にインシデント対応計画を策定すること。最中ではなく。この計画には、明確な役割、コミュニケーションプロトコル、事前に検証された法的・フォレンジックの連絡先を含め、パニックと時間的プレッシャーの下で判断を下すことがないようにする。

また、組織は、侵入によって触れられたデータは、身代金を支払ったかどうかにかかわらず、最終的に公開されたり転売されたりする可能性があると想定すべきだ。顧客通知手続き、クレジットモニタリングの提供、法的レビューを通じてその可能性に備えることは、犯罪グループが支払い後に盗んだファイルを削除することを期待するよりもはるかに信頼できる。

これが意味すること

あなたの組織がランサムウェアの要求に直面した場合、Proofpointの調査は、支払いの決定を保証された解決策と見なすべきではないことを示唆している。ランサムウェアの繰り返し恐喝支払いリスクは現実に存在し、文書化されている。支払いは事件を終わらせるのではなく、あなたを標的としてマークする可能性がある。小規模ビジネスを経営していようと、大企業のセキュリティを管理していようと、最も安全な想定は、最初に侵入を許した根本原因に対処しない限り、ランサムウェアイベントは一度限りの出来事ではないかもしれないということだ。

重要なポイント

  • 支払いで脅威が終わると想定しないこと。Proofpointは、支払った被害者の3分の1以上が二度目の恐喝に直面することを発見した。
  • 不変でテスト済みのバックアップを優先し、支払いが唯一の回復手段にならないようにする。
  • 機密データを暗号化し、システムが侵害されても流出による被害を限定する。
  • 攻撃前の時点でインシデント対応計画を作成し、訓練すること。攻撃の最中ではなく。
  • QilinやThe Gentlemenのようなグループが小規模企業をますます標的にしていることを認識し、企業規模にかかわらずプロアクティブな防御が不可欠であることを理解する。