身代金を支払っても問題が終わらないわけ
ランサムウェアによって企業のシステムがロックされたとき、支払って先に進もうとする本能は理解できる。セキュリティ企業Proofpointが953社を対象に行った新たな調査は、その本能が裏目に出る可能性を示唆している。この調査結果によると、ランサムウェアの身代金を支払った組織は、多くの場合、標的としての魅力が増すどころか減らず、むしろ標的になりやすくなるという。犯罪グループは、被害者が支払う意思があることを確認すると、その同じ被害者に再び攻撃を仕掛けるリストに入れる可能性がある。
このことが重要なのは、身代金支払いの理屈が常に「金銭と引き換えに決着をつける」という単純な取引に基づいてきたからだ。経営陣は、システムが復旧し、盗まれたデータが削除され、事業中断が限定され、顧客が保護されると信じて支払いを承認する。Proofpointの調査は、この取引がほとんどの組織が想定しているよりもはるかに信頼性が低いことを示している。支払いは必ずしも攻撃者との関係を終わらせるとは限らず、ケースによっては新たな関係を始めることになるのだ。
2度目の要求の背後にあるビジネス論理
ランサムウェアグループはビジネスのように運営されており、ビジネスはリピーターを探す。犯罪者の視点から見れば、すでに支払う意思を示した企業は、収益源として実証済みだ。運転資金があり、経営陣は迅速に支払いを承認する用意があり、そしておそらく最初の攻撃を成功させた脆弱性が未だに残っている。
最後の点が極めて重要だ。身代金を支払うことは当面の危機に対処するが、攻撃者の侵入を許した根本的なセキュリティのギャップを修復することはほとんどない。もし同じフィッシングの手口、未適用のソフトウェア、あるいは露出したリモートアクセスポイントがインシデント後もそのまま存在していれば、同じグループ、もしくは同じ被害者データへのアクセスを購入したアフィリエイトが再試行するのを止めるものは何もない。以前のProofpointのランサムウェア身代金支払者に関する調査の記事では、こうした再発事件がどの程度の頻度で発生しているのか、そして支払いそのものが他の犯罪グループに対して「その標的は軟らかい」というシグナルとして機能し得る理由をより深く掘り下げている。
被害が発生する前に恐喝リスクを減らす
良いニュースは、組織がここで無力ではないということだ。ランサムウェアのリスクを低減する手順は、セキュリティチームが長年推奨してきたものとほぼ同じであり、このデータに照らせば、ただそれらに一層の緊急性が加わるだけだ。
オフラインでテスト済みのバックアップを維持することは、そもそも「支払うか支払わないか」の決断に直面するのを回避するための、依然として最も効果的な手段である。攻撃者の復号鍵に触れることなくバックアップからシステムを復旧できれば、恐喝の前提全体が崩壊する。ネットワークセグメンテーションも重要だ。侵入後の攻撃者の移動範囲を制限することで、単一の侵害による被害範囲を縮小し、結果として身代金交渉時の攻撃者の交渉力を低下させる。
継続的な脅威監視とエンドポイント検出は、侵入が完全な暗号化イベントにエスカレートする前にそれを捕捉するのに役立つ。多くのランサムウェア攻撃は、初回アクセスから最終的なペイロードまでに数日から数週間をかけて展開される。その猶予期間が介入のチャンスだ。VPNによる暗号化接続や、社外ネットワークからログインするすべてのユーザーに対する多要素認証など、安全なリモートアクセスプラクティスは、犯罪者が悪用する一般的な侵入口の1つを塞ぐ。これらの対策のどれも完全な免除を保証するものではないが、組み合わせることで、ビジネスがそもそも身代金要求書に直面する確率を大幅に下げてくれる。
これはあなたの組織にとって何を意味するのか
組織がランサムウェアに見舞われた場合、Proofpointの調査結果は、支払いをクリーンな解決策として扱うべきではないことを示唆している。支払いを承認する前に、根本的な脆弱性が特定され、塞がれたかどうかを確認する価値がある。なぜなら、もし塞がれていなければ、支払いは単に攻撃者との継続的な関係における最初の分割払いに過ぎない可能性があるからだ。
また、これは法執行機関に早い段階で関与してもらうべきタイミングであり、後回しにすべきではない。ランサムウェアグループを追跡している機関は、復号ツールや特定のギャングの行動に関する脅威インテリジェンス、あるいはそのグループが繰り返し恐喝を行う履歴があるかどうかのコンテキストを提供できる場合がある。支払いの決断を下す前、ではなくその前に外部のインシデント対応の専門知識を導入することで、組織は実際に取れる選択肢をより明確に把握できる。
専任のセキュリティチームを持たない小規模企業にとって、計算は似ているがリソースはさらに薄い。そのため、予防が一層重要になる。定期的なバックアップ、ソフトウェアへのパッチ適用、安全なリモートアクセスツールといった基本的な対策は、どんなインシデント発生後の決断よりもはるかにリスクを低減する。
重要なポイント
このProofpointの調査からの核心的な教訓は明快だ。身代金の支払いは時間を稼ぐものであり、必ずしも安全を買うものではない。組織は、支払いの有無にかかわらず、あらゆるランサムウェアインシデントを修正が必要なセキュリティギャップの証拠として扱うべきだ。優先すべき実践的なステップとしては、オフラインバックアップの維持、ネットワークのセグメント化、侵入の初期兆候の監視、強力な認証と暗号化された接続によるリモートアクセスの保護などが挙げられる。
最も重要なのは、支払いの決断は、真剣な修復計画と並行して行われるべきであり、その代わりに行われてはならないということだ。ランサムウェアギャングはビジネスを運営しており、データは、彼らがどの顧客に二重請求する価値があるかを正確に把握していることを示唆している。




