新たなランサムウェア支払いデータが示すもの

セキュリティ企業プルーフポイントが水曜日に発表した新たな報告書は、ランサムウェア集団に金を払って問題を解決しようと考えたことのある人にとって、耳の痛い現実を突きつけている。身代金を支払った被害者のかなりの割合が、二度目の脅迫に直面するという事実だ。この報告書は、セキュリティ研究者やインシデント対応担当者が長年主張してきたことを裏付けている。つまり、ランサムウェアの交渉は誠実に行われるものではなく、支払いによって攻撃者が実際に手を引く保証はないということだ。

プルーフポイントのデータは、防御側がこれまで逸話的に疑ってきたパターンに具体的な数字を与えた。身代金の要求に応じた組織が手にするのは問題の終結ではない。多くの場合、同じ攻撃者、あるいはまったく別のグループが再び現れ、さらなる要求を突きつけるための二度目の「交渉材料」を買っているに過ぎないのだ。

身代金の支払いが二度目の攻撃を招く理由

繰り返し脅迫を行う理屈は、攻撃者の視点で考えれば単純明快だ。ランサムウェアグループのビジネスモデル全体は、被害者が「支払いによって危機が終わる」と信じることに依存している。しかし、そこには法的な契約も、強制力のある仕組みも、金銭が動いた後も攻撃者の言葉を保証できるほどの評判リスクも存在しない。一度支払いの意思と能力を示した被害者は、問題が解決した取引先ではなく、むしろより魅力的な標的になってしまう。

これが、セキュリティ研究者がランサムウェアの交渉は通常の商取引とは根本的に異なると表現する理由の一つだ。相手方が実際に手を引くインセンティブは存在しない。一度支払いを引き出すことに成功した犯罪グループは、同じ組織が再び支払うかどうかを試す理由をすべて持っている。システムを再度暗号化したり、以前に盗んだデータを再び漏洩すると脅迫したり、最初の侵害に関連した新たな要求を単に再開するなどの手段で、再び金を要求してくる可能性がある。

この構図は、業界が「二重脅迫」や「多重脅迫」と呼ぶものと密接に関連している。これは攻撃者がファイルを暗号化するだけでなく、事前にデータを盗み出し、身代金が支払われた後も被害者を絞り上げるための複数のプレッシャーポイントを手に入れる手口だ。プルーフポイントの調査結果が示唆するのは、たとえ最初の脅迫キャンペーンが成功した後でも、その「資金源」が枯渇するとは限らないということだ。

検知されない侵害が再脅迫を容易にする仕組み

攻撃者にとって繰り返し脅迫が非常に有効な理由の一つは、多くの被害者が支払いを決断する時点で侵害の全容を完全に把握していないことにある。組織が暗号化されたファイルを発見し、身代金交渉を行う際に、どのデータがアクセスされ、コピーされ、あるいはバックドアとして残されたのかを正確に特定していなければ、実際に何を買い戻しているのかを知らないまま代金に合意したことになる。

こうした検知と対応のギャップは、ランサムウェア研究において繰り返し取り上げられるテーマだ。ランサムウェア検知の失敗に関する関連レポートで取り上げたように、ランサムウェア被害者の半数近くは、攻撃が進行中であることに気づく前にデータを失っている。この遅延はここで極めて重大な意味を持つ。被害者が、攻撃者がランサムウェアを展開する数週間前にデータを流出させたことを知らなければ、ファイルのロック解除に支払っても、犯罪サーバーに保存された盗難情報には何の対処にもならず、その情報は二度目の要求で再び金銭に換えられたり、別途売却されたり、後日の新たな漏洩脅迫に利用されたりする可能性がある。

防御策:バックアップ、監視、インシデント対応計画

プルーフポイントの報告書から得られる実際的な教訓は、いかなる状況下でも身代金を支払うべきではないということではない。重要なのは、支払いが確実な解決策であると決して考えてはならないということだ。組織や、より小規模なネットワークやビジネスを管理する個人は、交渉という事後対応よりも、上流での予防と検知に投資することで、より良い結果を得られる。

これは、誰にも支払わずに暗号化されたファイルを復元できるように、定期的でテスト済みのオフラインバックアップを維持することを意味する。また、攻撃者が大量の機密情報を流出させる前に不正なデータアクセスを捕捉できる監視ツールへの投資を意味する。そして、攻撃が発生する前にインシデント対応計画を用意しておくこと、つまりファイルが暗号化されたかどうかだけでなく、何がアクセスされたのかを正確に特定するためのフォレンジック調査を含む計画を整備しておくことを意味する。

このことが意味するもの

中小企業の経営者や個人にとって、この調査からのメッセージは明確だ。身代金の支払いが、その瞬間は手っ取り早くきれいな解決策に見えても、そう思い込んではいけない。一度あなたから金を脅し取る意思を示した攻撃者は、再びそうする手段と動機の両方を持っている。ランサムウェアの繰り返し脅迫攻撃に対する真の防御策は、より優れた交渉戦略ではなく、強力なバックアップ、迅速な検知、明確な対応計画を通じて、そもそもそうした立場に陥る可能性を減らすことだ。

実践的なポイント

  • プルーフポイントのデータが示すように、攻撃者は新たな要求とともに頻繁に戻ってくるため、身代金の支払いは保証された解決策ではなく最後の手段として扱う。
  • 暗号化だけでは支払いの決断を強制されないよう、オフラインでテスト済みのバックアップを優先する。
  • 検知の遅れが攻撃者に繰り返し脅迫の材料を与えるため、データ流出を早期に捕捉する検知ツールに投資する。
  • 攻撃が発生する前に、侵害の全容を特定するためのフォレンジック手順を含むインシデント対応計画を策定する。
  • 身代金を支払う前に盗まれたデータは、攻撃者が何を約束しようと、将来のリスクとして残り続けると想定する。