中小企業へのランサムウェア攻撃が急激に悪化している。QilinとThe Gentlemenとして知られる2つのサイバー犯罪組織が、Ransomware-as-a-Service分野での覇権を争っていると報じられており、中小企業がその巻き添えとなっている。単一の支配的なギャングが被害者を脅迫するのではなく、現在セキュリティ研究者たちは、ネットワークへの侵入、データの窃取、身代金の要求を競い合う2つの攻撃的な組織の動きを注視している。その標的となるのは、往々にして業務中断の打撃を最も受けやすい組織だ。

この競争が重要なのは、攻撃者の動機付けの構造を変えるからだ。ランサムウェア経済において2つのグループが市場シェアを争っている場合、最大限の身代金を得ることよりも、より迅速に行動し、より広範に網をかけ、より容易な標的を追い求める動機が双方に生まれる。通常、少人数のITチームと老朽化したインフラで運営されている中小企業は、その条件に完璧に当てはまる。

QilinとThe Gentlemenが中小企業を狙う理由

大企業は通常、検知ツール、専任のセキュリティスタッフ、インシデント対応のリテイナーに多額の投資を行っている。小規模企業にはそのような余裕がないのが普通だ。限られた時間とリソースをどこに費やすかを検討するランサムウェアオペレーターは、往々にして最も抵抗の少ない経路を選び、その経路はますます中小企業へと向かっている。

QilinやThe Gentlemenのようなギャング間の競争は、この傾向を加速させているようだ。Ransomware-as-a-Serviceモデルにおいて、アフィリエイトが可能な限り多くの被害者を攻撃するように動機付けられている場合、防御が手薄で、自力での交渉や復旧の能力が低い組織に引き寄せられる。その結果、中小企業が後回しではなく、最初から標的とされる、量を重視したアプローチが取られるのだ。

これらのランサムウェア集団が初期アクセスを得る方法

ランサムウェアオペレーターは、侵入のために洗練されたカスタムマルウェアを作成する必要はほとんどない。業界全体で追跡されているほとんどのキャンペーンでは、初期アクセスははるかに平凡な弱点から得られている。露出した、または不十分に保護されたリモートアクセスポイント、盗まれた、または使い回された認証情報、パッチ未適用のソフトウェア、そして従業員を騙してログイン情報を渡させるフィッシングメールだ。

侵入後、攻撃者は通常、ネットワーク内を水平移動し、権限を昇格させ、実際の暗号化ペイロードを展開する前にバックアップシステムの場所を特定する。バックアップが侵害された同じネットワークからアクセス可能であったり、リモートデスクトップやVPNアクセスが厳密に管理されていなければ、攻撃者は事業運営を停止させ、身代金を要求するために必要なすべてを手に入れる。データの窃取は多くの場合並行して行われ、ギャングに第二の圧力手段を与える。身代金を支払わなければ、盗んだファイルが公開されるのだ。World Leaks Mediaworks侵害事件は、盗まれたデータが誰でもダウンロードできるリークサイトに公開された後、その第二段階がどれほど破壊的になり得るかを如実に示している。

中小企業がランサムウェア攻撃を受けた場合の真のコスト

大企業にとって、ランサムウェアインシデントは痛手ではあるが、生き残りは可能だ。中小企業にとっては、存続そのものに関わる問題となり得る。復旧中のダウンタイムは、それを吸収する余裕のないまま収益の喪失を意味する。給与計算、顧客記録、健康情報などが露出すれば、顧客の信頼は急速に損なわれる。企業規模に関わらず、法的および規制上の義務は変わらず適用され、フォレンジック調査、システム再構築、そして潜在的な身代金支払いのコストは、多くの中小企業が事業継続のために依存している現金準備を枯渇させる可能性がある。

QilinとThe Gentlemenの競争は、ここに緊急性を加える。グループが選択性よりもスピードと量で競争する場合、自分たちは小さすぎて攻撃者の時間を割く価値がないと考えていた企業が、ますますその前提を覆されているのだ。

多層防御:実際に役立つVPN、バックアップ、アクセス制御

中小企業は、リスクを有意に低減するためにエンタープライズ規模の予算を必要としないが、攻撃者が最も依存するギャップを塞ぐ必要はある。

  • リモートアクセスの保護。 従業員や契約社員がリモート接続する場合、そのアクセスは、適切に設定されたVPN、または多要素認証が有効なゼロトラストアクセスツールを経由すべきであり、インターネットに開放されたままの露出したリモートデスクトップポートであってはならない。
  • バックアップの分離とテスト。 本番システムと同じネットワークに保存されたバックアップは、安全網ではなく負債である。定期的にリストアテストが行われたオフラインまたはイミュータブルなバックアップこそが、企業が身代金を支払わずに復旧することを実際に可能にする。
  • 特権アクセスの制限。 すべての従業員が管理者権限を必要とするわけではない。アクセスを制限することで、攻撃者が足場を築いた後に移動できる範囲を狭めることができる。
  • 一貫したパッチ適用。 多くのランサムウェア侵入は、既に修正が利用可能な既知の脆弱性を悪用する。定期的なパッチ適用サイクルは、攻撃者が積極的にスキャンしている侵入口を閉ざす。

これがあなたにとって意味すること

中小企業を経営しているか、ITを管理している場合、QilinとThe Gentlemenの競争は、ランサムウェアグループがまさにあなたのような組織を積極的に探し回っていることを思い出させる警告だ。注目を集めるには小さすぎるという思い込みは、もはや安全な賭けではない。ランサムウェアインシデントから最速で復旧できる企業は、ほぼ常に、攻撃の後ではなく前に、オフラインバックアップ、制限されたアクセス制御、保護されたリモート接続を整備していた企業だ。

重要なポイント

  • 中小企業へのランサムウェア攻撃は、ライバルギャングが標的とスピードを競う中で激化している。
  • 脆弱なリモートアクセスと不十分な認証情報管理が、依然として最も一般的な侵入口である。
  • テスト済みのオフラインバックアップは、身代金支払いを回避するための最も信頼できる唯一の方法だ。
  • 特権アクセスを制限することで、侵害が発生した後でも攻撃者の動きを遅らせることができる。
  • データ窃取は暗号化と同時に行われることが多く、身代金を支払うつもりがなくても、プロアクティブなセキュリティが重要であることを意味する。

中小企業へのランサムウェア攻撃の先を行くために、大規模なセキュリティ予算は必要ない。QilinやThe Gentlemenのようなギャングが現在積極的に悪用している基本的なギャップを塞ぐことが必要なのだ。