ランサムウェアによる繰り返し脅迫の新たなデータが示すもの

DataBreaches.Net の Connor Jones が伝えた最新の数字は、セキュリティ研究者たちが長年抱いてきた疑念を裏付けている。ランサムウェア集団に金を払っても苦難は終わらず、多くの場合、それは第二幕の始まりに過ぎないのだ。この記事とともに引用された調査データによると、昨年、被害に遭った英国組織の58%が身代金の要求に応じた。支払いに応じた組織のうち、22%は同じまたは別の犯罪グループから再び金銭を要求され、二度目の攻撃を受けた。

つまり、苦渋の末に支払いを選んだ組織の約5社に1社は、その金銭に対して何ら持続的な解決を得られなかったことになる。恐喝の連鎖は単にリセットされ、時には数週間以内に再開される。このランサムウェアの繰り返し脅迫による支払いのパターンは、現在の脅威情勢を特徴づけるものとなっており、企業のセキュリティチームや経営陣は、そもそも身代金の支払いが合理的な対応と言えるのかどうか、その計算全体を見直さざるを得なくなっている。

一度支払うことが二度目の攻撃を招く理由

犯罪者の視点から見れば、繰り返し脅迫が行われる理屈は単純明快だ。組織がいったん金を払う意思を示せば、その組織は「マーク」された標的となる。ランサムウェアの運営者は、どの被害者が屈したのか、どれだけ早く支払ったのか、そしていくら差し出したのかを記録している。そうした情報はしばしばアフィリエイト・ネットワーク間で流通し、Ransomware-as-a-Serviceモデルで活動する犯罪グループ間で売買または共有されることもある。

一度50万ドルを支払った被害者は、再び支払うだけの資金力とリスク許容度があるというシグナルを、事実上送っていることになる。攻撃者は、最初の侵害を許した根本的な脆弱性が完全に修復されないままなら、二度目の侵入が、たとえ初回ほど巧妙でなくとも、成功する可能性が高いことを知っている。二重・三重の脅迫事例の多くでは、支払い後も、約束に反して窃取されたデータは削除されておらず、同じ盗難情報を公開すると脅すかたちで、追加の要求を突きつける余地が残されている。

まさにこれが、FBIを含む法執行機関が一貫して身代金の支払いに反対する助言を行ってきた理由である。支払いはデータ復旧を保証せず、盗まれたファイルの削除も保証せず、そしてこの新たなデータが示すように、攻撃者が去ることも保証しない。

ランサムウェアのリスクを低減するプロアクティブな防御策

金を払っても確実に問題が解決しないのであれば、より持続可能な道は、そもそも侵害の成功確率を下げることだ。インシデント対応の調査結果では、封じ込められたインシデントと壊滅的なそれとを分かつ要素として、複数の防御層の存在が繰り返し指摘されている。

ネットワークのセグメンテーションは、攻撃者が最初の足がかりを得た後で移動できる範囲を制限する。単一の認証情報が漏洩すればすべてにアクセスできるフラットなネットワークではなく、セグメント化された環境では、攻撃者はほんの少し先に進むたびに戦わねばならず、防御側は検知と対応のための時間を稼ぐことができる。

ゼロトラスト・アクセス制御は、社内の境界内であっても、ユーザーやデバイスを自動的には信頼しないことを前提とする。すべてのアクセス要求が検証されるため、盗まれた認証情報だけでは重要システムへの扉を開けることがはるかに難しくなる。

信頼性が高く、テスト済みで、オフラインのバックアップは、現在もっとも効果的なランサムウェア対策の一つであり続けている。誰かと交渉せずともクリーンなバックアップから業務を復旧できる場合、暗号化されたファイルはもはや「人質」としての価値を失う。ここで重要なのは「テスト済み」という点だ。実際の復旧訓練で検証されていないバックアップは、まさに最も必要とされる瞬間に機能しないことがあまりにも多い。

多要素認証、インターネットに接するシステムへのタイムリーなパッチ適用、異常なラテラルムーブメントの継続的監視は、迅速に復旧できる組織と、二度目の脅迫に直面してしまう組織とを分ける基本的な条件を完成させる。

支払いの代わりに組織が取るべき行動

ランサムウェアインシデントが実際に発生すると、特に顧客や規制当局、迅速な解決を求める取締役会からのプレッシャーの下では、すぐに金を払って問題をなかったことにしたいという衝動は理解できる。しかし、繰り返し脅迫のデータは、支払いが信頼できる出口戦略ではないことを明確に示している。組織はむしろ、早期に法執行機関を関与させ、実際のデータ露出範囲を評価できるインシデント対応の専門家と協力し、水面下での支払いが問題を消し去ってくれると想定するのではなく、影響を受けるステークホルダーに対して透明性をもって対応するほうが、はるかに良い結果につながる。

これがあなたにとって意味すること

中小企業のITを担当している場合でも、大規模組織のセキュリティポリシーを監督している場合でも、このデータはリソースの優先順位を組み替える明らかなシグナルだ。身代金の有事引当金として取っておくはずの資金は、セグメンテーションプロジェクトやゼロトラストの展開、そして定期的にテストされるバックアップインフラに振り向けるほうがはるかに有効に使われる。サイバー保険やインシデント対応リテイナー(顧問契約)についても、単に支払いをカバーするだけでなく、予防と復旧能力を重視する内容になっているかどうかを見直すべきである。

個人にとっての教訓も、規模は小さくとも似ている。強力でユニークなパスワード、多要素認証、個人および家族のデバイスの定期的なバックアップは、たった一度のランサムウェア感染が繰り返される悪夢へと変わる可能性を小さくしてくれる。

実践すべきポイント

  • 身代金の支払いは、第一の対応計画ではなく最後の手段と位置づける。データは、支払いがしばしば脅威を終わらせられないことを示している。
  • ネットワークセグメンテーションに投資し、単一のアカウントが侵害されても環境全体がさらされないようにする。
  • 内部アクセスとリモートアクセスにゼロトラストの原則を導入し、ネットワーク上の位置だけを信頼するのではなく、すべての要求を検証する。
  • オフラインで定期的にテストされたバックアップを維持し、復旧を犯罪者との交渉に依存させない。
  • 攻撃が起きる前に、今のうちにインシデント対応計画を構築し、パニックとプレッシャーの下で意思決定を強いられる状況を避ける。

ランサムウェアの繰り返し脅迫による支払いの増加は、事後的な交渉からプロアクティブな防御へとリソースを移行すべき強力な論拠である。今その移行を進める組織は、一度の支払いで問題が消えることをいまだ願い続けている組織よりも、はるかに有利な立場に立てるだろう。